Ad

CVE-2026-16747

MEDIUM CVSS 3.1: 6,5 EPSS 0.22%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 6.2.1
Тип уязвимости CWE-74 Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection'), CWE-74 (Внедрение)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Kirki WordPress до версии 6.2.1 не авторизует должным образом свои REST-маршруты отправки форм во внешнем интерфейсе и передает контролируемые злоумышленником входные данные посредством выполнения короткого кода, позволяя неаутентифицированным пользователям запускать любой короткий код, зарегистрированный на сайте, что при установке по умолчанию приводит к раскрытию адреса электронной почты администратора сайта и ретрансляции почты произвольному получателю из домена жертвы.

Показать оригинальное описание (EN)

The Kirki WordPress plugin before 6.2.1 does not properly authorise its front-end form submission REST routes and passes attacker-controlled input through shortcode execution, allowing unauthenticated users to run any shortcode registered on the site, which on a default install leads to disclosure of the site administrator's email address and an arbitrary-recipient mail relay from the victim's domain.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:kirki