Przejdź do treści
Infrastruktura

Luki w Kirki i Burst Statistics. Setki stron WordPress zagrożone przejęciem

Dwie podatności w popularnych wtyczkach WordPress – Kirki i Burst Statistics – są aktywnie wykorzystywane w atakach. Administratorzy powinni natychmiast zaktualizować wtyczki, by zapobiec przejęciu strony.

3 min read
An abstract digital fortress made of puzzle pieces, with two glowing cracks spreading from the center, surrounded by faint spiderweb lines, in a dark blue and grey palette with no text.

Dwie poważne luki w popularnych wtyczkach do WordPressa — Kirki oraz Burst Statistics — są obecnie aktywnie wykorzystywane w atakach na setki tysięcy witryn. Administratorzy, którzy nie zaktualizowali jeszcze oprogramowania, powinni zrobić to natychmiast, ponieważ exploitacja może prowadzić do całkowitego przejęcia kontroli nad stroną. Według firmy Defiant, która opublikowała szczegółowe ostrzeżenie, ataki są już blokowane, ale skala zagrożenia pozostaje wysoka.

Dwie podatności, jedno ryzyko: przejęcie konta administratora

Pierwsza z luk oznaczona jako CVE-2026-8206 dotyczy wtyczki Kirki (wersje od 6.0.0 do 6.0.6). Kirki to popularne narzędzie do tworzenia stron i rozbudowy motywów, które odnotowuje ponad 500 000 aktywnych instalacji. Problem leży w mechanizmie resetowania hasła – pozwala on nieuwierzytelnionemu atakującemu na podanie nazwy użytkownika oraz dowolnego adresu e-mail, na który wysyłany jest link resetujący.

Jak wyjaśniają badacze z Defiant: „oznacza to, że nieuwierzytelniony atakujący może wysłać żądanie zawierające nazwę użytkownika z wysokimi uprawnieniami wraz z kontrolowanym przez siebie adresem e-mail i otrzymać ważny link do resetowania hasła dla docelowego konta”. W praktyce wystarczy wskazać konto administratora – a po resecie hasła atakujący może przejąć całą witrynę. Luka otrzymała maksymalną punktację 9.8 w skali CVSS, co oznacza krytyczne zagrożenie.

Druga podatność dotyczy wtyczki Burst Statistics, lekkiego narzędzia analitycznego używanego przez ponad 200 000 witryn. W wersjach od 3.4.0 do 3.4.1.1 występuje błąd pozwalający na ominięcie uwierzytelnienia. Funkcja odpowiedzialna za weryfikację haseł aplikacyjnych z nagłówka Authorization zwracała nieprawidłową wartość, co umożliwiało atakującemu podszycie się pod administratora na czas trwania żądania REST API. W efekcie osoba atakująca mogła utworzyć nowe konto administracyjne, a w konsekwencji przejąć kontrolę nad stroną.

Skala ataków i zalecane działania

Defiant informuje, że w ciągu ostatniej doby zablokował tysiące ataków wymierzonych w obie luki. Szacuje się, że podatnych jest około 150 000 witryn korzystających z nieaktualnego Kirki oraz nieokreślona liczba stron z Burst Statistics. Ataki są prowadzone automatycznie, a ich celem jest szybkie przejęcie jak największej liczby witryn.

Administratorzy powinni niezwłocznie:

  • zaktualizować wtyczkę Kirki do wersji 6.0.7 lub nowszej,
  • zaktualizować Burst Statistics do wersji 3.4.2 lub nowszej,
  • sprawdzić, czy na stronie nie pojawiły się nieznane konta administracyjne,
  • wymusić zmianę haseł wszystkich użytkowników z uprawnieniami administratorskimi.

W przypadku braku możliwości natychmiastowej aktualizacji należy rozważyć tymczasową dezaktywację podatnych wtyczek do czasu wdrożenia poprawek.

Co z pozostałymi instalacjami?

Warto podkreślić, że luka w Kirki dotyczy tylko wersji od 6.0.0 do 6.0.6. Jeśli używana jest starsza lub nowsza wersja, ryzyko może być niższe, ale nadal należy monitorować komunikaty producenta. W przypadku Burst Statistics podatne są wyłącznie wersje od 3.4.0 do 3.4.1.1.

Jak zaznacza Defiant, obie podatności są już wykorzystywane w środowisku naturalnym, a skala ataków rośnie. Dlatego – niezależnie od tego, czy strona jest małym blogiem, czy sklepem internetowym – aktualizacja powinna być priorytetem.

Sytuacja ta pokazuje, jak ważne jest regularne aktualizowanie nie tylko samego WordPressa, ale również każdej wtyczki. Nawet narzędzia o wąskiej specjalizacji, takie jak statystyki czy kreator stron, mogą stać się wektorem ataku. Warto rozważyć wdrożenie automatycznych aktualizacji dla kluczowych rozszerzeń oraz monitorowanie wpisów w bazie CVE i komunikatów specjalistycznych serwisów bezpieczeństwa.

Użytkownicy końcowi, którzy nie zarządzają bezpośrednio stroną, powinni – jeśli korzystają z usług hostingowych lub agencji – upewnić się, że ich dostawca wdrożył odpowiednie łatki. W przypadku podejrzenia włamania warto sprawdzić, czy witryna nie wyświetla nietypowych treści, czy nie przekierowuje do podejrzanych domen. W razie wątpliwości pomocy można szukać w oficjalnych kanałach CERT Polska.

Najskuteczniejszą obroną pozostaje jednak dyscyplina w zarządzaniu aktualizacjami – to działanie proste, ale wciąż zaniedbywane przez wielu administratorów.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR