漏洞概述 漏洞名称:THEMIFYME THEMIFY BUILDER PLUGIN UP TO 7.8.0 ON WORDPRESS WP_LOCALIZE_SCRIPT AUTHORIZATION CVE编号:CVE-2026-75027 CVSS评分:5.3 当前市场价格:$0-$5k CTI兴趣评分:0.00 漏洞描述:在themifyme Themify Builder Plugin up to 7.8.0中发现了一个问题,影响 函数。通过操纵未知输入可导致授权漏洞。系统授权功能无法阻止一个用户通过修改密钥值获取另一个用户的数据或记录,影响数据完整性。远程利用攻击是可能的,但没有可用的利用代码。 影响范围 受影响版本:THEMIFYME THEMIFY BUILDER PLUGIN up to 7.8.0 漏洞类型:授权绕过(Authorization Bypass) 具体影响:未经验证的用户可以获取任意帖子的存储Themify Builder样式数据(包括填充和边距属性),包括私有和草稿帖子,通过提供攻击者控制的POST ID和JSON样式负载。由于 自动向所有前端页面发出nonce,任何未认证的访问者都可以轻松从页面源中检索有效的nonce并满足要求。 修复方案 修复建议:更新THEMIFYME THEMIFY BUILDER PLUGIN至最新版本,确保所有已知漏洞得到修复。 临时措施:如果无法立即更新,建议限制对受影响插件的访问,并监控异常活动。