CVE · Medium

CVE-2026-8096 — Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.7

CVE Vulnerability Type Severity Affected Fixed in Published Status
CVE-2026-8096 Kirki – Freeform Page Builder, Website Builder & Customizer [kirki] < 6.0.7 Missing Authorization Medium 6.5 < 6.0.7 6.0.7 2026-05-19

CVE-2026-8096

The Kirki plugin, used for page building and customizing websites in WordPress, has an authorization bypass vulnerability affecting all versions up to 6.0.6. This flaw arises from inadequate user authorization checks, allowing authenticated users with at least subscriber-level access to view frontend forms and access stored form submission data, which may include contact information and messages submitted by visitors.

Based on public CVE data (MITRE/NVD).

Scan your WordPress site free

No signup, no credit card — enter your URL and get a security report in seconds.