WordPress Plugin Vulnerabilities

Kirki < 6.0.12 - Unauthenticated Server-Side Request Forgery via kirki_get_apis

Description

The plugin does not validate a user-supplied URL before requesting it server-side, allowing unauthenticated attackers to make the site issue HTTP requests to arbitrary hosts (Server-Side Request Forgery).

Proof of Concept

Affects Plugins

Fixed in 6.0.12

References

Classification

Type
SSRF
OWASP top 10
CWE

Miscellaneous

Original Researcher
Emirhan Kurt
Submitter
Emirhan Kurt
Submitter website
Submitter twitter
Verified
Yes

Timeline

Publicly Published
2026-06-29 (about 22 days ago)
Added
2026-06-29 (about 21 days ago)
Last Updated
2026-06-29 (about 21 days ago)

Other