PT-2026-64227 · WordPress · Kirki

·

CVE-2026-13464

·

Publicado

2026-07-24

·

Atualizado

2026-07-24

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Kirki versões anteriores a 6.0.15
Descrição O plugin Kirki – Freeform Page Builder, Website Builder & Customizer para WordPress contém uma falha de Insecure Direct Object Reference (IDOR). Isso ocorre devido à falta de validação em uma chave controlada pelo usuário no parâmetro context. Atacantes não autenticados podem explorar isso fornecendo um ID de postagem arbitrário através do parâmetro context e um modelo de bloco controlado pelo atacante para ler o título completo, conteúdo e resumo de qualquer postagem do WordPress, incluindo rascunhos, pendentes, publicações privadas, protegidas por senha e excluídas, independentemente do autor.
Recomendações Atualize o plugin para uma versão posterior à 6.0.14. Como medida de mitigação temporária, restrinja ou filtre o uso do parâmetro context para evitar o acesso não autorizado aos dados das postagens.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13464

Produtos afetados

Kirki