Wrażliwość CSRF w wtyczce Mailchimp List Subscribe Form dla WordPress

Wtyczka Mailchimp List Subscribe Form dla WordPress do 2.0.0 ma lukę CSRF umożliwiającą zmianę list mailingowych przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12172CVSS 4.3CMS

Wrażliwość CSRF w wtyczce Mailchimp List Subscribe Form dla WordPress

Wtyczka Mailchimp List Subscribe Form dla WordPress do 2.0.0 ma lukę CSRF umożliwiającą zmianę list mailingowych przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
3.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Mailchimp List Subscribe Form dla WordPress w wersjach do 2.0.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji mailchimp_sf_change_list_if_necessary(). Atakujący może nakłonić administratora strony do wykonania nieautoryzowanej zmiany listy Mailchimp poprzez spreparowane żądanie.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowanym osobom zmianę list mailingowych Mailchimp, co może prowadzić do niezamierzonych modyfikacji danych marketingowych i potencjalnego naruszenia integralności kampanii. Operatorzy stron WordPress korzystających z tej wtyczki powinni rozważyć ryzyko związane z manipulacją listami subskrybentów i wpływem na działania marketingowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Mailchimp List Subscribe Form i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS