Уразливість у JetFormBuilder для WordPress дозволяє читати довільні файли через path traversal

Виявлено уразливість у JetFormBuilder для WordPress, що дозволяє читати довільні файли через path traversal. Рекомендується оновлення плагіна.
CVE-2026-4373CVSS 7.5Web

Уразливість у JetFormBuilder для WordPress дозволяє читати довільні файли через path traversal

Виявлено уразливість у JetFormBuilder для WordPress, що дозволяє читати довільні файли через path traversal. Рекомендується оновлення плагіна.

CVSS
7.5 HIGH
EPSS
32.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін JetFormBuilder для WordPress до версії 3.5.6.2 містить уразливість, що дозволяє неавторизованим зловмисникам читати довільні локальні файли через path traversal. Це можливо завдяки недостатній перевірці шляхів файлів у методі Uploaded_File::set_from_array та неповній перевірці однакових файлів у File_Tools::is_same_file.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації з серверу, оскільки зловмисники можуть отримати доступ до локальних файлів, які не призначені для публічного доступу. Це створює ризики для безпеки даних та може вплинути на довіру користувачів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін JetFormBuilder до останньої версії, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до форм із медіа-полями та діями надсилання електронної пошти з вкладеннями, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в інтернеті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки