Wrażliwość na ujawnienie wrażliwych danych w wtyczce e-shot form builder dla WordPress

Wtyczka e-shot form builder WordPress do 1.0.2 ujawnia token API i dane subkont. Aktualizuj wtyczkę i ogranicz dostęp, by zabezpieczyć system.
CVE-2026-3546CVSS 5.3Web

Wrażliwość na ujawnienie wrażliwych danych w wtyczce e-shot form builder dla WordPress

Wtyczka e-shot form builder WordPress do 1.0.2 ujawnia token API i dane subkont. Aktualizuj wtyczkę i ogranicz dostęp, by zabezpieczyć system.

CVSS
5.3 MEDIUM
EPSS
14.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka e-shot form builder dla WordPress w wersjach do 1.0.2 włącznie umożliwia uwierzytelnionym użytkownikom na poziomie subskrybenta i wyższym dostęp do tokena API e-shot oraz danych subkont. Funkcja obsługująca AJAX nie sprawdza uprawnień ani nonce, co prowadzi do wycieku wrażliwych informacji.

Wpływ biznesowy

Atakujący z dostępem do konta WordPress na poziomie subskrybenta mogą uzyskać token API e-shot oraz dane subkont, co może skutkować nieautoryzowanym dostępem do platformy e-shot ofiary. Może to prowadzić do naruszenia poufności danych i potencjalnych nadużyć w systemie marketingowym.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki e-shot form builder do najnowszej wersji udostępnionej przez producenta. W przypadku braku aktualizacji należy ograniczyć dostęp do kont z uprawnieniami subskrybenta i wyższymi, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Przegląd i weryfikacja uprawnień użytkowników oraz stosowanie mechanizmów zabezpieczających AJAX, takich jak nonce i sprawdzanie uprawnień, są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS