Уразливість обходу директорій у Kirki – Freeform Page Builder для WordPress

Kirki для WordPress має уразливість обходу директорій, що дозволяє видаляти каталоги. Рекомендується оновлення та обмеження доступу.
CVE-2026-15457CVSS 4.9Web

Уразливість обходу директорій у Kirki – Freeform Page Builder для WordPress

Kirki для WordPress має уразливість обходу директорій, що дозволяє видаляти каталоги. Рекомендується оновлення та обмеження доступу.

CVSS
4.9 MEDIUM
EPSS
51.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kirki – Freeform Page Builder для WordPress має уразливість обходу директорій через параметр 'family' у версіях до 6.0.13 включно. Це дозволяє автентифікованим користувачам з рівнем доступу редактора та вище видаляти довільні каталоги на сервері.

Бізнес-вплив

Уразливість може призвести до втрати даних і порушення доступності вебсайту, що негативно впливає на бізнес-процеси та репутацію. Власники інфраструктури повинні враховувати ризики, пов’язані з можливістю видалення важливих файлів і каталогів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Kirki та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права доступу користувачів до рівня нижче редактора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки