Krytyczna luka w ElementsKit Elementor Addons umożliwia nieautoryzowany dostęp do API Mailchimp
Krytyczna luka w ElementsKit Elementor Addons umożliwia nieautoryzowany dostęp do API Mailchimp i może prowadzić do manipulacji danymi subskrypcji.
- CVSS
- 9.3 CRITICAL
- EPSS
- 30.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ElementsKit Elementor Addons dla WordPressa w wersjach przed 3.7.9 naraża punkt końcowy REST /wp-json/elementskit/v1/widget/mailchimp/subscribe bez uwierzytelniania. Luka pozwala atakującemu na nieautoryzowane wywołania API Mailchimp, manipulację danymi subskrypcji oraz nadmierne zużycie zasobów serwisu.
Wpływ biznesowy
Atakujący mogą wykorzystać lukę do wykonywania nieautoryzowanych operacji na koncie Mailchimp, co może prowadzić do manipulacji listami subskrybentów, wyczerpania limitów API oraz obciążenia zasobów serwera WordPress. Może to skutkować zakłóceniami w działaniu usług marketingowych oraz zwiększonymi kosztami operacyjnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki ElementsKit Elementor Addons do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do punktu końcowego REST, monitorować logi pod kątem podejrzanych wywołań oraz przeprowadzić przegląd konfiguracji API Mailchimp w celu wykrycia nieautoryzowanych zmian.