CVE-2025-10735: Blind SSRF w wtyczce Block For Mailchimp do WordPress
Podatność Blind SSRF w wtyczce Block For Mailchimp do WordPress umożliwia atakującym wykonywanie nieautoryzowanych żądań z serwera aplikacji.
- CVSS
- 4.0 MEDIUM
- EPSS
- 20.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Block For Mailchimp – Easy Mailchimp Form Integration dla WordPress do wersji 1.1.12 jest podatna na Blind Server-Side Request Forgery (SSRF) poprzez funkcję mcbSubmit_Form_Data(). Atakujący bez uwierzytelnienia mogą wysyłać żądania do dowolnych lokalizacji z serwera aplikacji.
Wpływ biznesowy
Podatność umożliwia atakującym wykonywanie żądań sieciowych z serwera aplikacji do wewnętrznych lub zewnętrznych zasobów, co może prowadzić do ujawnienia lub modyfikacji danych w usługach wewnętrznych. Może to wpłynąć na integralność i poufność danych oraz stabilność infrastruktury IT obsługującej WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Block For Mailchimp i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do serwera oraz monitorowanie logów pod kątem nietypowych żądań wychodzących. Warto również przeprowadzić audyt konfiguracji i ograniczyć możliwość wykonywania zewnętrznych żądań przez aplikację.