Уразливість обходу авторизації в Themify Builder для WordPress (CVE-2026-15407)

Themify Builder для WordPress має уразливість обходу авторизації, що дозволяє змінювати CSS-файли публікацій. Рекомендується оновлення та обмеження доступу.
CVE-2026-15407CVSS 4.3Web

Уразливість обходу авторизації в Themify Builder для WordPress (CVE-2026-15407)

Themify Builder для WordPress має уразливість обходу авторизації, що дозволяє змінювати CSS-файли публікацій. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
20.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Themify Builder для WordPress має уразливість обходу авторизації у версіях до 7.7.7 включно. Зловмисники з рівнем доступу підписника і вище можуть змінювати або видаляти CSS-файли публікацій інших користувачів, а також змінювати налаштування шрифтів плагіна.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з низьким рівнем доступу модифікувати контент і налаштування, що може призвести до порушення цілісності вебсайту та потенційних проблем з безпекою і репутацією. Власникам інфраструктури слід врахувати можливість несанкціонованих змін у CSS та налаштуваннях плагіна, що може вплинути на відображення і функціональність сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Themify Builder та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника і вище до функцій плагіна, переглянути журнали активності на предмет підозрілих змін і зменшити експозицію плагіна на публічних сторінках. Також варто повідомити розробника плагіна про проблему для отримання офіційного патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки