Уразливість обходу авторизації в Themify Builder для WordPress (CVE-2026-15407)
Themify Builder для WordPress має уразливість обходу авторизації, що дозволяє змінювати CSS-файли публікацій. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Themify Builder для WordPress має уразливість обходу авторизації у версіях до 7.7.7 включно. Зловмисники з рівнем доступу підписника і вище можуть змінювати або видаляти CSS-файли публікацій інших користувачів, а також змінювати налаштування шрифтів плагіна.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з низьким рівнем доступу модифікувати контент і налаштування, що може призвести до порушення цілісності вебсайту та потенційних проблем з безпекою і репутацією. Власникам інфраструктури слід врахувати можливість несанкціонованих змін у CSS та налаштуваннях плагіна, що може вплинути на відображення і функціональність сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Themify Builder та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника і вище до функцій плагіна, переглянути журнали активності на предмет підозрілих змін і зменшити експозицію плагіна на публічних сторінках. Також варто повідомити розробника плагіна про проблему для отримання офіційного патчу.