CVE · Medium

CVE-2026-12472 — Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.12

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-12472 Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.12 Falta de control de autorización Media 5,3 < 6.0.12 6.0.12 2026-07-01

CVE-2026-12472

Un error de autorización en versiones del plugin Kirki hasta 6.0.11 permite a usuarios no autorizados enviar correos electrónicos maliciosos desde el servidor de correo electrónico de un sitio web con WordPress. Esto se debe a la falta de verificación adecuada de las permisos de usuario, lo que permite a los atacantes crear mensajes de phishing con enlaces de restablecimiento de contraseña válidos incorporados. La vulnerabilidad proviene del fracaso del plugin para sanear correctamente el contenido y líneas de asunto de los correos electrónicos.

Basado en datos públicos de CVE (MITRE/NVD).

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.