Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein schwerwiegender Fehler im beliebten Kirki-Visual-Builder - bekannt als "Kirki - Freeform Page Builder, Website Builder & Customizer" - wird aktiv genutzt, um WordPress-Konten zu entführen, einschließlich derjenigen von Administratoren. Die Sicherheitslücke CVE-2026-8206 ermöglicht unauthenticated Angreifer, Passwort-Restaurierungs-Links für jeden Benutzer zu generieren und sie an Adressen zu senden, die vom Angreifer gesteuert werden, die einen scheinbar harmlosen Vektor verwandelt (eine "Ich habe mein Passwort vergessen" Form) in eine direkte Tür zur gesamten Website-Steuerung.
Der Ausfall wurde in der Reihe 6.0.x des Plugins eingeführt und betrifft Versionen bis 6.0.6; laut Download-Statistik bleibt ein erheblicher Teil der Einrichtungen frei. Erkennungen und Verstopfungen in der Natur sind real und kontinuierlich: die Wordfence Sicherheitsfirma hat Hunderte von Missbrauchsversuchen in wenigen Stunden gemeldet und blockiert. Sie können die technische Mitteilung und die Chronologie im Wordfence-Bericht konsultieren, um den Umfang und die Antwort des Lieferanten zu verstehen: Wordfence: Bericht und Patch. Um die Verbreitung von Plugin-Versionen auf WordPress.org zu überprüfen, überprüfen Sie die öffentlichen Statistiken hier: Kirki - Statistiken über WordPress.org.

Technisch war die Wurzel des Problems eine benutzerdefinierte REST-API, die eine willkürliche Post akzeptierte, wenn die Verarbeitung "Passwort vergessen" Anfragen. Wenn der Angreifer einen gültigen Benutzernamen zur Verfügung gestellt hat, generierte das System einen legitimen Wiederherstellungslink für dieses Konto, schickte es aber an die Postanschrift, die der Angreifer auf die Anfrage gestellt hatte. Das macht es trivial für einen Angreifer ohne Anmeldeinformationen, um jedes Konto in seine zu verwandeln. und, nach der Zustimmung des Administrators, machen Aktionen wie die Installation von schädlichen Plugins, die Einführung von persistenten Backdoors oder die Beseitigung sensibler Daten.

Wenn Sie Websites mit Kirki verwalten, handeln Sie jetzt: die offizielle Korrektur wurde in Version 6.0.7 veröffentlicht, so sofort aktualisieren oder, wenn Sie das Plugin nicht sicher aktualisieren, deaktivieren und entfernen können, bis Sie es tun. Neben dem Update ist es wichtig, mögliche Verpflichtungen zu überprüfen: suchen Sie nach neuen Benutzern oder Änderungen in administrativen Konten, scannen Sie die Website für nicht autorisierte Web Shells oder Plugins, und überprüfen Sie E-Mail- und Zugriffsprotokolle, um verdächtige REST-Anfragen zu erkennen, die "kirki" oder Passwort-Restaurierung Muster aus dem gewöhnlichen.
Ich empfehle, eine Wiederherstellung und Rotation von Anmeldeinformationen für hohe Privilegienkonten, Änderung von Schlüsseln und Geheimnissen, die durch Integrationen (APIs, FTP, Datenbanken) verwendet werden, und Wiederherstellung von einem zuverlässigen Backup, wenn Sie verdächtige Änderungen finden, die Sie nicht erklären können. Es implementiert auch zusätzliche Erkennungs- und Minderungsmaßnahmen: Es aktiviert eine Web Application Firewall (WAF), Grenzen, die empfindliche REST Endpunkte anrufen und Sicherheitsalarme überwachen können. Wenn Sie einen praktischen Leitfaden zum Härten von WordPress im Allgemeinen benötigen, ist offizielle Dokumentation ein guter Ausgangspunkt: Hardening WordPress - offizieller Reiseführer.
Letztendlich zeigt diese Wirkung zwei relevante Lektionen für Manager und Entwickler: zuerst, KOSTENLOS APIs sind empfindliches Gebiet und haben sorgfältig zu validieren Versand und Ziele; zweiten, halten Plugins auf dem neuesten Stand und minimieren die Angriffsfläche (entfernen nicht-essentielle Ergänzungen) drastisch reduziert das Risiko. Wenn Sie mehrere Standorte verwalten, automatisieren Sie die Versionsprüfung und die Patch-Bereitstellung und betrachten Sie zentrale Überwachungs- und Antwortlösungen, um kritische Ausfall-Expositionszeiten wie CVE-2026-8206 zu reduzieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...