PT-2026-63597 · WordPress · Gutenkit Blocks
CVE-2026-15827
·
Publicado
2026-07-23
·
Atualizado
2026-07-23
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
GutenKit Blocks versões anteriores a 2.4.13
Descrição
O plugin permite o acesso não autorizado a dados devido à ausência de verificações de capacidade nos endpoints de API REST '/wp-json/gutenkit/v1/mailchimp/get/lists' e '/wp-json/gutenkit/v1/mailchimp/get/interests'. Ambos os endpoints utilizam um
permission callback definido como return true, permitindo que usuários não autenticados ignorem requisitos de login, nonce ou de capacidade. O sistema recupera a chave de API do Mailchimp da opção gutenkit settings list e retorna metadados sensíveis, incluindo listas de audiência, merge-fields, categorias de interesse, nomes de interesse e contagem de assinantes, para quem faz a requisição.Recomendações
Atualize o plugin para uma versão posterior a 2.4.12.
Como medida de mitigação temporária, restrinja o acesso aos endpoints '/wp-json/gutenkit/v1/mailchimp/get/lists' e '/wp-json/gutenkit/v1/mailchimp/get/interests'.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gutenkit Blocks