CVE-2026-15407: Błąd omijania autoryzacji w wtyczce Themify Builder dla WordPress

Luka w Themify Builder WordPress umożliwia omijanie autoryzacji i modyfikację CSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-15407CVSS 4.3Web

CVE-2026-15407: Błąd omijania autoryzacji w wtyczce Themify Builder dla WordPress

Luka w Themify Builder WordPress umożliwia omijanie autoryzacji i modyfikację CSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
4.3 MEDIUM
EPSS
20.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Themify Builder do WordPressa w wersjach do 7.7.7 włącznie posiada lukę umożliwiającą omijanie autoryzacji. Atakujący z poziomem subskrybenta lub wyższym mogą nadpisać lub usunąć pliki CSS postów innych użytkowników oraz zmieniać opcje czcionek wtyczki.

Wpływ biznesowy

Luka pozwala na modyfikację plików CSS oraz ustawień czcionek w wtyczce, co może prowadzić do nieautoryzowanych zmian wizualnych i potencjalnie wpływać na integralność i wygląd stron internetowych. Może to skutkować utratą zaufania użytkowników oraz koniecznością dodatkowych działań naprawczych przez administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Themify Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć ograniczenie dostępu do front-endowych stron buildera oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS