Krytyczna luka w ElementsKit Elementor Addons umożliwia nieautoryzowany dostęp do API Mailchimp

Krytyczna luka w ElementsKit Elementor Addons umożliwia nieautoryzowany dostęp do API Mailchimp i może prowadzić do manipulacji danymi subskrypcji.
CVE-2026-23693CVSS 9.3CMS

Krytyczna luka w ElementsKit Elementor Addons umożliwia nieautoryzowany dostęp do API Mailchimp

Krytyczna luka w ElementsKit Elementor Addons umożliwia nieautoryzowany dostęp do API Mailchimp i może prowadzić do manipulacji danymi subskrypcji.

CVSS
9.3 CRITICAL
EPSS
30.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ElementsKit Elementor Addons dla WordPressa w wersjach przed 3.7.9 naraża punkt końcowy REST /wp-json/elementskit/v1/widget/mailchimp/subscribe bez uwierzytelniania. Luka pozwala atakującemu na nieautoryzowane wywołania API Mailchimp, manipulację danymi subskrypcji oraz nadmierne zużycie zasobów serwisu.

Wpływ biznesowy

Atakujący mogą wykorzystać lukę do wykonywania nieautoryzowanych operacji na koncie Mailchimp, co może prowadzić do manipulacji listami subskrybentów, wyczerpania limitów API oraz obciążenia zasobów serwera WordPress. Może to skutkować zakłóceniami w działaniu usług marketingowych oraz zwiększonymi kosztami operacyjnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki ElementsKit Elementor Addons do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do punktu końcowego REST, monitorować logi pod kątem podejrzanych wywołań oraz przeprowadzić przegląd konfiguracji API Mailchimp w celu wykrycia nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS