Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress Kirki (CVE-2026-8073)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-23 Limitación incorrecta de nombre de ruta relativa a un directorio restringido (Relative Path Traversal)
Fecha de publicación:
19/05/2026
Última modificación:
24/07/2026

Descripción

El plugin Kirki - Freeform Page Builder, Website Builder & Customizer para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo y a la falta de verificación de capacidad en la función 'downloadZIP' en todas las versiones hasta la 6.0.6, inclusive. Esto hace posible que atacantes no autenticados lean y eliminen archivos arbitrarios limitados en el directorio base de subidas de WordPress.