WordPress · Kirki · CVE-2026-12724
**Nome do Software Vulnerável e Versões Afetadas**
Kirki WordPress plugin versões anteriores a 6.0.12
**Description**
Usuários não autenticados podem injetar HTML arbitrário em e-mails de redefinição de senha enviados a usuários registrados. Isso ocorre porque o plugin não sanitiza nem escapa os valores do assunto e do corpo do e-mail fornecidos em uma requisição antes de incluí-los na mensagem HTML, o que pode facilitar ataques de phishing.
**Recommendations**
Atualize o Kirki WordPress plugin para a versão 6.0.12 ou posterior.