PT-2026-78894 · WordPress · Kirki

CVE-2026-74992

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v3.1

6.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Kirki versões anteriores a 6.2.3
Descrição Usuários com a função de Editor podem fazer o upload de arquivos arbitrários para um diretório acessível via web, pois o plugin não valida adequadamente os arquivos contidos em arquivos compactados enviados e não remove arquivos indesejados após a extração. Essa falha pode levar a Stored XSS (Cross-Site Scripting Armazenado, onde scripts maliciosos são armazenados permanentemente no servidor) e RCE (Execução Remota de Código, permitindo que um invasor execute comandos arbitrários) em algumas configurações de servidor.
Recomendações Atualize o Kirki para a versão 6.2.3 ou posterior.

Exploit

Correção

RCE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-74992

Produtos afetados

Kirki