Bezpečnost webu

Kirki – neautentizované spuštění libovolného kódu

Závažnost

Vysoká 🟠

Dotčený produkt

Kirki ≤ 6.3.1; opraveno ve verzi 6.3.2

Datum zveřejnění

03/10/2026

CVE označení

CVE-2026-103065

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

8,2/10

CVSS

Plugin Kirki obsahuje vysoce závažnou zranitelnost umožňující Arbitrary Code Execution. Chyba souvisí s nedostatečnou validací vstupu a zpřístupněním funkcionality, která není správně omezena řízením přístupu. Podle CVSS vektoru je útok proveditelný vzdáleně přes síť, bez autentizace a bez interakce uživatele, při nízké složitosti útoku.

V současnosti nejsou k dispozici důkazy o aktivním zneužívání a CVE není vedeno v katalogu CISA KEV. CISA ADP však zranitelnost hodnotí jako automatizovatelnou, což spolu s absencí požadavku na autentizaci výrazně zvyšuje její praktickou závažnost.

Doporučujeme aktualizovat Kirki na verzi 6.3.2 nebo novější. U webů, které provozovaly verzi 6.3.1 nebo starší, je vhodné prověřit serverové a bezpečnostní logy, neočekávané změny souborů WordPressu a další známky neoprávněného spuštění kódu. Pokud Kirki není na daném webu potřebný, je vhodné zvážit jeho deaktivaci a odstranění.

Zdroj: https://patchstack.com/database/wordpress/plugin/kirki/vulnerability/wordpress-kirki-plugin-6-3-1-arbitrary-code-execution-vulnerability

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?