SEGURIDAD DE PLUGINS
¿Es seguro Kirki?
Freeform page builder & website builder for WordPress. Infinite canvas for complex, interactive websites. Built-in forms, animations & Customizer.
Qué hace este plugin
- Slug:
kirki - Autor: Themeum
- 500000+ instalaciones activas
- 90/100 calificación (81 reseñas en wordpress.org)
- 15351991 descargas totales
- En WordPress.org desde 2014-05-27
drag-and-dropform builderfreeform canvaspage builderwebsite builder
Estado de mantenimiento
- Última versión conocida: 6.2.1
- Última actualización: 2026-08-25 3:48pm GMT
- Probado hasta WordPress: 7.1
- Requiere PHP: 7.4+
- PHP máximo soportado (analizado): <8.0
Vulnerabilidades conocidas
26 CVEs conocidos registrados para Kirki.
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2026-77754 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.14 | Exposición de información sensible a un actor no autorizado | Desconocido | < 6.0.14 | 6.0.14 | 2026-08-24 | ✓ corregido en la última versión |
| CVE-2026-74992 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.2.3 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Desconocido | < 6.2.3 | 6.2.3 | 2026-08-20 | ⚠ necesita actualización |
| CVE-2026-66629 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] <= 6.2.4 (unfixed) | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Alta 7,1 | < 6.2.5 | 6.2.5 | 2026-08-18 | ⚠ necesita actualización |
| CVE-2026-17604 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.2.0 | Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) | Media 4,9 | < 6.2.0 | 6.2.0 | 2026-08-15 | ✓ corregido en la última versión |
| CVE-2026-18347 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.2.0 | Falta de control de autorización | Media 4,3 | < 6.2.0 | 6.2.0 | 2026-08-15 | ✓ corregido en la última versión |
| CVE-2026-16747 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.2.1 | Neutralización incorrecta de elementos especiales en la salida usada por un componente posterior (inyección) | Media 6,5 | < 6.2.1 | 6.2.1 | 2026-08-12 | ✓ corregido en la última versión |
| CVE-2026-12720 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.13 | Deserialización de datos no confiables | Desconocido | < 6.0.13 | 6.0.13 | 2026-07-31 | ✓ corregido en la última versión |
| CVE-2026-16974 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.2.1 | Neutralización incorrecta de la entrada al generar la página web (Cross-site Scripting / XSS) | Media 6,4 | < 6.2.1 | 6.2.1 | 2026-07-31 | ✓ corregido en la última versión |
+ 19 vulnerabilidades conocidas más
| CVE | Vulnerabilidad | Tipo | Gravedad | Afectadas | Corregido en | Publicado | Estado |
|---|---|---|---|---|---|---|---|
| CVE-2026-15601 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.1.0 | Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) | Media 4,9 | < 6.1.0 | 6.1.0 | 2026-07-23 | ✓ corregido en la última versión |
| CVE-2026-15457 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.14 | Limitación incorrecta de una ruta a un directorio restringido (Path Traversal) | Media 4,9 | < 6.0.14 | 6.0.14 | 2026-07-16 | ✓ corregido en la última versión |
| CVE-2026-12721 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.13 | Neutralización incorrecta de elementos especiales en un comando SQL (inyección SQL) | Desconocido | < 6.0.13 | 6.0.13 | 2026-07-14 | ✓ corregido en la última versión |
| CVE-2026-57727 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] <= 6.1.1 (unfixed) | — | Alta 7,5 | < 6.2.1 | 6.2.1 | 2026-07-06 | ✓ corregido en la última versión |
| CVE-2026-57726 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.13 | — | Crítica 9,3 | < 6.0.13 | 6.0.13 | 2026-07-06 | ✓ corregido en la última versión |
| CVE-2026-57725 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.12 | — | Alta 7,1 | < 6.0.12 | 6.0.12 | 2026-07-06 | ✓ corregido en la última versión |
