CVE-2026-3546WordPress的e-shot form builder插件在1.0.2及以下版本中存在敏感信息泄露漏洞。由于`eshot_form_builder_get_account_data`函数缺乏权限验证,低权限用户可利用AJAX接口获取存储在数据库中的API令牌及子账户信息,进而危及e-shot平台账户安全。
该漏洞位于插件的AJAX处理逻辑中。`eshot_form_builder_get_account_data`函数被注册为`wp_ajax_`处理器,仅要求用户登录,未进行`current_user_can`等能力检查或Nonce验证。该函数直接查询`eshotformbuilder_control`表,获取并返回e-shot API Token及子账户数据。攻击者只需拥有订阅者权限,即可构造请求读取敏感配置,导致凭证泄露。