Уразливість у JetFormBuilder дозволяє неавторизованим користувачам створювати форми з використанням AI

Уразливість JetFormBuilder дозволяє неавторизованим користувачам створювати AI-форми, що може призвести до зловживання ресурсами сайту.
CVE-2025-11991CVSS 5.3Web

Уразливість у JetFormBuilder дозволяє неавторизованим користувачам створювати форми з використанням AI

Уразливість JetFormBuilder дозволяє неавторизованим користувачам створювати AI-форми, що може призвести до зловживання ресурсами сайту.

CVSS
5.3 MEDIUM
EPSS
9.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JetFormBuilder для WordPress має уразливість через відсутність перевірки прав у функції run_callback, що дозволяє неавторизованим користувачам створювати форми з використанням штучного інтелекту. Це може призвести до несанкціонованого використання лімітів AI на сайті.

Бізнес-вплив

Для власників веб-сайтів на базі WordPress ця уразливість може спричинити непередбачене навантаження на ресурси, пов’язане з використанням AI, що може вплинути на продуктивність та збільшити витрати. Існує ризик зловживання функціоналом плагіна без відповідних прав доступу, що може порушити нормальну роботу сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна JetFormBuilder від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію сайту. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки