Исправлена критическая уязвимость в плагине Kirki

Компания Wordfence сообщила об уязвимости, найденной в плагине Kirki, которая позволяла злоумышленникам захватывать произвольные пользовательские аккаунты с помощью обычного сброса пароля. Брешь обнаружена в версиях плагина с 6.0.0 по 6.0.6 включительно (примерно 150 000 активных сайтов). Ее рейтинг опасности составляет 9.8/10.

Сообщение об уязвимости, приводящей к несанкционированному повышению привилегий, было получено компанией Wordfence 4 мая 2026 года. Нашел этот баг пользователь CHOIGYEONGMIN, который заработал за его ответственное раскрытие 6 436 долларов в рамках программы Wordfence Bug Bounty.

15 мая 2026 года специалисты Wordfence связались с Themeum, разработчиками плагина Kirki, и предоставили им полную информацию об уязвимости. Исправленная версия плагина (6.0.7) вышла 18 мая 2026 года.

Технический анализ уязвимости

Kirki – конструктор страниц для WordPress, существенно расширяющий возможности кастомайзера. В рамках аккаунт-менеджмента плагин Kirki предлагает кастомный REST API эндпоинт, который обрабатывает запросы на сброс пароля.

Анализ кода показал, что плагин использует функцию handle_forgot_password() в классе CompLibFormHandler для обработки запроса на восстановление пароля. Функция получает параметры username и email из тела запроса.

Предполагалось, что пользователь вводит свой юзернейм или email, плагин идентифицирует соответствующий аккаунт, генерирует ключ сброса пароля с помощью get_password_reset_key() и направляет электронное письмо со ссылкой на сброс пароля этому пользователю.

К сожалению, функция содержит критическую логическую ошибку. Когда указано имя пользователя, плагин корректно получает целевой аккаунт. Но вместо email-адреса, связанного с этим аккаунтом, плагин продолжает использовать email-адрес, указанный в запросе. В итоге злоумышленник мог указать рандомный email-адрес для восстановления на него пароля.

Это означает, что неавторизованный злоумышленник мог отправить запрос, указав имя пользователя с высокими привилегиями вместе с произвольным адресом электронной почты, и получить действительную ссылку для сброса пароля для целевого аккаунта. Используя эту ссылку, злоумышленник мог установить новый пароль и получить полный контроль над учетной записью.

Как и в случае со всеми уязвимостями, позволяющими повысить привилегии, это может вести к полной компрометации сайта путем захвата аккаунтов администраторов.

Эксперты по безопасности из компании Wordfence настоятельно рекомендуют всем пользователям уязвимых версий плагина незамедлительно обновиться до 6.0.7 или выше.

Источник: https://www.wordfence.com/

Дмитрий/ автор статьи
CCO, Senior SEM/PPC Specialist, WordPress-энтузиаст, переводчик с английского и немецкого. Серый кардинал русскоязычного WP-комьюнити.
Блог про WordPress
Добавить комментарий

Получать новые комментарии по электронной почте.