Kirki può fornire a un attacker un reset password valido per l’account di qualcun altro, quindi la destinazione dell’email diventa il trust boundary. Questo rompe la consueta assunzione che solo il vero owner possa ricevere un link di reset, e trasforma un singolo account esposto nel pieno controllo di WordPress una volta ottenuto l’accesso admin.
Part of the PlainSec briefing for 2026-06-03
Every edition of this story: La nuova release di Kirki mette a rischio gli account admin