Plugin Kirki obsahuje vysoce závažnou zranitelnost umožňující Arbitrary Code Execution. Chyba souvisí s nedostatečnou validací vstupu a zpřístupněním funkcionality, která není správně omezena řízením přístupu. Podle CVSS vektoru je útok proveditelný vzdáleně přes síť, bez autentizace a bez interakce uživatele, při nízké složitosti útoku.
V současnosti nejsou k dispozici důkazy o aktivním zneužívání a CVE není vedeno v katalogu CISA KEV. CISA ADP však zranitelnost hodnotí jako automatizovatelnou, což spolu s absencí požadavku na autentizaci výrazně zvyšuje její praktickou závažnost.
Doporučujeme aktualizovat Kirki na verzi 6.3.2 nebo novější. U webů, které provozovaly verzi 6.3.1 nebo starší, je vhodné prověřit serverové a bezpečnostní logy, neočekávané změny souborů WordPressu a další známky neoprávněného spuštění kódu. Pokud Kirki není na daném webu potřebný, je vhodné zvážit jeho deaktivaci a odstranění.
