Уразливість відсутності авторизації в плагіні MC4WP для WordPress
Плагін MC4WP для WordPress має уразливість, що дозволяє неавторизованим користувачам відписувати email з Mailchimp. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MC4WP: Mailchimp для WordPress версій до 4.11.1 включно має уразливість відсутності авторизації через необроблений параметр _mc4wp_action. Це дозволяє неавторизованим зловмисникам змусити форму виконувати відписку будь-якої електронної адреси від аудиторії Mailchimp, якщо відомий ідентифікатор форми.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення підписників із маркетингової аудиторії Mailchimp, що негативно впливає на маркетингові кампанії та репутацію компанії. Власники сайтів ризикують втратити контактні дані клієнтів і знизити ефективність комунікацій через масові відписки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MC4WP та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, обмежте доступ до форм, що використовують цей плагін, перегляньте журнали на предмет підозрілої активності та мінімізуйте публічний доступ до ідентифікаторів форм. Пріоритезуйте виправлення цієї уразливості у вашому процесі управління вразливостями.