Plugin JetFormBuilder – Dynamic Blocks Form Builder, který má přibližně 80 000 aktivních instalací, obsahuje kritickou zranitelnost umožňující nepřihlášenému vzdálenému útočníkovi vytvořit nový uživatelský účet s administrátorským oprávněním. Plugin před zpracováním server-side Advanced Validation callbacku dostatečně nekontroluje, zda předaná ID skutečně patří formuláři JetFormBuilder. Útočník tak může prostřednictvím parametru _jet_engine_booking_form_id přimět plugin ke zpracování jiného obsahu jako schématu formuláře a následně eskalovat oprávnění. Zranitelnost nevyžaduje účet ani interakci uživatele a má CVSS 9,8/10.
Vývojář již ochranu doplnil – changelog verze 3.6.2.2 výslovně uvádí „SSR validation privilege escalation hardening“. V současnosti je dostupná podstatně novější řada 3.6.5.x, proto není vhodné aktualizovat pouze na původní bezpečnostní meziverzi.
Doporučujeme aktualizovat JetFormBuilder na nejnovější dostupnou verzi. U webů, které provozovaly verzi 3.6.2 nebo starší, je vhodné bez odkladu zkontrolovat seznam WordPress uživatelů, zejména nově vytvořené administrátorské účty a neočekávané změny uživatelských rolí. Doporučujeme rovněž prověřit serverové a WAF logy na podezřelé požadavky obsahující _jet_engine_booking_form_id. Vzhledem k možnosti kompletního převzetí webu bez autentizace je vhodné aktualizaci považovat za urgentní.
