Vulnerability in Kirki – Freeform Page Builder, Website Builder & Customizer — CVE-2026-84219
HighSeverity
0.2%Estimated exploit probability
500,000+ sitesInstalls
6.3.0Fixed in
What to do now
Update Kirki – Freeform Page Builder, Website Builder & Customizer to 6.3.0 or later.
Affected versions
- 6.2.1 to 6.2.5 (inclusive)
Affected: Kirki – Freeform Page Builder, Website Builder & Customizer (plugin, kirki)
What the vulnerability is
The Kirki – Freeform Page Builder, Website Builder & Customizer plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions 6.2.1 through 6.2.5. This is due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.