CVE-2026-13459
El plugin JetFormBuilder — Dynamic Blocks Form Builder para WordPress es vulnerable a la bypass de autorización en todas las versiones hasta y inclusive 3.6.3. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite a atacantes no autenticados obtener cada valor distinto almacenado bajo cualquier clave arbitraria wp_postmeta en el sitio — incluyendo datos PII de WooCommerce como _billing_email, _billing_phone y campos _billing_address, totales de ordenes, rutas de archivos adjuntos y cualquier credencial o token de plugin de terceros almacenados en post meta — siempre que exista al menos un formulario publicado JetFormBuilder con un campo generador get_from_db en el sitio. La explotación requiere que el sitio objetivo tenga al menos una entrada jet-form-builder publicada que contenga un campo cuya función generadora esté establecida en get_from_db; el atacante debe proporcionar un ID de formulario coincidente, nombre del campo y ID del generador en la solicitud, pero todos estos pueden ser descubiertos navegando por los formularios públicos del sitio.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org