PT-2026-73133 · WordPress · Kirki

·

CVE-2026-17604

·

Publicado

2026-08-16

·

Atualizado

2026-08-17

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Kirki – Freeform Page Builder, Website Builder & Customizer versões anteriores a 6.1.2
Descrição Este problema envolve uma falha de Directory Traversal onde atacantes autenticados com nível de acesso de editor ou superior podem ler arquivos arbitrários no servidor. A falha ocorre porque a função strpos(), utilizada para evitar o acesso fora do diretório de uploads, pode ser burlada ao criar uma URL que inclua o caminho base de uploads como uma substring enquanto incorpora sequências de travessia de diretório. Isso permite o acesso a arquivos sensíveis através do parâmetro data.
Recomendações Atualize o plugin para uma versão posterior à 6.1.1. Evite usar o parâmetro data no plugin afetado até que a atualização seja aplicada.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17604

Produtos afetados

Kirki