Cross-site Scripting Issue in Themeum Kirki Plugin for WordPress
CVE-2026-57725

7.1HIGH

Key Information:

Vendor

WordPress

Status
Vendor
CVE Published:
13 July 2026

What is CVE-2026-57725?

The Themeum Kirki plugin for WordPress exhibits a Cross-site Scripting (XSS) vulnerability due to improper sanitization of user inputs during the web page generation process. This flaw allows attackers to inject malicious scripts, which can be stored and executed in the browsers of users visiting affected sites. Websites utilizing Kirki versions up to 6.0.11 are particularly at risk. It is essential for site administrators to update to the latest version and implement security measures to mitigate potential exploitation.

Affected Version(s)

Kirki 0 <= 6.0.11

References

CVSS V3.1

Score:
7.1
Severity:
HIGH
Confidentiality:
Low
Integrity:
Low
Availability:
Low
Attack Vector:
Network
Attack Complexity:
Low
Privileges Required:
None
User Interaction:
Required
Scope:
Changed

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

VanTastic | Patchstack Bug Bounty Program
.