PT-2026-54941 · WordPress · Kirki

·

CVE-2026-12472

·

Publicado

2026-07-02

·

Atualizado

2026-07-02

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Kirki – Freeform Page Builder, Website Builder & Customizer versões anteriores a 6.0.12
Descrição Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Isso permite que atacantes não autenticados enviem e-mails com injeção de HTML para usuários registrados usando o próprio servidor de e-mail do site, aproveitando a reputação SPF (Sender Policy Framework) e DKIM (DomainKeys Identified Mail) para evitar filtros de spam. O problema ocorre porque o parâmetro emailSubject é passado para a função wp mail() com sanitização insuficiente, e os itens de texto do emailBody são concatenados no corpo do HTML sem escape. Além disso, itens de chip podem ser usados para incorporar links legítimos de redefinição de senha do WordPress para contas específicas.
Recomendações Atualize para a versão 6.0.12 ou posterior.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12472

Produtos afetados

Kirki