Vulnerabilita’ critica nel plugin WordPress Kirki: oltre 500.000 siti esposti. Il CVE-2026-8206, con CVSS 9.8, permette ad attaccanti non autenticati di prendere il controllo totale degli account amministratore tramite un meccanismo di reset password mal implementato. Le versioni colpite sono Kirki 6.0.0 fino a 6.0.6. Wordfence ha gia’ bloccato oltre 222 tentativi di exploit nelle prime 24 ore dalla pubblicazione del CVE.
Cosa permette l’exploit
Il bug risiede nella logica di reset password del modulo amministrativo del plugin. Un attaccante puo’ inviare una richiesta forgiata che bypassa la verifica dell’utente e ottiene un token di reset valido per un account admin esistente. Da li’, login e takeover completo del sito. Non serve essere autenticati per sfruttarlo: e’ un vettore unauthenticated privilege escalation, il piu’ pericoloso possibile.
Come capire se sei vulnerabile
- Accedi al pannello WP come admin: vai in “Plugin” e cerca “Kirki Customizer Framework”.
- Se la versione e’ tra 6.0.0 e 6.0.6, sei vulnerabile.
- Kirki e’ usato come dipendenza da molti temi premium (in particolare temi che usano il Customizer per personalizzazioni avanzate). Anche se non l’hai installato manualmente, potrebbe essere attivo come dipendenza.
- Da terminale:
wp plugin list --status=active | grep kirkielenca le installazioni attive.
Cosa fare adesso
- Aggiorna immediatamente Kirki alla versione 6.0.7 o successiva. La patch e’ disponibile.
- Verifica i log dei tentativi di login amministratore degli ultimi 14 giorni: cerca pattern strani su accessi da IP geograficamente incoerenti.
- Forza il reset password per tutti gli utenti con ruolo administrator e editor (precauzione).
- Attiva un WAF (Cloudflare, Wordfence Premium o Sucuri) se non lo hai gia’. Wordfence ha gia’ una regola dedicata al CVE.
- Audit completo: se sospetti compromissione, fai un backup integrale e affidati a un servizio professionale di incident response.
Perche’ Kirki e’ cosi’ diffuso
Kirki Customizer Framework e’ un toolkit che semplifica la creazione di pannelli di personalizzazione per i temi WordPress. Decine di temi premium su ThemeForest e Astra/Generatepress Pro lo embeddano come libreria. Risultato: 500.000+ siti hanno Kirki attivo anche senza saperlo. Per le agenzie e’ un campanello d’allarme: serve mappare le dipendenze nascoste nei progetti clienti, non solo i plugin installati manualmente.
In pratica per la tua agenzia o PMI
- Aggiorna oggi stesso tutti i siti che usano temi Astra Pro, GeneratePress Premium, OceanWP, Sydney Pro e simili.
- Considera un audit di sicurezza trimestrale obbligatorio per i clienti in manutenzione.
- Implementa la 2FA su WP admin per default per tutti i progetti nuovi.
- Iscriviti alla newsletter di Wordfence Intelligence per ricevere alert su CVE WordPress in tempo reale.
Le vulnerabilita’ critiche su plugin diffusi sono diventate la principale via di compromissione dei siti WordPress nel 2026. Non e’ piu’ una questione di “se” ma di “quando” si dovra’ rispondere a un incident. Avere processi pronti riduce il tempo di reazione da giorni a ore.