天下漏洞,尽知其名
MEDIUM

CVE-2026-84224 Kirki WordPress 插件 SSRF 漏洞

影响具有编辑权限的用户可探测内网服务

AI 研判

Kirki 是 WordPress 平台上一款用于定制主题选项的插件。其 6.3.2 之前版本在获取用户提供的 URL 前未校验主机地址,导致服务端请求伪造(SSRF)。攻击者可借此让站点向内网服务发起请求,并根据响应判断目标是否存活。

影响范围

Kirki WordPress 插件

Kirki WordPress 插件 6.3.2 之前的版本。具体受影响版本范围暂无更详细的公开信息。

漏洞详情

漏洞类型为服务端请求伪造(SSRF),成因是插件在发起 HTTP 请求前未对 URL 的 host 做白名单或黑名单校验。拥有 editor 及以上权限的用户可提交指向内网地址的 URL,由 WordPress 服务器代为请求,从而绕过网络边界访问外部不可达的内部服务,并通过响应差异判断服务是否在线。

利用条件与风险

利用前提是攻击者需具备 editor 及以上权限,属于需要一定权限的 SSRF,实战中可用于内网资产探测与信息收集,CVSS 评分 4.1(中危)。

修复建议

建议升级至 Kirki 6.3.2 或更高版本。若无法立即升级,可限制低权限用户角色、对插件发起的出站请求进行网络层管控,或暂时停用该插件。临时缓解措施暂无官方公开信息。

原始情报

The Kirki WordPress plugin before 6.3.2 does not validate the host of a URL it is given before fetching it, allowing users with editor-level access and above to make the site issue requests to internal services that are not otherwise reachable, and to tell which of those are live from the response.