<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Kirki on BR Defense Center</title><link>https://brdefense.center/tags/kirki/</link><description>Recent content in Kirki on BR Defense Center</description><generator>Hugo</generator><language>pt-br</language><lastBuildDate>Tue, 02 Jun 2026 20:24:52 -0300</lastBuildDate><atom:link href="https://brdefense.center/tags/kirki/index.xml" rel="self" type="application/rss+xml"/><item><title>Vulnerabilidade crítica no plugin Kirki do WordPress permite escalonamento de privilégios</title><link>https://brdefense.center/news/vulnerabilidade-critica-no-plugin-kirki-do-wordpre/</link><pubDate>Tue, 02 Jun 2026 20:24:52 -0300</pubDate><guid>https://brdefense.center/news/vulnerabilidade-critica-no-plugin-kirki-do-wordpre/</guid><description>&lt;p>Uma vulnerabilidade crítica de escalonamento de privilégios, identificada como CVE-2026-8206, foi descoberta no plugin Kirki para WordPress, permitindo que hackers assumam qualquer conta de usuário, incluindo as de administradores. A falha, que afeta versões do plugin até a 6.0.6, foi introduzida na versão 6.0.0 e impacta cerca de 40% da base de usuários do plugin, que está ativo em mais de 500 mil sites. A vulnerabilidade se origina da exposição de um endpoint da API REST para redefinição de senhas, onde o plugin aceita um endereço de e-mail arbitrário durante as solicitações de redefinição. Isso permite que atacantes não autenticados gerem links de redefinição de senha para qualquer usuário registrado, enviando-os para e-mails sob seu controle. A empresa de segurança Wordfence bloqueou mais de 222 tentativas de exploração em apenas 24 horas. A correção foi disponibilizada na versão 6.0.7, lançada em 18 de maio de 2026, e é crucial que os administradores de sites atualizem o plugin ou o desativem para evitar comprometimentos. A vulnerabilidade representa um risco significativo, pois, uma vez que um atacante obtenha acesso administrativo, ele pode instalar plugins maliciosos, modificar conteúdos do site e acessar bancos de dados privados.&lt;/p></description></item></channel></rss>