PT-2026-61526 · WordPress · Kirki

·

CVE-2026-12724

·

Publicado

2026-07-20

·

Atualizado

2026-07-20

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Kirki WordPress plugin versões anteriores a 6.0.12
Description Usuários não autenticados podem injetar HTML arbitrário em e-mails de redefinição de senha enviados a usuários registrados. Isso ocorre porque o plugin não sanitiza nem escapa os valores do assunto e do corpo do e-mail fornecidos em uma requisição antes de incluí-los na mensagem HTML, o que pode facilitar ataques de phishing.
Recommendations Atualize o Kirki WordPress plugin para a versão 6.0.12 ou posterior.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12724

Produtos afetados

Kirki