CVE-2026-8206
El plugin Kirki – Freeform Page Builder, Website Builder & Customizer para WordPress es vulnerable a la escalada de privilegios mediante toma de cuenta en todas las versiones 6.0.0 a 6.0.6. Esto se debe a que el plugin acepta una dirección de correo electrónico arbitraria cuando se usa un nombre de usuario en la solicitud de restablecimiento de contraseña. Esto permite a los atacantes no autenticados enviar un enlace para restablecer la contraseña de cualquier usuario registrado en el sitio a su propia dirección de correo electrónico (XSS). Nota: Hay una mención incorrecta de XSS al final del texto original, que probablemente debería ser CSRF o algún otro tipo de vulnerabilidad. Sin embargo, he mantenido exactamente lo que se proporcionó en el texto original.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org