Cross-Site Scripting
8 records57.1%First: 2021. Latest: 2026.
Plugin security history
The Wordfence Intelligence dataset currently contains 14 vulnerability records associated with Themify Builder, published between 2021 and 2026.
Dataset last synchronized: 2026-08-02 09:41:47 UTC
At a glance
| Year | Records | Relative volume |
|---|---|---|
| 2021 | 1 | |
| 2024 | 6 | |
| 2025 | 3 | |
| 2026 | 4 |
| Severity | Records | Share |
|---|---|---|
| High | 2 | 14.3% |
| Medium | 12 | 85.7% |
First: 2021. Latest: 2026.
First: 2024. Latest: 2026.
First: 2024. Latest: 2024.
First: 2024. Latest: 2024.
Patch status reflects the latest successfully synchronized source dataset and must be checked against the installed version.
7.7.87.7.77.7.57.7.07.6.87.6.67.6.57.6.37.6.27.5.87.0.65.3.2Ranges are deduplicated by source range record and shown with the associated disclosure and known patched versions.
| Affected range | Vulnerability | Published | Patched version | Severity |
|---|---|---|---|---|
*-7.7.7 | Themify Builder <= 7.7.7 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Stylesheet Write/Delete via tb_generate_on_fly AJAX Action | July 15, 2026 | 7.7.8 | Medium |
*-7.7.6 | Themify Builder <= 7.7.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via Map Module 'b_width_map' Field | July 10, 2026 | 7.7.7 | Medium |
*-7.7.6 | Themify Builder <= 7.7.6 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'height_slider' Slider Module Field | July 10, 2026 | 7.7.7 | Medium |
*-7.7.4 | Themify Builder <= 7.7.4 - Unauthenticated Stored Cross-Site Scripting | July 7, 2026 | 7.7.5 | High |
*-7.6.9 | Themify Builder <= 7.6.9 - Authenticated (Contributor+) Stored Cross-Site Scripting | September 23, 2025 | 7.7.0 | Medium |
*-7.6.7 | Themify Builder <= 7.6.7 - Missing Authorization | August 20, 2025 | 7.6.8 | Medium |
*-7.6.5 | Themify Builder <= 7.6.5 - Reflected Cross-Site Scripting | January 21, 2025 | 7.6.6 | Medium |
*-7.6.3 | Themify Builder <= 7.6.3 - Authenticated (Contributor+) Local File Inclusion | December 19, 2024 | 7.6.5 | High |
*-7.6.5 | Themify Builder <= 7.6.5 - Authenticated (Contributor+) Stored Cross-Site Scripting | November 13, 2024 | 7.6.6 | Medium |
*-7.6.2 | Themify Builder <= 7.6.2 - Reflected Cross-Site Scripting | October 4, 2024 | 7.6.3 | Medium |
*-7.6.1 | Themify Builder <= 7.6.1 - Missing Authorization to Authenticated (Contributor+) Post Duplication | August 21, 2024 | 7.6.2 | Medium |
*-7.5.7 | Themify Builder <= 7.5.7 - Open Redirect via 'tb_redirect_fail' | May 23, 2024 | 7.5.8 | Medium |
*-7.0.5 | Themify Builder <= 7.0.5 - Cross-Site Request Forgery | February 5, 2024 | 7.0.6 | Medium |
*-5.3.1 | Themify Builder <= 5.3.1 - Reflected Cross-Site Scripting | October 4, 2021 | 5.3.2 | Medium |
Selected source records
Published: July 15, 2026
Published: July 10, 2026
Published: July 10, 2026
Published: July 7, 2026
Published: September 23, 2025
Published: August 20, 2025
Published: January 21, 2025
Published: December 19, 2024
Published: December 19, 2024
Published: July 7, 2026
Published: July 10, 2026
Published: September 23, 2025
Published: July 10, 2026
Published: November 13, 2024
Published: January 21, 2025
Published: May 23, 2024
Running an affected version does not prove that a website was compromised. Suspicious redirects, unknown administrators, injected content, unexpected files or recurring malware may require a manual investigation.
Vulnerability data: Wordfence Intelligence. Analysis and practical guidance: 3Zero Digital.
This page aggregates active Production Feed records. Counts are not software-quality rankings, and an affected version does not prove exploitation or infection. Read the full methodology.