Luka w JetFormBuilder umożliwia nieautoryzowaną modyfikację danych i nadużycie limitów AI

Wtyczka JetFormBuilder do WordPressa ma lukę umożliwiającą nieautoryzowane generowanie formularzy AI i zużycie limitów AI. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11991CVSS 5.3Web

Luka w JetFormBuilder umożliwia nieautoryzowaną modyfikację danych i nadużycie limitów AI

Wtyczka JetFormBuilder do WordPressa ma lukę umożliwiającą nieautoryzowane generowanie formularzy AI i zużycie limitów AI. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
9.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka JetFormBuilder dla WordPressa do wersji 3.5.3 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji run_callback, co pozwala nieautoryzowanym użytkownikom na generowanie formularzy z użyciem AI. Atakujący mogą w ten sposób zużywać limity wykorzystania AI serwisu.

Wpływ biznesowy

Dla operatorów stron internetowych korzystających z JetFormBuilder istnieje ryzyko nadużycia zasobów AI, co może prowadzić do przekroczenia limitów i potencjalnych kosztów dodatkowych. Ponadto, brak kontroli uprawnień może skutkować nieautoryzowanymi zmianami w danych formularzy, wpływając na integralność i funkcjonalność witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JetFormBuilder i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji generowania formularzy oraz monitorować logi pod kątem nietypowej aktywności związanej z AI. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić odpowiednie ograniczenia dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS