CVE-2026-12472
El plugin Kirki – Freeform Page Builder, Website Builder & Customizador para WordPress es vulnerable a la bypass de autorización en todas las versiones hasta y incluyendo 6.0.11. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite a los atacantes no autenticados enviar correos electrónicos con HTML inyectado arbitrario, incluidos mensajes de phishing que incluyen la URL de restablecimiento de contraseña real y válida de WordPress para el usuario objetivo, a cualquier usuario registrado a través del servidor de correo electrónico propio del sitio, abusando de su reputación SPF/DKIM. El parámetro emailSubject controlado por el atacante se pasa a wp_mail() con solo sanitize_text_field() aplicada, mientras que los elementos 'text' de emailBody se concatenan crudos en el cuerpo HTML del correo electrónico sin escapar y los elementos 'chip' pueden incluir la auténtica URL de restablecimiento de contraseña de WordPress para la cuenta objetivo.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org