WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-12472 — Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.12

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-12472 Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.12 Falta de control de autorización Media 5,3 < 6.0.12 6.0.12 2026-07-01

CVE-2026-12472

El plugin Kirki – Freeform Page Builder, Website Builder & Customizador para WordPress es vulnerable a la bypass de autorización en todas las versiones hasta y incluyendo 6.0.11. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite a los atacantes no autenticados enviar correos electrónicos con HTML inyectado arbitrario, incluidos mensajes de phishing que incluyen la URL de restablecimiento de contraseña real y válida de WordPress para el usuario objetivo, a cualquier usuario registrado a través del servidor de correo electrónico propio del sitio, abusando de su reputación SPF/DKIM. El parámetro emailSubject controlado por el atacante se pasa a wp_mail() con solo sanitize_text_field() aplicada, mientras que los elementos 'text' de emailBody se concatenan crudos en el cuerpo HTML del correo electrónico sin escapar y los elementos 'chip' pueden incluir la auténtica URL de restablecimiento de contraseña de WordPress para la cuenta objetivo.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.