Alertă DNSC: Vulnerabilitate critică, atacatorii pot obține control total asupra unor site-uri

Directoratul Național de Securitate Cibernetică – DNSC anunță o situație de vulnerabilitate critică la nivelul plugin-ului WordPress Kirki. CVE-2026-8206 este o vulnerabilitate critică, cu scor CVSS de 9.8, de tip “Privilege Escalation to Account Takeover”, identificată în plugin-ul WordPress Kirki – Freeform Page Builder, Website Builder & Customizer, ce afectează versiunile cuprinse între 6.0.0 și 6.0.6 (inclusiv).

Vulnerabilitatea permite unui potențial atacator neautentificat să preia controlul asupra conturilor existente prin exploatarea unui mecanism defectuos de resetare a parolei, ceea ce poate conduce la compromiterea completă a site-ului în cazul în care este vizat un cont cu privilegii administrative.

Controlul asupra conturilor existente

Având în vedere impactul ridicat asupra securității și funcționării site-ului, se recomandă actualizarea imediată la o versiune remediată și verificarea platformei pentru eventuale activități suspecte.

CVE-2026-8206 este o vulnerabilitate critică, cu scor CVSS de 9.8, de tip “Privilege Escalation to Account Takeover”, identificată în plugin-ul WordPress Kirki – Freeform Page Builder, Website Builder & Customizer, ce afectează versiunile cuprinse între 6.0.0 și 6.0.6 (inclusiv).

Vulnerabilitatea permite unui potențial atacator neautentificat să preia controlul asupra conturilor existente prin exploatarea unui mecanism defectuos de resetare a parolei, ceea ce poate conduce la compromiterea completă a site-ului în cazul în care este vizat un cont cu privilegii administrative. La data emiterii prezentei alerte, vulnerabilitatea este exploatată activ la nivel global, motiv pentru care se recomandă tratarea acesteia cu prioritate maximă.

Impact

Exploatarea cu succes a vulnerabilității poate conduce la:

  • compromiterea conturilor WordPress existente;
  • preluarea completă a conturilor cu privilegii administrative;
  • modificarea sau ștergerea conținutului site-ului;
  • instalarea de plugin-uri sau teme rău intenționate;
  • acces neautorizat la date sensibile și configurații interne;
  • compromiterea completă a integrității și securității platformei.

În cazul în care contul compromis aparține unui administrator, atacatorul poate obține control total asupra site-ului WordPress.

Recomandarea autorului:

MAI MULT GANDUL.RO

Obține biletul gratuit la nZEB Expo 2026 București

Vă invităm la VIP Lounge în cadrul nZEB Expo, cel mai mare eveniment dedicat construcțiilor sustenabile din România, organizat la Romexpo, București între 11-14...

Recomandăm și ...

Cine este Adrian Veștea, noua propunere a lui Nicușor Dan pentru funcția de premier

Președintele Nicușor Dan a anunțat duminică dimineață că l-a desemnat pe liberalul Adrian Veștea pentru formarea unui nou Guvern, după ce europarlamentarul Eugen Tomac...

Eugen Tomac: Am jucat cinstit, democratic, fără a încălca nicio regulă şi plec mai departe împăcat că am făcut tot ce a depins de mine pentru România. Mă întorc...

Europarlamentarul Eugen Tomac a transmis, duminică, după ce şi- depus mandatul preşedintelui Nicuşor Dan, că a jucat cinstit, democratic, fără a încălca nicio regulă...

Adrian Veștea, primele declarații după desemnarea ca premier. Promite un guvern politic și reforme „reale”

Adrian Veștea a susținut primele declarații după ce a fost desemnat premier de către președintele Nicușor Dan, în urma retragerii lui Eugen Tomac din...

ULTIMA ORĂ