Luka w JetFormBuilder umożliwia nieautoryzowaną modyfikację danych i nadużycie limitów AI
Wtyczka JetFormBuilder do WordPressa ma lukę umożliwiającą nieautoryzowane generowanie formularzy AI i zużycie limitów AI. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 9.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JetFormBuilder dla WordPressa do wersji 3.5.3 ma lukę polegającą na braku sprawdzenia uprawnień w funkcji run_callback, co pozwala nieautoryzowanym użytkownikom na generowanie formularzy z użyciem AI. Atakujący mogą w ten sposób zużywać limity wykorzystania AI serwisu.
Wpływ biznesowy
Dla operatorów stron internetowych korzystających z JetFormBuilder istnieje ryzyko nadużycia zasobów AI, co może prowadzić do przekroczenia limitów i potencjalnych kosztów dodatkowych. Ponadto, brak kontroli uprawnień może skutkować nieautoryzowanymi zmianami w danych formularzy, wpływając na integralność i funkcjonalność witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki JetFormBuilder i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji generowania formularzy oraz monitorować logi pod kątem nietypowej aktywności związanej z AI. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić odpowiednie ograniczenia dostępu.