Vulnerabilità · 118 giorni fa

La nuova release di Kirki mette a rischio gli account admin

Kirki può fornire a un attacker un reset password valido per l’account di qualcun altro, quindi la destinazione dell’email diventa il trust boundary. Questo rompe la consueta assunzione che solo il vero owner possa ricevere un link di reset, e trasforma un singolo account esposto nel pieno controllo di WordPress una volta ottenuto l’accesso admin.

CVE-2026-8206

NVD KEV

CVSS 9.8 CRITICAL: the Kirki – Freeform Page Builder, Website Builder & Customizer plugin for WordPress is vulnerable to privilege escalation via account takeover in all versions 6.0.0 to 6.0.6. EPSS 0.8% (54º percentile).

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-06-04

Editions

Storie correlate