Уразливість відсутності авторизації в плагіні MC4WP для WordPress

Плагін MC4WP для WordPress має уразливість, що дозволяє неавторизованим користувачам відписувати email з Mailchimp. Рекомендується оновлення та перевірка безпеки.
CVE-2026-1781CVSS 6.5Web

Уразливість відсутності авторизації в плагіні MC4WP для WordPress

Плагін MC4WP для WordPress має уразливість, що дозволяє неавторизованим користувачам відписувати email з Mailchimp. Рекомендується оновлення та перевірка безпеки.

CVSS
6.5 MEDIUM
EPSS
18.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MC4WP: Mailchimp для WordPress версій до 4.11.1 включно має уразливість відсутності авторизації через необроблений параметр _mc4wp_action. Це дозволяє неавторизованим зловмисникам змусити форму виконувати відписку будь-якої електронної адреси від аудиторії Mailchimp, якщо відомий ідентифікатор форми.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення підписників із маркетингової аудиторії Mailchimp, що негативно впливає на маркетингові кампанії та репутацію компанії. Власники сайтів ризикують втратити контактні дані клієнтів і знизити ефективність комунікацій через масові відписки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MC4WP та встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, обмежте доступ до форм, що використовують цей плагін, перегляньте журнали на предмет підозрілої активності та мінімізуйте публічний доступ до ідентифікаторів форм. Пріоритезуйте виправлення цієї уразливості у вашому процесі управління вразливостями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки