Вразливість Stored XSS у Themify Builder для WordPress через поле height_slider

Themify Builder для WordPress має Stored XSS через поле height_slider, що дозволяє впровадження скриптів авторизованими користувачами.
CVE-2026-15097CVSS 6.4Web

Вразливість Stored XSS у Themify Builder для WordPress через поле height_slider

Themify Builder для WordPress має Stored XSS через поле height_slider, що дозволяє впровадження скриптів авторизованими користувачами.

CVSS
6.4 MEDIUM
EPSS
9.53%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Themify Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у модулі Slider через недостатню санітизацію поля height_slider. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, підриваючи довіру користувачів і безпеку вебресурсу. Це створює ризики для вебінфраструктури, особливо якщо плагін використовується на сайтах з багатьма користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Themify Builder і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб'ютора, ретельно перевіряйте введені дані в полі height_slider, а також моніторьте журнали на предмет підозрілої активності. Впровадьте додаткові заходи з фільтрації та екранування введення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки