Hack Alerta

Vulnerabilidade crítica no plugin WordPress Kirki expõe 500 mil sites a escalonamento de privilégios

Vulnerabilidade crítica CVE-2026-8206 no plugin WordPress Kirki expõe 500 mil sites. Falha permite escalonamento de privilégios via redefinição de senha.

Uma falha de segurança crítica no amplamente utilizado plugin WordPress Kirki expôs mais de 500.000 sites a potenciais ataques de takeover de conta, com pesquisadores alertando que aproximadamente 150.000 sites estão ativamente vulneráveis devido às versões afetadas. Rastreado como CVE-2026-8206 com uma pontuação CVSS de 9.8, a vulnerabilidade impacta as versões do plugin Kirki 6.0.0 a 6.0.6.

Descoberta e escopo

A questão permite que atacantes não autenticados escalem privilégios ao abusar de um mecanismo de redefinição de senha falho, permitindo finalmente o comprometimento total de contas de administrador. A vulnerabilidade foi descoberta pelo pesquisador de segurança Choigyeongmin e relatada através do Wordfence Bug Bounty Program, ganhando uma recompensa de $6.436.

O Wordfence validou a questão em 8 de maio de 2026 e rapidamente implantou proteções de firewall para usuários premium em 9 de maio, antes da divulgação pública. O Wordfence relatou a falha à Themeum em 15 de maio de 2026, e um patch foi lançado na versão 6.0.7 apenas três dias depois.

Vetor e exploração

O Kirki, um plugin popular usado para aprimoramentos do WordPress customizer e construção de páginas, expõe um endpoint de API REST responsável por lidar com solicitações de redefinição de senha. A vulnerabilidade existe na função handle_forgot_password(), onde a entrada do usuário é indevidamente confiada durante o processo de redefinição.

Em uma implementação segura, uma solicitação de redefinição de senha deve enviar um link de redefinição apenas para o endereço de e-mail associado à conta do usuário visado. No entanto, nas versões vulneráveis, o plugin aceita parâmetros de nome de usuário e e-mail sem verificar seu relacionamento.

Quando um nome de usuário válido é fornecido, o plugin identifica corretamente a conta do usuário. No entanto, ele continua a usar o endereço de e-mail controlado pelo atacante fornecido na solicitação. Isso permite um cenário de exploração simples. Um atacante envia uma solicitação de redefinição de senha com um nome de usuário legítimo, como um administrador, junto com um endereço de e-mail arbitrário que ele controla.

O plugin então gera um token de redefinição válido e o envia para o e-mail do atacante em vez do e-mail legítimo do usuário. Usando o link de redefinição, o atacante pode definir uma nova senha e obter acesso não autorizado à conta. A exploração bem-sucedida pode levar ao comprometimento completo do site.

Impacto e alcance

Os atacantes podem instalar plugins maliciosos, injetar backdoors, criar contas de administrador falsas ou implantar webshells persistentes, alinhando-se com técnicas comuns de pós-exploração mapeadas para escalonamento de privilégios e táticas de persistência. Dada a facilidade de exploração e alto impacto, esta vulnerabilidade representa um risco significativo para ambientes WordPress, especialmente aqueles com enumeração de usuário exposta ou funcionalidade de login publicamente acessível.

Medidas de mitigação recomendadas

A mitigação é simples, mas urgente. Os administradores de sites são fortemente aconselhados a atualizar o plugin Kirki para a versão 6.0.7 ou posterior imediatamente. Proteções adicionais estão disponíveis através das regras de firewall do Wordfence, com usuários premium já protegidos e usuários gratuitos programados para receber cobertura em 8 de junho de 2026.

O monitoramento para atividade suspeita de redefinição de senha é essencial para prevenir o comprometimento. Recomenda-se também a revisão de logs de acesso e a implementação de autenticação multifator para contas administrativas.

Perguntas frequentes

  • Qual é a versão afetada? Versões 6.0.0 a 6.0.6 do plugin Kirki.
  • Qual é o risco? Escalonamento de privilégios e takeover de conta de administrador.
  • Como corrigir? Atualize para a versão 6.0.7 ou posterior imediatamente.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.