Уразливість обходу авторизації в JetFormBuilder для WordPress (CVE-2026-13459)

JetFormBuilder для WordPress має уразливість обходу авторизації, що дозволяє викрадення особистих даних клієнтів WooCommerce. Рекомендується оновлення плагіна.
CVE-2026-13459CVSS 5.3Web

Уразливість обходу авторизації в JetFormBuilder для WordPress (CVE-2026-13459)

JetFormBuilder для WordPress має уразливість обходу авторизації, що дозволяє викрадення особистих даних клієнтів WooCommerce. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
25.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JetFormBuilder для WordPress має уразливість обходу авторизації у версіях до 3.6.3 включно. Це дозволяє неавторизованим зловмисникам отримати доступ до конфіденційних даних, зокрема особистої інформації клієнтів WooCommerce, збереженої у метаданих постів.

Бізнес-вплив

Уразливість може призвести до витоку персональних даних клієнтів, таких як електронна пошта, телефон, адреса та інші чутливі відомості, що зберігаються у метаданих WordPress. Це створює ризики для конфіденційності користувачів і може негативно вплинути на репутацію бізнесу, а також призвести до юридичних наслідків у разі порушення захисту даних.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність публікацій JetFormBuilder з полями, які використовують генератор get_from_db, та обмежити доступ до таких форм. Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Також варто провести аудит журналів доступу та зменшити експозицію сайту, обмеживши публічний доступ до форм, що можуть бути використані для експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки