天下漏洞,尽知其名
MEDIUM

CVE-2026-84220 Kirki WordPress 插件短代码执行漏洞

影响未授权访问者可执行站点注册的短代码并读取页面私有自定义字段

AI 研判

Kirki 是 WordPress 平台上一款常用的主题自定义与表单构建插件。该插件在渲染评论时未阻止评论内容中的短代码被执行,并且不区分评论的审核状态即进行展示。攻击者无需登录即可利用该缺陷执行站点已注册的短代码,并读取当前页面的私有自定义字段。

影响范围

Kirki WordPress 插件

Kirki WordPress 插件 6.3.2 之前的版本受影响,具体受影响版本范围暂无更详细的公开信息。

漏洞详情

漏洞属于短代码注入/未授权信息泄露类问题。成因是插件在渲染评论内容时未对短代码做转义或剥离处理,同时忽略了评论的审核状态,导致未审核评论也会被渲染。未认证访客可提交包含短代码的评论,触发站点已注册短代码的执行,并借助渲染结果读取页面的私有自定义字段。

利用条件与风险

利用无需认证,攻击者只需能提交评论即可触发,实战中可能导致敏感自定义字段信息泄露及短代码功能被滥用;CVSS 4.8 属中危。

修复建议

建议升级至 Kirki 6.3.2 或更高版本;若暂无法升级,可考虑禁用评论功能或对评论内容中的短代码进行转义处理作为临时缓解。

原始情报

The Kirki WordPress plugin before 6.3.2 does not prevent shortcodes held in comments from being executed when it renders them, and displays comments regardless of their moderation status, allowing unauthenticated visitors to run shortcodes registered on the site and to read private custom fields of the page being viewed.