WordPress · Kirki · CVE-2026-13464
**Nome do Software Vulnerável e Versões Afetadas**
Kirki versões anteriores a 6.0.15
**Descrição**
O plugin Kirki – Freeform Page Builder, Website Builder & Customizer para WordPress contém uma falha de Insecure Direct Object Reference (IDOR). Isso ocorre devido à falta de validação em uma chave controlada pelo usuário no parâmetro `context`. Atacantes não autenticados podem explorar isso fornecendo um ID de postagem arbitrário através do parâmetro `context` e um modelo de bloco controlado pelo atacante para ler o título completo, conteúdo e resumo de qualquer postagem do WordPress, incluindo rascunhos, pendentes, publicações privadas, protegidas por senha e excluídas, independentemente do autor.
**Recomendações**
Atualize o plugin para uma versão posterior à 6.0.14.
Como medida de mitigação temporária, restrinja ou filtre o uso do parâmetro `context` para evitar o acesso não autorizado aos dados das postagens.