Kirki, la falla nascosta nei temi WordPress: 500.000 siti a rischio takeover dell'amministratore

CVE-2026-8206 (CVSS 9.8): il framework Kirki, incluso da molti temi WordPress, permette a un estraneo di impossessarsi dell'account amministratore. Affette le versioni 6.0.0-6.0.6, spesso presenti senza che il titolare lo sappia. Cosa controllare e aggiornare.

C’e’ una categoria di falle piu’ insidiosa delle altre: quelle che colpiscono pezzi di software che girano sul vostro sito senza che voi sappiate di averli. E’ il caso di Kirki, una libreria tecnica che molti temi WordPress usano per costruire i propri pannelli di personalizzazione (colori, font, layout). Chi ha un sito non installa “Kirki”: installa un tema, e dentro quel tema, a volte, c’e’ Kirki. Proprio questo framework e’ al centro di una vulnerabilita’ critica segnalata in questi giorni: CVE-2026-8206, con punteggio di gravita’ 9,8 su 10, quasi il massimo possibile.

Cosa permette di fare la falla

La falla consente una scalata di privilegi non autenticata. Tradotto: un estraneo, senza alcun account ne’ password, puo’ sfruttare un meccanismo difettoso legato alla gestione della password per impossessarsi di un account amministratore del sito. Chi controlla l’amministratore controlla tutto: puo’ modificare le pagine, inserire codice, reindirizzare i visitatori, rubare i dati dei moduli, bloccare l’accesso al legittimo proprietario.

E’ una differenza importante rispetto a una semplice falla “che cancella un file”: qui in gioco c’e’ il controllo completo del sito, ottenuto dall’esterno. Le versioni interessate sono la 6.0.0 fino alla 6.0.6; la correzione e’ nella versione successiva.

500.000+
I siti potenzialmente esposti

Kirki e' un framework usato da numerosi temi WordPress: si stima che giri su oltre 500.000 siti. La falla CVE-2026-8206 (gravita' 9,8) riguarda le versioni 6.0.0-6.0.6 e permette di impossessarsi dell'account amministratore. Gli utenti Wordfence Premium sono protetti; per la versione gratuita la regola di protezione e' arrivata l'8 giugno 2026.

Fonte: Orca Security, eSecurity Planet — giugno 2026

Perche’ e’ piu’ subdola di una falla “normale”

La maggior parte degli avvisi di sicurezza riguarda plugin che l’utente ha scelto e installato: basta guardare la lista plugin e aggiornare. Kirki sfugge a questa logica perche’ spesso e’ incluso dentro il tema come componente. Risultato: potreste cercarlo tra i plugin e non trovarlo, pur avendolo attivo sul sito.

Questo significa due cose. La prima: non basta controllare l’elenco dei plugin per dire “non sono interessato”. La seconda: tenere aggiornato il tema non e’ un vezzo estetico, ma una misura di sicurezza, perche’ e’ attraverso l’aggiornamento del tema che spesso arriva anche la versione corretta delle librerie che esso include.

Come verificare e mettere in sicurezza

1) Accedere alla bacheca WordPress e aprire la sezione Plugin: se compare 'Kirki' (o 'Kirki Customizer Framework') ed e' alla versione 6.0.0-6.0.6, aggiornarlo alla versione successiva dopo un backup. 2) Se Kirki non compare tra i plugin, aggiornare comunque il tema all'ultima versione: molti temi lo includono internamente e lo correggono via aggiornamento del tema. 3) Se il sito e' gestito da un'agenzia o da un tecnico esterno, inoltrare oggi stesso la richiesta di verifica e conferma.

In breve

CVE-2026-8206 e’ tra le falle WordPress piu’ gravi del periodo perche’ porta direttamente al furto dell’account amministratore, dall’esterno e senza credenziali, e perche’ colpisce una libreria che molti hanno sul sito senza saperlo. Per una PMI l’azione e’ a costo zero: verificare se Kirki e’ presente (tra i plugin) e aggiornarlo, e in ogni caso aggiornare il tema all’ultima versione, sempre preceduto da un backup. Chi non gestisce il sito in prima persona dovrebbe scrivere oggi al proprio referente IT chiedendo esplicitamente se il tema usa Kirki e se e’ stato aggiornato.

Fonti consultate

  1. Orca Security — Kirki WordPress Plugin Vulnerability CVE-2026-8206 · press
  2. eSecurity Planet — Critical WordPress Plugin Vulnerability Allows Admin Account Takeover · press
  3. Cybersecurity News — WordPress Plugin Vulnerability Exposes Sites to Takeover · press