PT-2026-64227 · WordPress · Kirki
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kirki versões anteriores a 6.0.15
Descrição
O plugin Kirki – Freeform Page Builder, Website Builder & Customizer para WordPress contém uma falha de Insecure Direct Object Reference (IDOR). Isso ocorre devido à falta de validação em uma chave controlada pelo usuário no parâmetro
context. Atacantes não autenticados podem explorar isso fornecendo um ID de postagem arbitrário através do parâmetro context e um modelo de bloco controlado pelo atacante para ler o título completo, conteúdo e resumo de qualquer postagem do WordPress, incluindo rascunhos, pendentes, publicações privadas, protegidas por senha e excluídas, independentemente do autor.Recomendações
Atualize o plugin para uma versão posterior à 6.0.14.
Como medida de mitigação temporária, restrinja ou filtre o uso do parâmetro
context para evitar o acesso não autorizado aos dados das postagens.Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kirki