CVE-2026-3642: Brak autoryzacji w wtyczce e-shot™ form builder dla WordPress

Brak autoryzacji w e-shot™ form builder WordPress umożliwia modyfikację formularzy przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3642CVSS 5.3Web

CVE-2026-3642: Brak autoryzacji w wtyczce e-shot™ form builder dla WordPress

Brak autoryzacji w e-shot™ form builder WordPress umożliwia modyfikację formularzy przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
29.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka e-shot™ form builder dla WordPress do wersji 1.0.2 włącznie posiada lukę polegającą na braku weryfikacji uprawnień i nonce w funkcji AJAX eshot_form_builder_update_field_data(). Umożliwia to uwierzytelnionym użytkownikom, nawet na poziomie subskrybenta, modyfikację konfiguracji pól formularzy.

Wpływ biznesowy

Luka pozwala na nieautoryzowaną zmianę ustawień formularzy, takich jak obowiązkowość pól, widoczność oraz preferencje wyświetlania, co może prowadzić do zakłóceń w działaniu formularzy i potencjalnego nadużycia funkcjonalności strony. Operatorzy powinni zwrócić uwagę na możliwość manipulacji danymi formularzy przez użytkowników o niskich uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX tylko do zaufanych ról użytkowników, monitorować logi pod kątem nietypowych zmian w konfiguracji formularzy oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS