Bezpečnost webu

JetFormBuilder – neautentizované zvýšení oprávnění umožňující vytvoření administrátorského účtu

Závažnost

Kritická 🔴

Dotčený produkt

JetFormBuilder – Dynamic Blocks Form Builder ≤ 3.6.2; oprava zavedena ve verzi 3.6.2.2, aktuálně je dostupná řada 3.6.5.x

Datum zveřejnění

16/09/2026

CVE označení

CVE-2026-12793

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin JetFormBuilder – Dynamic Blocks Form Builder, který má přibližně 80 000 aktivních instalací, obsahuje kritickou zranitelnost umožňující nepřihlášenému vzdálenému útočníkovi vytvořit nový uživatelský účet s administrátorským oprávněním. Plugin před zpracováním server-side Advanced Validation callbacku dostatečně nekontroluje, zda předaná ID skutečně patří formuláři JetFormBuilder. Útočník tak může prostřednictvím parametru _jet_engine_booking_form_id přimět plugin ke zpracování jiného obsahu jako schématu formuláře a následně eskalovat oprávnění. Zranitelnost nevyžaduje účet ani interakci uživatele a má CVSS 9,8/10.

Vývojář již ochranu doplnil – changelog verze 3.6.2.2 výslovně uvádí „SSR validation privilege escalation hardening“. V současnosti je dostupná podstatně novější řada 3.6.5.x, proto není vhodné aktualizovat pouze na původní bezpečnostní meziverzi.

Doporučujeme aktualizovat JetFormBuilder na nejnovější dostupnou verzi. U webů, které provozovaly verzi 3.6.2 nebo starší, je vhodné bez odkladu zkontrolovat seznam WordPress uživatelů, zejména nově vytvořené administrátorské účty a neočekávané změny uživatelských rolí. Doporučujeme rovněž prověřit serverové a WAF logy na podezřelé požadavky obsahující _jet_engine_booking_form_id. Vzhledem k možnosti kompletního převzetí webu bez autentizace je vhodné aktualizaci považovat za urgentní.

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?