Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein schwerwiegender Fehler im beliebten Kirki-Visual-Builder - bekannt als "Kirki - Freeform Page Builder, Website Builder & Customizer" - wird aktiv genutzt, um WordPress-Konten zu entführen, einschließlich derjenigen von Administratoren. Die Sicherheitslücke CVE-2026-8206 ermöglicht unauthenticated Angreifer, Passwort-Restaurierungs-Links für jeden Benutzer zu generieren und sie an Adressen zu senden, die vom Angreifer gesteuert werden, die einen scheinbar harmlosen Vektor verwandelt (eine "Ich habe mein Passwort vergessen" Form) in eine direkte Tür zur gesamten Website-Steuerung.
Der Ausfall wurde in der Reihe 6.0.x des Plugins eingeführt und betrifft Versionen bis 6.0.6; laut Download-Statistik bleibt ein erheblicher Teil der Einrichtungen frei. Erkennungen und Verstopfungen in der Natur sind real und kontinuierlich: die Wordfence Sicherheitsfirma hat Hunderte von Missbrauchsversuchen in wenigen Stunden gemeldet und blockiert. Sie können die technische Mitteilung und die Chronologie im Wordfence-Bericht konsultieren, um den Umfang und die Antwort des Lieferanten zu verstehen: Wordfence: Bericht und Patch. Um die Verbreitung von Plugin-Versionen auf WordPress.org zu überprüfen, überprüfen Sie die öffentlichen Statistiken hier: Kirki - Statistiken über WordPress.org.

Technisch war die Wurzel des Problems eine benutzerdefinierte REST-API, die eine willkürliche Post akzeptierte, wenn die Verarbeitung "Passwort vergessen" Anfragen. Wenn der Angreifer einen gültigen Benutzernamen zur Verfügung gestellt hat, generierte das System einen legitimen Wiederherstellungslink für dieses Konto, schickte es aber an die Postanschrift, die der Angreifer auf die Anfrage gestellt hatte. Das macht es trivial für einen Angreifer ohne Anmeldeinformationen, um jedes Konto in seine zu verwandeln. und, nach der Zustimmung des Administrators, machen Aktionen wie die Installation von schädlichen Plugins, die Einführung von persistenten Backdoors oder die Beseitigung sensibler Daten.

Wenn Sie Websites mit Kirki verwalten, handeln Sie jetzt: die offizielle Korrektur wurde in Version 6.0.7 veröffentlicht, so sofort aktualisieren oder, wenn Sie das Plugin nicht sicher aktualisieren, deaktivieren und entfernen können, bis Sie es tun. Neben dem Update ist es wichtig, mögliche Verpflichtungen zu überprüfen: suchen Sie nach neuen Benutzern oder Änderungen in administrativen Konten, scannen Sie die Website für nicht autorisierte Web Shells oder Plugins, und überprüfen Sie E-Mail- und Zugriffsprotokolle, um verdächtige REST-Anfragen zu erkennen, die "kirki" oder Passwort-Restaurierung Muster aus dem gewöhnlichen.
Ich empfehle, eine Wiederherstellung und Rotation von Anmeldeinformationen für hohe Privilegienkonten, Änderung von Schlüsseln und Geheimnissen, die durch Integrationen (APIs, FTP, Datenbanken) verwendet werden, und Wiederherstellung von einem zuverlässigen Backup, wenn Sie verdächtige Änderungen finden, die Sie nicht erklären können. Es implementiert auch zusätzliche Erkennungs- und Minderungsmaßnahmen: Es aktiviert eine Web Application Firewall (WAF), Grenzen, die empfindliche REST Endpunkte anrufen und Sicherheitsalarme überwachen können. Wenn Sie einen praktischen Leitfaden zum Härten von WordPress im Allgemeinen benötigen, ist offizielle Dokumentation ein guter Ausgangspunkt: Hardening WordPress - offizieller Reiseführer.
Letztendlich zeigt diese Wirkung zwei relevante Lektionen für Manager und Entwickler: zuerst, KOSTENLOS APIs sind empfindliches Gebiet und haben sorgfältig zu validieren Versand und Ziele; zweiten, halten Plugins auf dem neuesten Stand und minimieren die Angriffsfläche (entfernen nicht-essentielle Ergänzungen) drastisch reduziert das Risiko. Wenn Sie mehrere Standorte verwalten, automatisieren Sie die Versionsprüfung und die Patch-Bereitstellung und betrachten Sie zentrale Überwachungs- und Antwortlösungen, um kritische Ausfall-Expositionszeiten wie CVE-2026-8206 zu reduzieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...