Kirki – Freeform Page Builder, Website Builder & Customizer
kirkiVulnerabilities:
29
Last Updated:
September 15, 2026
Active Installs:
500000
Published
Title
Fixed in
CVSS
Published
2026-09-18
Fixed in
CVSS
6.8 (medium)
Published
2026-09-10
Fixed in
CVSS
7.2 (high)
Published
2026-09-07
Title
Kirki 6.2.1 - 6.2.5 - Unauthenticated Non-Public Post Content Disclosure via 'kirki_data' Parameter
Fixed in
CVSS
5.3 (medium)
Published
2026-09-04
Fixed in
CVSS
7.5 (high)
Published
2026-09-03
Fixed in
CVSS
6.8 (medium)
Published
2026-09-03
Fixed in
CVSS
2.2 (low)
Published
2026-08-24
Fixed in
CVSS
5.3 (medium)
Published
2026-08-18
Fixed in
CVSS
6.8 (medium)
Published
2026-08-18
Fixed in
CVSS
7.2 (high)
Published
2026-08-15
Fixed in
CVSS
4.3 (medium)
Published
2026-08-15
Fixed in
CVSS
6.8 (medium)
Published
2026-08-10
Fixed in
CVSS
5.5 (medium)
Published
2026-08-10
Fixed in
CVSS
6.5 (medium)
Published
2026-07-31
Fixed in
CVSS
7.2 (high)
Published
2026-07-23
Fixed in
CVSS
5.3 (medium)
Published
2026-07-16
Fixed in
CVSS
4.9 (medium)
Published
2026-07-14
Fixed in
CVSS
7.5 (high)
Published
2026-07-14
Fixed in
CVSS
8.6 (high)
Published
2026-07-06
Fixed in
CVSS
7.2 (high)
Published
2026-07-06
Fixed in
CVSS
5.3 (medium)
Published
2026-07-01
Title
Kirki < 6.0.12 - Unauthenticated Sensitive Data Exposure via kirki_post_apis_nopriv AJAX Action
Fixed in
CVSS
5.3 (medium)
Published
2026-07-01
Fixed in
CVSS
5.3 (medium)
Published
2026-06-29
Fixed in
CVSS
5.3 (medium)
Published
2026-06-29
Title
Kirki < 6.0.12 - Unauthenticated HTML Injection in Password Reset Email via kirki-forgot-password
Fixed in
CVSS
4.3 (medium)
Published
2026-06-29
Fixed in
CVSS
n/a
Published
2026-06-26
Fixed in
CVSS
6.4 (medium)
Published
2026-06-01
Fixed in
CVSS
9.8 (critical)
Published
2026-05-19
Fixed in
CVSS
6.5 (medium)
Published
2026-05-19
Fixed in
CVSS
4.3 (medium)