Уразливість обходу авторизації в плагіні Kirki для WordPress

Плагін Kirki для WordPress має уразливість обходу авторизації, що дозволяє переглядати конфіденційні дані форм. Рекомендується оновлення та обмеження доступу.
CVE-2026-8096CVSS 6.5Web

Уразливість обходу авторизації в плагіні Kirki для WordPress

Плагін Kirki для WordPress має уразливість обходу авторизації, що дозволяє переглядати конфіденційні дані форм. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
33.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kirki – Freeform Page Builder для WordPress має уразливість обходу авторизації у версіях до 6.0.6 включно. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище переглядати всі фронтенд-форми Kirki та читати збережені дані відвідувачів, включно з контактною інформацією та повідомленнями.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, зібраної через форми сайту, що негативно впливає на довіру користувачів і може порушити вимоги щодо захисту даних. Власники інфраструктури та ІТ-оператори повинні врахувати ризики несанкціонованого доступу до персональних даних і можливі наслідки для репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Kirki від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище до форм, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію вразливих компонентів. Пріоритезуйте виправлення у відповідності до ризиків для вашої організації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки