Уразливість у ElementsKit Elementor Addons дозволяє неавторизовані виклики Mailchimp API
Критична уразливість у ElementsKit Elementor Addons для WordPress дозволяє зловмисникам виконувати несанкціоновані виклики Mailchimp API через REST-ендпоінт.
- CVSS
- 9.3 CRITICAL
- EPSS
- 30.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ElementsKit Elementor Addons для WordPress версій до 3.7.9 має уразливість, що дозволяє неавторизованим користувачам використовувати REST-ендпоінт для виконання несанкціонованих викликів Mailchimp API. Це може призвести до маніпуляцій з підписками, вичерпання квот API та підвищеного навантаження на сайт.
Бізнес-вплив
Уразливість створює ризик несанкціонованого доступу до функцій Mailchimp через сайт на WordPress, що може спричинити витрати ресурсів, порушення роботи сервісів підписки та потенційні фінансові втрати через перевищення квот API. Власники інфраструктури повинні врахувати можливі наслідки для стабільності та безпеки своїх вебресурсів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін ElementsKit Elementor Addons до версії 3.7.9 або новішої, перевірити налаштування доступу до REST API, обмежити зовнішні виклики та переглянути логи на предмет підозрілої активності. Якщо оновлення неможливе, слід обмежити доступ до вразливого ендпоінту та провести аудит безпеки.