WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-13459 — JetFormBuilder — Dynamic Blocks Form Builder [jetformbuilder] < 3.6.3.1

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-13459 JetFormBuilder — Dynamic Blocks Form Builder [jetformbuilder] < 3.6.3.1 Falta de control de autorización Media 5,3 < 3.6.3.1 3.6.3.1 2026-07-01

CVE-2026-13459

El plugin JetFormBuilder — Dynamic Blocks Form Builder para WordPress es vulnerable a la bypass de autorización en todas las versiones hasta y inclusive 3.6.3. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite a atacantes no autenticados obtener cada valor distinto almacenado bajo cualquier clave arbitraria wp_postmeta en el sitio — incluyendo datos PII de WooCommerce como _billing_email, _billing_phone y campos _billing_address, totales de ordenes, rutas de archivos adjuntos y cualquier credencial o token de plugin de terceros almacenados en post meta — siempre que exista al menos un formulario publicado JetFormBuilder con un campo generador get_from_db en el sitio. La explotación requiere que el sitio objetivo tenga al menos una entrada jet-form-builder publicada que contenga un campo cuya función generadora esté establecida en get_from_db; el atacante debe proporcionar un ID de formulario coincidente, nombre del campo y ID del generador en la solicitud, pero todos estos pueden ser descubiertos navegando por los formularios públicos del sitio.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.