CVE-2026-3642: Brak autoryzacji w wtyczce e-shot™ form builder dla WordPress
Brak autoryzacji w e-shot™ form builder WordPress umożliwia modyfikację formularzy przez subskrybentów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 29.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka e-shot™ form builder dla WordPress do wersji 1.0.2 włącznie posiada lukę polegającą na braku weryfikacji uprawnień i nonce w funkcji AJAX eshot_form_builder_update_field_data(). Umożliwia to uwierzytelnionym użytkownikom, nawet na poziomie subskrybenta, modyfikację konfiguracji pól formularzy.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną zmianę ustawień formularzy, takich jak obowiązkowość pól, widoczność oraz preferencje wyświetlania, co może prowadzić do zakłóceń w działaniu formularzy i potencjalnego nadużycia funkcjonalności strony. Operatorzy powinni zwrócić uwagę na możliwość manipulacji danymi formularzy przez użytkowników o niskich uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX tylko do zaufanych ról użytkowników, monitorować logi pod kątem nietypowych zmian w konfiguracji formularzy oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.