CVE-2026-8206

The Kirki – Freeform Page Builder, Website Builder & Customizer plugin for WordPress is vulnerable to privilege escalation via account takeover in all versions 6.0.0 to 6.0.6. This is due to the plugin accepting an arbitrary email address when a username is used in the password reset request. This makes it possible for unauthenticated attackers to send a password reset link for any user registered on the site to their own email address.
Configurations

No configuration.

History

22 Jul 2026, 19:10

Type Values Removed Values Added
Summary
  • (es) El plugin Kirki - Freeform Page Builder, Website Builder & Customizer para WordPress es vulnerable a escalada de privilegios mediante toma de control de cuenta en todas las versiones 6.0.0 a 6.0.6. Esto se debe a que el plugin acepta una dirección de correo electrónico arbitraria cuando se utiliza un nombre de usuario en la solicitud de restablecimiento de contraseña. Esto hace posible que atacantes no autenticados envíen un enlace de restablecimiento de contraseña para cualquier usuario registrado en el sitio a su propia dirección de correo electrónico.

02 Jun 2026, 04:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-02 04:17

Updated : 2026-07-22 19:10


NVD link : CVE-2026-8206

Mitre link : CVE-2026-8206

CVE.ORG link : CVE-2026-8206


JSON object : View

Products Affected

No product.

CWE
CWE-269

Improper Privilege Management