CVE-2025-10735: Blind SSRF w wtyczce Block For Mailchimp do WordPress

Podatność Blind SSRF w wtyczce Block For Mailchimp do WordPress umożliwia atakującym wykonywanie nieautoryzowanych żądań z serwera aplikacji.
CVE-2025-10735CVSS 4.0Web

CVE-2025-10735: Blind SSRF w wtyczce Block For Mailchimp do WordPress

Podatność Blind SSRF w wtyczce Block For Mailchimp do WordPress umożliwia atakującym wykonywanie nieautoryzowanych żądań z serwera aplikacji.

CVSS
4.0 MEDIUM
EPSS
20.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Block For Mailchimp – Easy Mailchimp Form Integration dla WordPress do wersji 1.1.12 jest podatna na Blind Server-Side Request Forgery (SSRF) poprzez funkcję mcbSubmit_Form_Data(). Atakujący bez uwierzytelnienia mogą wysyłać żądania do dowolnych lokalizacji z serwera aplikacji.

Wpływ biznesowy

Podatność umożliwia atakującym wykonywanie żądań sieciowych z serwera aplikacji do wewnętrznych lub zewnętrznych zasobów, co może prowadzić do ujawnienia lub modyfikacji danych w usługach wewnętrznych. Może to wpłynąć na integralność i poufność danych oraz stabilność infrastruktury IT obsługującej WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Block For Mailchimp i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do serwera oraz monitorowanie logów pod kątem nietypowych żądań wychodzących. Warto również przeprowadzić audyt konfiguracji i ograniczyć możliwość wykonywania zewnętrznych żądań przez aplikację.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS