Уразливість витоку чутливої інформації в плагіні e-shot form builder для WordPress

Витік API токена в плагіні e-shot form builder WordPress дозволяє автентифікованим користувачам отримати конфіденційні дані. Рекомендовано оновлення та перевірку доступів.
CVE-2026-3546CVSS 5.3Web

Уразливість витоку чутливої інформації в плагіні e-shot form builder для WordPress

Витік API токена в плагіні e-shot form builder WordPress дозволяє автентифікованим користувачам отримати конфіденційні дані. Рекомендовано оновлення та перевірку доступів.

CVSS
5.3 MEDIUM
EPSS
14.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін e-shot form builder для WordPress версій до 1.0.2 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримати API токен e-shot та дані підрахунків. Функція обробки AJAX не перевіряє права доступу та nonce, що призводить до потенційного витоку конфіденційної інформації.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам отримати доступ до API токена e-shot та інформації про підрахунки, що може призвести до несанкціонованого доступу до платформи e-shot жертви. Для ІТ-операторів це означає ризик компрометації облікових записів та потенційних витрат на відновлення безпеки та репутації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте доступ до плагіна лише довіреним користувачам, перевірте журнали доступу на ознаки зловживань та пріоритезуйте усунення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки