Вразливість у Kirki WordPress плагіні дозволяє видаляти файли

Вразливість у Kirki плагіні WordPress дозволяє неавторизованим користувачам видаляти файли. Рекомендується оновлення та обмеження доступу.
CVE-2026-8073CVSS 7.5Web

Вразливість у Kirki WordPress плагіні дозволяє видаляти файли

Вразливість у Kirki плагіні WordPress дозволяє неавторизованим користувачам видаляти файли. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
43.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kirki для WordPress має уразливість, що дозволяє неавторизованим користувачам читати та видаляти файли в каталозі завантажень через недостатню перевірку шляхів файлів у функції 'downloadZIP'. Ця проблема присутня у версіях до 6.0.6 включно.

Бізнес-вплив

Для власників вебсайтів на базі WordPress, які використовують Kirki, ця вразливість може призвести до втрати важливих файлів або порушення цілісності даних. Зловмисники можуть видаляти або отримувати доступ до файлів, що негативно впливає на стабільність та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Kirki від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до каталогу завантажень, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки