O plug-in do construtor de formulários de e-shot para WordPress é vulnerável à exposição de informações sensíveis em todas as versões até, incluindo, 1.0.2. A função eshot_form_builder_get_account_data() está registrada como um manipulador de AJAX acessível a todos os usuários autenticados. A função não tem qualquer verificação de capacidade (por exemplo, current_user_can('manage_options')) e não verifica uma nonce. Ele consulta diretamente o banco de dados para o token de API de e- shot armazenado na tabela de controle de eshotformbuilder_ e retorna- o juntamente com todos os dados da subconta como resposta JSON. Isto torna possível que os atacantes autenticados, com acesso ao nível de subscritor e acima, extraiam as informações do token da API de capturas eletrônicas e da subconta, que poderiam então ser usadas para acessar a conta da plataforma de capturas eletrônicas da vítima. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 3546 foi publicado em 2026 - 03 - 21 T 04: 17: 27.713 Z e última modificação em 2026 - 06 - 17 T 10: 43: 45.867 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N, pontuação de exploração 3.9, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 202.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.