Уразливість відсутності авторизації в плагіні e-shot™ для WordPress

Плагін e-shot™ для WordPress має уразливість відсутності авторизації, що дозволяє змінювати налаштування форм автентифікованим користувачам. Рекомендовано оновлення та аудит доступу.
CVE-2026-3642CVSS 5.3Web

Уразливість відсутності авторизації в плагіні e-shot™ для WordPress

Плагін e-shot™ для WordPress має уразливість відсутності авторизації, що дозволяє змінювати налаштування форм автентифікованим користувачам. Рекомендовано оновлення та аудит доступу.

CVSS
5.3 MEDIUM
EPSS
29.32%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін e-shot™ form builder для WordPress у версіях до 1.0.2 включно має уразливість відсутності перевірки авторизації в AJAX-обробнику eshot_form_builder_update_field_data(). Це дозволяє автентифікованим користувачам з рівнем Subscriber і вище змінювати налаштування полів форми.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації форм на сайті, включно зі зміною обов’язковості полів, їх видимості та параметрів відображення. Це може вплинути на збір даних, порушити логіку роботи форм і потенційно знизити довіру користувачів до сайту. Власникам інфраструктури слід оцінити ризики, особливо якщо форми використовуються для критичних бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна лише довіреним користувачам, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові механізми перевірки авторизації для AJAX-запитів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки