PT-2026-78894 · WordPress · Kirki
CVE-2026-74992
·
Publicado
2026-08-20
·
Atualizado
2026-08-20
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Kirki versões anteriores a 6.2.3
Descrição
Usuários com a função de Editor podem fazer o upload de arquivos arbitrários para um diretório acessível via web, pois o plugin não valida adequadamente os arquivos contidos em arquivos compactados enviados e não remove arquivos indesejados após a extração. Essa falha pode levar a Stored XSS (Cross-Site Scripting Armazenado, onde scripts maliciosos são armazenados permanentemente no servidor) e RCE (Execução Remota de Código, permitindo que um invasor execute comandos arbitrários) em algumas configurações de servidor.
Recomendações
Atualize o Kirki para a versão 6.2.3 ou posterior.
Exploit
Correção
RCE
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kirki