O plug-in Themify Builder para WordPress é vulnerável ao bypass de autorização em todas as versões até, incluindo, 7.8.0. Isto é devido ao plug- in não verificar corretamente que um usuário está autorizado a executar uma ação. Isto torna possível que os atacantes não autenticados modifiquem os dados de estilo Themify Builder armazenados (padding e propriedades de margem) de postagens arbitrárias, incluindo postagens privadas e de rascunho, fornecendo um ID de postação controlado pelo atacante e uma carga útil de estilo JSON. A nonce necessária pelo manipulador é automaticamente emitida para todas as páginas de frentes renderizadas pelo construtor via wp_localize_script, o que significa que qualquer visitante não autenticado pode trivialmente recuperar uma nonce válida da fonte da página e satisfazer o único controle de acesso no lugar. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 75027 foi publicado em 2026 - 08 - 22 T 04: 18: 15.057 Z e última modificação em 2026 - 08 - 24 T 16: 41: 13.950 Z. O seu estado gravado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N, pontuação de exploração 3.9, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 862.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.