„`html
CVE-2026-12720: PHP Object Injection in Kirki WordPress Plugin
Zusammenfassung
Das Kirki WordPress Plugin in Versionen vor 6.0.13 weist eine kritische Sicherheitslücke auf, die eine PHP Object Injection ermöglicht. Die Schwachstelle ermöglicht es unauthentizierten Benutzern, beliebige Daten zu speichern, die bei der Deserialisierung zu Code-Ausführung führen können, wenn ein Administrator die gespeicherten Daten überprüft.
Betroffene Systeme
- Kirki WordPress Plugin < 6.0.13
- WordPress Installationen mit veralteten Plugin-Versionen
- Systeme mit zusätzlichen Gadget Chains durch weitere Plugins oder veraltete WordPress-Versionen
Technische Details
Angriffsvektor: Network (CVSS Score: 7.5 / High)
Die Vulnerabilität basiert auf unsicherer Deserialisierung von PHP-Objekten. Das Plugin implementiert keine Klassenrestriktionen beim Deserialisieren benutzergesteuerten Inhalts. Ein Angreifer kann manipulierte serialisierte Objekte einspeisen, die bei der späteren Verarbeitung durch einen Administrator ausgeführt werden.
Für einen erfolgreichen Exploit ist eine vorhandene Gadget Chain erforderlich, die über zusätzliche Plugins oder veraltete WordPress-Versionen bereitgestellt wird. Diese ermöglicht die Ausführung beliebiger PHP-Code während des Deserialisierungsprozesses.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Plugin auf Version 6.0.13 oder höher aktualisieren
- Dependency-Check: Alle installierten Plugins und WordPress-Core auf Aktualität prüfen
- Input-Validierung: Benutzereingaben vor der Speicherung filtern
- Monitoring: Admin-Zugriffe und Datenverarbeitung protokollieren
- WAF-Rules: Verdächtige Serialisierungsmuster blockieren
Bewertung
Schweregrad: High | CVSS 7.5
Diese Vulnerabilität erfordert sofortiges Handeln. Die Kombination aus fehlender Authentifizierung und möglicher Remote Code Execution stellt ein erhebliches Risiko dar. Ein Patch ist derzeit nicht verfügbar; ein Update auf die gepatchte Version ist zwingend erforderlich.
„`