Wrażliwość CSRF w wtyczce Mailchimp List Subscribe Form dla WordPress
Wtyczka Mailchimp List Subscribe Form dla WordPress do 2.0.0 ma lukę CSRF umożliwiającą zmianę list mailingowych przez atakujących. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Mailchimp List Subscribe Form dla WordPress w wersjach do 2.0.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub nieprawidłowej walidacji nonce w funkcji mailchimp_sf_change_list_if_necessary(). Atakujący może nakłonić administratora strony do wykonania nieautoryzowanej zmiany listy Mailchimp poprzez spreparowane żądanie.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowanym osobom zmianę list mailingowych Mailchimp, co może prowadzić do niezamierzonych modyfikacji danych marketingowych i potencjalnego naruszenia integralności kampanii. Operatorzy stron WordPress korzystających z tej wtyczki powinni rozważyć ryzyko związane z manipulacją listami subskrybentów i wpływem na działania marketingowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Mailchimp List Subscribe Form i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia CSRF.