CVE-2026-12793
JetFormBuilder <= 3.6.2 - '_jet_engine_booking_form_id' पैरामीटर के माध्यम से अनधिकृत विशेषाधिकार वृद्धि
- प्रकाशित
- 16 सित॰ 2026
- अद्यतन
- 17 सित॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 16 सित॰ 2026
JetFormBuilder <= 3.6.2 - '_jet_engine_booking_form_id' पैरामीटर के माध्यम से अनधिकृत विशेषाधिकार वृद्धि
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
WordPress के लिए JetFormBuilder — Dynamic Blocks Form Builder प्लगइन सभी संस्करणों में 3.6.2 तक, और उस सहित, Privilege Escalation के प्रति संवेदनशील है। यह इसलिए है क्योंकि प्लगइन यह सत्यापित नहीं करता कि सबमिट किया गया form ID किसी JetFormBuilder फ़ॉर्म से संबंधित है, इससे पहले कि वह संदर्भित पोस्ट की सामग्री को form schema के रूप में पार्स करे और एक Advanced Validation server-side callback निष्पादित करे। इससे अनधिकृत हमलावरों के लिए एक नया administrator-स्तरीय उपयोगकर्ता खाता बनाना संभव हो जाता है।
CVE-2026-12793 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो WordPress JetFormBuilder में 3.6.2 तक एक अनऑथेंटिकेटेड प्रिविलेज एस्केलेशन है जो एडमिनिस्ट्रेटर अकाउंट बनाता है।
Python PoC स्कैनर और CVE-2026-12793 के लिए एक्सप्लॉइट, जो JetFormBuilder <=3.6.2 में एक अनधिकृत विशेषाधिकार वृद्धि है जो WordPress एडमिन अकाउंट बनाता है।
JetFormBuilder <= 3.6.2 में CVE-2026-12793 के लिए Python PoC: अनधिकृत विशेषाधिकार वृद्धि जो प्लगइन अपलोड और रिमोट कोड निष्पादन की ओर ले जाती है, जिसमें check और mass-scan मोड हैं।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।