JetFormBuilder — Dynamic Blocks Form Builder 是 WordPress 平台上一款用于构建动态表单的流行插件。CVE-2026-12793 是一个严重程度为 9.8(CVSS 3.1)的权限提升漏洞,影响所有版本直至 3.6.2。漏洞根源在于插件在解析用户提交的表单 ID 时,未验证该 ID 是否属于 JetFormBuilder 表单,便直接将被引用文章的内容当作表单模式(form schema)解析,并执行高级验证(Advanced Validation)的服务器端回调。攻击者无需任何身份认证即可利用此缺陷,通过构造恶意请求,最终在目标 WordPress 站点上创建一个全新的管理员级别用户账户。一旦成功,攻击者将获得对站点的完全控制权,可安装恶意插件、窃取敏感数据、篡改内容或进一步渗透内网。由于利用门槛极低(无需认证、无需用户交互),且无需特殊配置,该漏洞风险极高。目前该漏洞尚未被列入 CISA KEV 目录,也未有公开的在野利用报告,但鉴于其严重性,建议所有使用该插件的站点立即采取行动。影响产品为 JetFormBuilder 插件(WordPress),建议尽快升级到 3.6.2 之后的修复版本,或暂时禁用该插件,同时限制对 WordPress 后台及表单提交端点的网络访问,以降低风险。
💡 影响/原因: 该漏洞 CVSS 9.8 严重,无需认证即可创建管理员账户,导致 WordPress 站点完全失陷。利用简单、影响直接,虽暂无在野利用报告,但应视为紧急,立即打补丁或禁用插件。