O Kirki – Freeform Page Builder, Website Builder & Personalizador plugin para WordPress é vulnerável a Referência Direta de Objetos Inseguros em todas as versões até, e incluindo, 6.0.14 via o parâmetro 'contexto' devido à falta de validação em uma chave controlada pelo usuário. Isto torna possível que os atacantes não autenticados leiam o título completo, conteúdo e extrato de qualquer post WordPress — incluindo rascunhos, pendentes, publicados em privado, protegidos por senha e lixo — independentemente do autor, fornecendo um ID arbitrário de post através do parâmetro de contexto junto com um modelo de bloco controlado pelo atacante. Registro de aconselhamento: GHSA-xr 23 - vhrq- p 5 fv. Identificadores relacionados: CVE- 2026 - 13464.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 06: 34: 11.000 Z e lista a sua última modificação como 2026 - 07 - 24 T 06: 34: 11.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 639. O registro contém 9 suporte de referências nestes tipos: AVISO, WEB.