CVE-2026-15407: Błąd omijania autoryzacji w wtyczce Themify Builder dla WordPress
Luka w Themify Builder WordPress umożliwia omijanie autoryzacji i modyfikację CSS. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Themify Builder do WordPressa w wersjach do 7.7.7 włącznie posiada lukę umożliwiającą omijanie autoryzacji. Atakujący z poziomem subskrybenta lub wyższym mogą nadpisać lub usunąć pliki CSS postów innych użytkowników oraz zmieniać opcje czcionek wtyczki.
Wpływ biznesowy
Luka pozwala na modyfikację plików CSS oraz ustawień czcionek w wtyczce, co może prowadzić do nieautoryzowanych zmian wizualnych i potencjalnie wpływać na integralność i wygląd stron internetowych. Może to skutkować utratą zaufania użytkowników oraz koniecznością dodatkowych działań naprawczych przez administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Themify Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto rozważyć ograniczenie dostępu do front-endowych stron buildera oraz przeprowadzić audyt uprawnień użytkowników.