Вразливість у плагіні Kirki для WordPress дозволяє неавторизоване редагування коментарів
CVE-2026-12723: Плагін Kirki до 6.0.12 дозволяє неавторизованим користувачам змінювати та створювати коментарі, обходячи модерацію.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kirki для WordPress версій до 6.0.12 не перевіряє авторизацію на одному з REST-маршрутів, що дозволяє неавторизованим користувачам змінювати існуючі коментарі та створювати попередньо схвалені коментарі під підробленою особою, обходячи модерацію.
Бізнес-вплив
Ця вразливість може призвести до поширення небажаного або шкідливого контенту на сайтах, що використовують плагін Kirki, підриваючи довіру користувачів та репутацію бізнесу. Власники сайтів ризикують отримати негативний вплив на SEO та збільшення навантаження на службу підтримки через скарги на спам або фальшиві коментарі.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Kirki до версії 6.0.12 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до REST API, перевірити журнали на наявність підозрілої активності та посилити модерацію коментарів. Також варто регулярно переглядати оновлення безпеки від розробника плагіна.