Уразливість у ElementsKit Elementor Addons дозволяє неавторизовані виклики Mailchimp API

Критична уразливість у ElementsKit Elementor Addons для WordPress дозволяє зловмисникам виконувати несанкціоновані виклики Mailchimp API через REST-ендпоінт.
CVE-2026-23693CVSS 9.3CMS

Уразливість у ElementsKit Elementor Addons дозволяє неавторизовані виклики Mailchimp API

Критична уразливість у ElementsKit Elementor Addons для WordPress дозволяє зловмисникам виконувати несанкціоновані виклики Mailchimp API через REST-ендпоінт.

CVSS
9.3 CRITICAL
EPSS
30.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ElementsKit Elementor Addons для WordPress версій до 3.7.9 має уразливість, що дозволяє неавторизованим користувачам використовувати REST-ендпоінт для виконання несанкціонованих викликів Mailchimp API. Це може призвести до маніпуляцій з підписками, вичерпання квот API та підвищеного навантаження на сайт.

Бізнес-вплив

Уразливість створює ризик несанкціонованого доступу до функцій Mailchimp через сайт на WordPress, що може спричинити витрати ресурсів, порушення роботи сервісів підписки та потенційні фінансові втрати через перевищення квот API. Власники інфраструктури повинні врахувати можливі наслідки для стабільності та безпеки своїх вебресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ElementsKit Elementor Addons до версії 3.7.9 або новішої, перевірити налаштування доступу до REST API, обмежити зовнішні виклики та переглянути логи на предмет підозрілої активності. Якщо оновлення неможливе, слід обмежити доступ до вразливого ендпоінту та провести аудит безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки