WP Clinic
Entrar Registrarse

CVE · Critical

CVE-2026-8206 — Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.7

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-8206 Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.7 Gestión incorrecta de privilegios Crítica 9,8 < 6.0.7 6.0.7 2026-06-01

CVE-2026-8206

El plugin Kirki – Freeform Page Builder, Website Builder & Customizer para WordPress es vulnerable a la escalada de privilegios mediante toma de cuenta en todas las versiones 6.0.0 a 6.0.6. Esto se debe a que el plugin acepta una dirección de correo electrónico arbitraria cuando se usa un nombre de usuario en la solicitud de restablecimiento de contraseña. Esto permite a los atacantes no autenticados enviar un enlace para restablecer la contraseña de cualquier usuario registrado en el sitio a su propia dirección de correo electrónico (XSS). Nota: Hay una mención incorrecta de XSS al final del texto original, que probablemente debería ser CSRF o algún otro tipo de vulnerabilidad. Sin embargo, he mantenido exactamente lo que se proporcionó en el texto original.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.