Vulnerabilidad crítica en Kirki explotada para secuestrar cuentas de administrador en WordPress
Atacantes están explotando activamente una vulnerabilidad crítica de escalada de privilegios (CVE-2026-8206) en el plugin Kirki para WordPress, que permite tomar el control de cualquier cuenta de usuario, incluyendo las de administradores. Los ataques fueron detectados por la firma de seguridad Defiant, cuyo firewall Wordfence bloqueó más de 222 intentos contra sus clientes en las últimas 24 horas.
El nombre completo del plugin es Kirki - Freeform Page Builder, Website Builder & Customizer. Se trata de un constructor visual libre y personalizador avanzado de temas, activo en más de 500,000 sitios web. Wordfence informa que el problema se introdujo en la versión mayor reciente (6.0.0) y afecta a las versiones hasta la 6.0.6, que son utilizadas por casi el 40% de la base de usuarios del plugin, según estadísticas de descarga de WordPress.org.
CVE-2026-8206 es causada por la exposición de un endpoint personalizado de la API REST para restablecimiento de contraseñas a través de la función 'handle_forgot_password()'. El fallo se origina porque el plugin acepta una dirección de correo electrónico arbitraria durante las solicitudes de restablecimiento de contraseña. Cuando se proporciona un nombre de usuario, el plugin genera un enlace válido para restablecer la contraseña de la cuenta asociada, pero lo envía a la dirección de correo proporcionada por el atacante en lugar de a la dirección registrada del propietario de la cuenta.
Este comportamiento facilita que atacantes no autenticados generen enlaces de restablecimiento de contraseña para cualquier usuario registrado en el sitio, dirigiéndolos a direcciones de correo bajo su control, lo que permite el secuestro de cuentas. Una vez que un atacante obtiene acceso a nivel de administrador, podría instalar plugins maliciosos, modificar contenido del sitio, desplegar webshells o puertas traseras persistentes, y acceder a bases de datos privadas.
La vulnerabilidad fue descubierta por el investigador de seguridad CHOIGYENGMIN, quien la reportó a Wordfence el 4 de mayo de 2026. La compañía notificó al vendedor el 16 de mayo y lanzó una corrección con la versión 6.0.7 el 18 de mayo de 2026. Dado el estado de explotación activa de CVE-2026-8206 y los requisitos muy bajos para lanzar ataques, es crítico que los propietarios/administradores de sitios web actualicen a la versión 6.0.7 o deshabiliten el plugin.