CVE-2026-1781: Brak autoryzacji w wtyczce MC4WP dla WordPress

Wtyczka MC4WP do WordPress ma lukę umożliwiającą nieautoryzowane wypisanie adresów e-mail z listy Mailchimp. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1781CVSS 6.5Web

CVE-2026-1781: Brak autoryzacji w wtyczce MC4WP dla WordPress

Wtyczka MC4WP do WordPress ma lukę umożliwiającą nieautoryzowane wypisanie adresów e-mail z listy Mailchimp. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
18.25%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MC4WP: Mailchimp for WordPress do wersji 4.11.1 ma lukę polegającą na braku weryfikacji parametru POST _mc4wp_action. Pozwala to nieautoryzowanym atakującym na wymuszenie akcji wypisania dowolnego adresu e-mail z listy subskrybentów Mailchimp, jeśli znają ID formularza.

Wpływ biznesowy

Luka umożliwia atakującym bez uwierzytelnienia usuwanie subskrybentów z list mailingowych, co może prowadzić do zakłócenia komunikacji marketingowej i utraty kontaktu z klientami. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako poważne zagrożenie dla integralności ich baz danych mailingowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MC4WP i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do formularzy, monitorować logi pod kątem nietypowych działań oraz rozważyć tymczasowe wyłączenie funkcji subskrypcji. Warto również zweryfikować i zabezpieczyć publicznie dostępne ID formularzy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS