Уразливість відсутності авторизації в плагіні MailChimp Campaigns для WordPress

Уразливість у плагіні MailChimp Campaigns для WordPress дозволяє користувачам з рівнем Subscriber відключати синхронізацію сайту з MailChimp. Рекомендовано оновити плагін.
CVE-2026-1303CVSS 5.3Web

Уразливість відсутності авторизації в плагіні MailChimp Campaigns для WordPress

Уразливість у плагіні MailChimp Campaigns для WordPress дозволяє користувачам з рівнем Subscriber відключати синхронізацію сайту з MailChimp. Рекомендовано оновити плагін.

CVSS
5.3 MEDIUM
EPSS
20.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MailChimp Campaigns для WordPress версій до 3.2.4 включно має уразливість відсутності перевірки прав доступу в функції mailchimp_campaigns_manager_disconnect_app. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище відключати сайт від додатку синхронізації MailChimp, що порушує роботу автоматизованих email-кампаній.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін MailChimp Campaigns, ця уразливість може призвести до переривання маркетингових кампаній та інтеграцій з MailChimp. Зловмисники з мінімальним рівнем доступу можуть відключити синхронізацію, що впливає на ефективність комунікацій та може завдати репутаційних збитків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна MailChimp Campaigns та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту. Пріоритезуйте оновлення для усунення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки