Das WordPress-Plugin Kirki mit mehr als 500.000 aktiven Installationen speicherte bis Version 6.3.1 präparierte Registrierungsdaten und baute diese Angaben später ungefiltert in öffentliche Seiten ein. Ohne Anmeldung ausnutzbar ist der Fehler auf Websites, die Besuchern die Registrierung über das Kirki-Formular erlauben. Version 6.3.2 vom 29. September schließt die Lücke, im Juni traf eine noch gefährlichere Schwachstelle dasselbe Formularmodul.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenDie neue Kirki-Lücke steht seit dem 7. Oktober in der US-Schwachstellendatenbank NVD. Wordfence vergab die Kennung CVE-2026-102173 und bewertet den Fehler nach CVSS 3.1 mit 7,2 von 10 Punkten, Schweregrad hoch.[1] Gefährlich wird der Fund nur dort, wo eine offene Registrierung und zwei Bausteine des Seitenbaukastens auf derselben Website zusammenkommen.
Das Wichtigste in Kürze
- Kirki bis Version 6.3.1 enthält eine Lücke für Stored Cross-Site-Scripting (CVE-2026-102173, CVSS 3.1: 7,2, vergeben von Wordfence), Version 6.3.2 vom 29. September behebt den Fehler.
- Ohne Anmeldung angreifbar sind Websites mit offener Registrierung, einem veröffentlichten Kirki-Registrierungsformular und einer Kirki-Nutzerliste mit Profilbildern aus den Registrierungsfeldern.
- Das eingeschleuste Skript startet im Browser jedes Besuchers der Nutzerliste, angemeldete Administratoren eingeschlossen.
- Im Juni erlaubte eine Lücke im selben Formularmodul die Übernahme fremder Konten über den Passwort-Reset (CVE-2026-8206, CVSS 9,8).
Welche Websites trifft die Kirki-Lücke?

Kirki war lange vor allem ein Werkzeug für den Theme-Customizer von WordPress. Heute beschreibt der Hersteller Themeum das Plugin als visuellen Baukasten für ganze Websites, mit Formularen, Pop-ups und dynamischen Inhalten.[2] Die Formulare für Registrierung und Passwort-Reset stecken in einer Komponentenbibliothek, die erst mit der 6er-Reihe kam. In den Versionen der 5er-Reihe fehlt dieser Programmteil laut Quellcode-Archiv von wordpress.org.
Laut NVD-Eintrag braucht ein Angriff ohne Anmeldung drei Voraussetzungen:[3]
- Die Website erlaubt Besuchern, sich selbst ein Konto anzulegen.
- Eine veröffentlichte Seite enthält das Registrierungselement von Kirki und gibt dabei ein Sicherheitstoken im öffentlichen Quelltext aus.
- Eine Seite zeigt eine Kirki-Nutzerliste, deren Bildelement an eines von neun Registrierungsfeldern gebunden ist.
Treffen alle drei zu, füllt ein Angreifer das Formular mit präparierten Angaben aus. Kirki speichert die Angaben und setzt eine davon später ungefiltert in die Bildadresse der Nutzerliste ein. Das Skript läuft dann bei jedem Aufruf der Nutzerliste, auch im Browser eines angemeldeten Administrators, und kann mit dessen Rechten etwa ein weiteres Admin-Konto anlegen. Die Lücke steht auf der Stufe „Patch verfügbar“: Angriffe oder öffentlicher Angriffscode waren bis zum 7. Oktober nicht bekannt, im Katalog aktiv ausgenutzter Lücken der US-Behörde CISA fehlt der Eintrag.
Warum steckt die Lücke wieder im Formularmodul?
Im Juni traf eine kritische Lücke dieselbe Programmdatei. Bei den Versionen 6.0.0 bis 6.0.6 akzeptierte der Passwort-Reset zu einem fremden Nutzernamen eine beliebige Mailadresse, Angreifer konnten so ohne Anmeldung fremde Konten übernehmen (CVE-2026-8206, CVSS 9,8).[4] Dr. Web berichtete damals über die Kirki-Lücke im Passwort-Reset. Im August folgte eine Lücke mittlerer Schwere, über die angemeldete Nutzer ab der Rolle „Mitwirkender“ Skripte einschleusen konnten (CVE-2026-16974, CVSS 6,4).[5]
WordPress bringt Registrierung und Passwort-Reset mit eigenen, seit Jahren erprobten Abläufen mit. Baukästen mit eigenen Kontoformularen programmieren diese Logik nach und müssen jede Prüfung des Cores selbst wiederholen. Das Sicherheitstoken des Registrierungselements hält Fremde nicht auf: WordPress nutzt solche Nonces gegen untergeschobene Anfragen, eine Berechtigung belegen sie nicht. Steht das Token auf einer öffentlichen Seite, besitzt jeder Besucher eines. Das Mitglieder-Plugin Ultimate Member schloss Ende September ebenfalls eine Rechteausweitung für Abonnenten und eine Lücke, über die Fremde Profilfelder ohne Anmeldung auslesen konnten. Details stehen im Bericht über die sechs Lücken in Ultimate Member.
Auf welchen Versionszweigen laufen die Installationen?
Drei Lücken in der 6er-Reihe von Kirki
Jedes Formular, das Fremde ohne Konto abschicken dürfen, verdient so viel Argwohn wie die Login-Seite.
Michael Dobler, Herausgeber Dr. Web
Was sollten Betreiber von Kirki jetzt tun?
Laut Versionsstatistik von wordpress.org liefen am 7. Oktober 8,8 Prozent der Installationen auf dem Zweig 6.0 und 5,5 Prozent auf 6.2.[6] Der Zweig 6.3 mit 36,1 Prozent umfasst die anfälligen Versionen 6.3.0 und 6.3.1 ebenso wie die korrigierte 6.3.2. Rund 31 Prozent liefen auf den Zweigen 5.1 und 3.1 ohne Komponentenbibliothek. Agenturen mit vielen Kundensites kennen das Update-Rennen aus der Lückenserie im Mai. Diese Schritte schließen die Lücke und begrenzen einen möglichen Schaden:
- Aktualisieren: Spielen Sie Kirki 6.3.2 oder neuer ein. Ein vorheriges Backup sichert den Stand, passende Werkzeuge finden Sie im Vergleich der Backup-Plugins für WordPress.
- Registrierung prüfen: Unter Einstellungen, Allgemein steht die Option „Jeder kann sich registrieren“. Braucht Ihre Website keine offenen Konten, schalten Sie die Option gerne ab.
- Neue Konten sichten: Kontrollieren Sie Profile, die seit Ende September entstanden sind, auf auffällige Zeichenfolgen in Namen oder Bildadressen.
- Administratoren zählen: Suchen Sie unter Benutzer nach unbekannten Admin-Konten. Wie Angreifer solche Konten verstecken, zeigen die Angriffe auf Ninja Forms.
Registrierungsdaten sind personenbezogene Daten. Art. 32 DSGVO verlangt Schutzmaßnahmen nach dem Stand der Technik, ein verfügbares Sicherheitsupdate gehört dazu. Finden Sie Hinweise auf einen Zugriff, prüfen Sie die Meldepflicht nach Art. 33 DSGVO: Birgt der Vorfall ein Risiko für Betroffene, muss die Meldung binnen 72 Stunden bei der Aufsichtsbehörde eingehen.[7] Viele Managed-Hoster spielen Sicherheitsupdates für Plugins automatisch ein, einen Überblick über solche Tarife bietet der WordPress-Hosting-Vergleich.
FAQ: Kirki mit über 500.000 Installationen: Fremde können über die Registrierung Schadcode einschleusen
Was ist Kirki?
Kirki ist ein kostenloses WordPress-Plugin des Herstellers Themeum. Ursprünglich ein Werkzeug für den Theme-Customizer, dient Kirki heute auch als visueller Baukasten für ganze Websites mit Formularen, Pop-ups und dynamischen Inhalten. wordpress.org zählt mehr als 500.000 aktive Installationen.
Ist Kirki sicher?
Version 6.3.2 vom 29. September 2026 schließt die bis dahin bekannten Lücken. Im Jahr 2026 meldete Wordfence allerdings mindestens drei Lücken in der 6er-Reihe, eine davon im Juni mit 9,8 Punkten. Betreiber sollten automatische Updates aktivieren und nur die Bausteine nutzen, die ihre Website braucht.
Was ist eine Stored-XSS-Lücke?
Bei Stored Cross-Site-Scripting speichert ein Angreifer Skriptcode dauerhaft auf einer Website, etwa in einem Kommentar oder einem Profilfeld. Der Code läuft im Browser jeder Person, die die betroffene Seite aufruft. Bei angemeldeten Administratoren kann das Skript Aktionen mit deren Rechten auslösen.
Wie deaktiviere ich die Registrierung in WordPress?
Unter Einstellungen, Allgemein entfernen Sie den Haken bei „Jeder kann sich registrieren“ und speichern die Änderung. Danach legen Besucher keine Konten mehr selbst an, bestehende Konten bleiben erhalten. Plugins mit eigenen Registrierungsformularen bringen teils eigene Schalter mit, die Sie zusätzlich prüfen.
Woran erkenne ich, ob meine WordPress-Seite gehackt wurde?
Typische Anzeichen sind unbekannte Administratorkonten, veränderte Dateien im Theme- oder Plugin-Ordner, fremde Weiterleitungen und Warnungen in der Google Search Console. Ein Sicherheits-Plugin mit Dateiprüfung und das Server-Log helfen bei der Suche.
Quellen
[1] Wordfence: Kirki <= 6.3.1, Unauthenticated Stored Cross-Site Scripting via Registration Metadata (CVE-2026-102173)
[2] wordpress.org: Kirki: Freeform Page Builder, Website Builder & Customizer, Beschreibung und Changelog zu Version 6.3.2
[3] NIST National Vulnerability Database: CVE-2026-102173
[4] NIST National Vulnerability Database: CVE-2026-8206
[5] NIST National Vulnerability Database: CVE-2026-16974
[6] wordpress.org: Kirki: Versionsstatistik (abgerufen am 7. Oktober 2026)
[7] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 32 und Art. 33
Mehr Newshunger?
- WordPress 7.1.3: das dritte Sicherheitsupdate in 19 Tagen
- Ninja Forms mit über 500.000 Installationen: Angreifer verstecken Admin-Konten
- Post SMTP: Mail-Plugin mit über 300.000 Installationen schließt nächste Protokoll-Lücke
- MetForm: Formular-Plugin mit über 600.000 Installationen gab Einträge ohne Login preis
- Ultimate Member: sechs Lücken in einem Update für über 200.000 WordPress-Sites
- W3 Total Cache: dritte Kommentar-Lücke in sieben Wochen bei über 900.000 Sites
