Уразливість Blind SSRF у плагіні Block For Mailchimp для WordPress

Blind SSRF у плагіні Block For Mailchimp для WordPress дозволяє неавторизованим атакам робити запити від імені сервера. Рекомендується оновити плагін.
CVE-2025-10735CVSS 4.0Web

Уразливість Blind SSRF у плагіні Block For Mailchimp для WordPress

Blind SSRF у плагіні Block For Mailchimp для WordPress дозволяє неавторизованим атакам робити запити від імені сервера. Рекомендується оновити плагін.

CVSS
4.0 MEDIUM
EPSS
20.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Block For Mailchimp – Easy Mailchimp Form Integration для WordPress має уразливість Blind Server-Side Request Forgery (SSRF) у версіях до 1.1.12 включно через функцію mcbSubmit_Form_Data(). Це дозволяє неавторизованим зловмисникам виконувати веб-запити від імені вебдодатку до довільних адрес.

Бізнес-вплив

Уразливість може бути використана для отримання доступу або зміни інформації внутрішніх сервісів, що створює ризик витоку даних або порушення роботи внутрішньої інфраструктури. Це особливо критично для організацій, які використовують цей плагін у публічних або внутрішніх вебсайтах на базі WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції плагіна, зменшити експозицію сервера, переглянути логи на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки