CVE-2026-1781: Brak autoryzacji w wtyczce MC4WP dla WordPress
Wtyczka MC4WP do WordPress ma lukę umożliwiającą nieautoryzowane wypisanie adresów e-mail z listy Mailchimp. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MC4WP: Mailchimp for WordPress do wersji 4.11.1 ma lukę polegającą na braku weryfikacji parametru POST _mc4wp_action. Pozwala to nieautoryzowanym atakującym na wymuszenie akcji wypisania dowolnego adresu e-mail z listy subskrybentów Mailchimp, jeśli znają ID formularza.
Wpływ biznesowy
Luka umożliwia atakującym bez uwierzytelnienia usuwanie subskrybentów z list mailingowych, co może prowadzić do zakłócenia komunikacji marketingowej i utraty kontaktu z klientami. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności ich baz danych mailingowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MC4WP i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do formularzy, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie funkcji subskrypcji. Warto również zweryfikować i zabezpieczyć publicznie dostępne ID formularzy.