Вразливість Stored XSS у Themify Builder для WordPress через поле 'b_width_map' модуля карти

Themify Builder для WordPress має Stored XSS у полі 'b_width_map', що дозволяє впроваджувати скрипти користувачам з правами контриб’ютора і вище.
CVE-2026-15096CVSS 6.4Web

Вразливість Stored XSS у Themify Builder для WordPress через поле 'b_width_map' модуля карти

Themify Builder для WordPress має Stored XSS у полі 'b_width_map', що дозволяє впроваджувати скрипти користувачам з правами контриб’ютора і вище.

CVSS
6.4 MEDIUM
EPSS
8.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Themify Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у полі 'b_width_map' модуля карти через недостатню санітизацію введених даних. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість дозволяє авторизованим користувачам із правами контриб’ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані, змінити контент сторінок або виконати інші шкідливі дії. Це підвищує ризик компрометації вебсайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Themify Builder і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, особливо для контриб’юторів і вище. Проведіть аудит журналів на предмет підозрілої активності та розгляньте можливість тимчасового відключення модуля карти до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки