Уразливість обходу авторизації в JetFormBuilder для WordPress (CVE-2026-13459)
JetFormBuilder для WordPress має уразливість обходу авторизації, що дозволяє викрадення особистих даних клієнтів WooCommerce. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 25.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JetFormBuilder для WordPress має уразливість обходу авторизації у версіях до 3.6.3 включно. Це дозволяє неавторизованим зловмисникам отримати доступ до конфіденційних даних, зокрема особистої інформації клієнтів WooCommerce, збереженої у метаданих постів.
Бізнес-вплив
Уразливість може призвести до витоку персональних даних клієнтів, таких як електронна пошта, телефон, адреса та інші чутливі відомості, що зберігаються у метаданих WordPress. Це створює ризики для конфіденційності користувачів і може негативно вплинути на репутацію бізнесу, а також призвести до юридичних наслідків у разі порушення захисту даних.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність публікацій JetFormBuilder з полями, які використовують генератор get_from_db, та обмежити доступ до таких форм. Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Також варто провести аудит журналів доступу та зменшити експозицію сайту, обмеживши публічний доступ до форм, що можуть бути використані для експлуатації уразливості.