The Kirki – Freeform Page Builder, Website Builder & Customizer plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation and missing capability check in the 'downloadZIP' function in all versions up to, and including, 6.0.6. This makes it possible for unauthenticated attackers to read and delete arbitrary files limited in the WordPress uploads base directory.
The Kirki WordPress plugin versions up to 6.0.6 contain a vulnerability allowing unauthenticated attackers to delete arbitrary files in the uploads directory due to insufficient path validation. This affects websites using this popular page builder plugin without proper access controls.
تحتوي إضافة Kirki للصفحات المخصصة في WordPress على ثغرة في دالة downloadZIP تسمح للمهاجمين غير المصرحين بحذف الملفات التعسفية في مجلد التحميلات. الثغرة ناتجة عن عدم كفاية التحقق من مسارات الملفات وغياب فحوصات القدرات الأمنية.
The Kirki WordPress plugin versions up to 6.0.6 contain a vulnerability allowing unauthenticated attackers to delete arbitrary files in the uploads directory due to insufficient path validation. This affects websites using this popular page builder plugin without proper access controls.
Update the Kirki plugin to version 6.0.7 or later immediately. If immediate patching is not possible, disable the plugin and implement Web Application Firewall rules to block requests to the vulnerable downloadZIP function. Restrict file permissions on the WordPress uploads directory and implement access controls.
قم بتحديث إضافة Kirki إلى الإصدار 6.0.7 أو أحدث فوراً. إذا لم يكن التحديث ممكناً، قم بتعطيل الإضافة وتطبيق قواعد جدار حماية تطبيقات الويب لحجب الطلبات للدالة المعرضة. قيد صلاحيات الملفات في مجلد التحميلات وطبق ضوابط الوصول.