Уразливість у Kirki WordPress плагіні дозволяє витікати чутливу інформацію

Уразливість у Kirki плагіні WordPress дозволяє неавторизованим користувачам отримати чутливі дані сторінок. Рекомендовано оновлення та обмеження доступу.
CVE-2026-12122CVSS 5.3Web

Уразливість у Kirki WordPress плагіні дозволяє витікати чутливу інформацію

Уразливість у Kirki плагіні WordPress дозволяє неавторизованим користувачам отримати чутливі дані сторінок. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
20.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kirki для WordPress версій до 6.0.11 включно має уразливість, що дозволяє неавторизованим користувачам отримати повні метадані конструктора та відрендерений HTML будь-якого kirki_symbol посту, включно з неопублікованими чернетками, за допомогою послідовного ID посту WordPress.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про структуру та вміст сторінок сайту, що потенційно дозволяє зловмисникам планувати подальші атаки або отримати доступ до внутрішніх даних. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики для своєї інфраструктури та контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Kirki від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до API, який повертає дані get_single_symbol, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки