WordPress · Kirki · CVE-2026-18335
**Nome do Software Vulnerável e Versões Afetadas**
Kirki – Freeform Page Builder, Website Builder & Customizer versões anteriores a 6.2.1
**Descrição**
O plugin é suscetível a Blind Server-Side Request Forgery (SSRF), uma falha que permite que um invasor induza a aplicação do lado do servidor a fazer requisições para um local não pretendido. Atacantes não autenticados podem explorar isso através do parâmetro `kirki data` para enviar requisições web para locais arbitrários a partir da aplicação web, podendo consultar ou modificar informações de serviços internos.
**Recomendações**
Atualize o plugin para uma versão posterior a 6.2.0.
Como mitigação temporária, restrinja ou sanitize o uso do parâmetro `kirki data`.