O Kirki – Freeform Page Builder, Website Builder & Personalizador plugin para WordPress é vulnerável ao Traversal Directory em todas as versões até, incluindo, 6.1.1 através do parâmetro 'dados'. Isto permite que os atacantes autenticados, com o nível de acesso do editor e acima, leiam o conteúdo de arquivos arbitrários no servidor, que podem conter informações sensíveis. O protetor baseado em strpos() pretendido para não deixar o diretório de uploads é evitado criando um URL que inclua o caminho base de uploads como um substring enquanto incorpora sequências de travessia do diretório, como /wp- content/uploads/../../wp-config.php. Registro de aconselhamento: GHSA- 4 vm 7 - 68 xq-qf 98. Identificadores relacionados: CVE- 2026 - 17604.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 16 T 09: 30: 21.000 Z e lista a sua última modificação como 2026 - 08 - 16 T 09: 30: 21.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 22. O registro contém 13 suporte de referências nestes tipos: AVISO, WEB.