| CVE-2026-57724 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.13 | — | Crítica 9,8 | < 6.0.13 | 6.0.13 | 2026-07-06 | ✓ corregido en la última versión |
| CVE-2026-57680 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.12 | Elusión de autorización mediante una clave controlada por el usuario | Media 6,5 | < 6.0.12 | 6.0.12 | 2026-07-02 | ✓ corregido en la última versión |
| CVE-2026-12122 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.12 | Falta de control de autorización | Media 5,3 | < 6.0.12 | 6.0.12 | 2026-07-01 | ✓ corregido en la última versión |
| CVE-2026-12472 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.12 | Falta de control de autorización | Media 5,3 | < 6.0.12 | 6.0.12 | 2026-07-01 | ✓ corregido en la última versión |
| CVE-2026-12724 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.12 | Verificación insuficiente de la autenticidad de los datos | Desconocido | < 6.0.12 | 6.0.12 | 2026-06-29 | ✓ corregido en la última versión |
| CVE-2026-12723 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.12 | Falta de control de autorización | Desconocido | < 6.0.12 | 6.0.12 | 2026-06-29 | ✓ corregido en la última versión |
| CVE-2026-13147 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.12 | Falsificación de petición del lado del servidor (SSRF) | Desconocido | < 6.0.12 | 6.0.12 | 2026-06-29 | ✓ corregido en la última versión |
| CVE-2026-57627 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.12 | Falsificación de petición del lado del servidor (SSRF) | Media 4,9 | < 6.0.12 | 6.0.12 | 2026-06-26 | ✓ corregido en la última versión |
| CVE-2026-8206 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.7 | Gestión incorrecta de privilegios | Crítica 9,8 | < 6.0.7 | 6.0.7 | 2026-06-01 | ✓ corregido en la última versión |
| CVE-2026-8096 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.7 | Falta de control de autorización | Media 6,5 | < 6.0.7 | 6.0.7 | 2026-05-19 | ✓ corregido en la última versión |
| CVE-2026-8073 | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.7 | Path Traversal relativo (recorrido de ruta relativa) | Alta 7,5 | < 6.0.7 | 6.0.7 | 2026-05-19 | ✓ corregido en la última versión |
| — | Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.1.0 | — | Desconocido | < 6.1.0 | 6.1.0 | 0000-00-00 | ✓ corregido en la última versión |
| CVE-2026-13464 | Kirki < 6.1.0 - Unauthenticated Sensitive Data Disclosure via context Parameter | — | Desconocido | < 6.1.0 | 6.1.0 | — | ✓ corregido en la última versión |
Cómo solucionarlo
Mantén Kirki actualizado — 6.2.1 es la última versión en wordpress.org, y cada CVE de arriba indica la versión exacta que lo corrigió ("Corregido en").
Este es el historial completo de vulnerabilidades conocidas del plugin, no un escaneo de una instalación específica — ejecuta un escaneo gratis de tu propio sitio para verificar tu versión instalada exacta.
Alternativas más seguras / más establecidas
- Elementor Website Builder – more than just a page builder — 10000000+ instalaciones activas — 90/100 (7297)
- WPForms – AI Form Builder for WordPress – Contact Forms, Payment Forms, Survey Form, Quiz & More — 5000000+ instalaciones activas — 96/100 (14369)
- Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder — 700000+ instalaciones activas — 96/100 (791)
- MetForm – Contact Form, Survey, Quiz, Conditional Forms, Form Templates & Custom Form Builder for Elementor — 600000+ instalaciones activas — 94/100 (504) — PHP máx. 8.4
- Ninja Forms – The Contact Form Builder That Grows With You — 600000+ instalaciones activas — 88/100 (1395) — PHP máx. 8.4
Verifica tu propio sitio WordPress
Ejecuta un escaneo pasivo gratis ahora, o crea una cuenta gratuita e instala el plugin de WP Clinic para un escaneo profundo de toda tu cuenta de hosting y reparación asistida por IA.