PT-2026-98398 · WordPress · Themify Builder

·

CVE-2026-95864

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Themify Builder versões anteriores a 7.8.2
Description O plugin está sujeito a Stored Cross-Site Scripting (XSS), uma falha onde scripts maliciosos são armazenados permanentemente no servidor alvo. Isso ocorre devido à sanitização de entrada e escape de saída insuficientes através do parâmetro css[fonts]. Atacantes não autenticados podem injetar scripts web arbitrários em páginas que serão executados sempre que um usuário as acessar. O nonce de segurança necessário para alcançar o endpoint vulnerável está visível na marcação da página front-end, reduzindo efetivamente a barreira de segurança a um token CSRF e permitindo a exploração total por usuários não autenticados.
Recommendations Atualize o plugin para a versão 7.8.2 ou posterior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-95864

Produtos afetados

Themify Builder