PT-2026-63597 · WordPress · Gutenkit Blocks

CVE-2026-15827

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas GutenKit Blocks versões anteriores a 2.4.13
Descrição O plugin permite o acesso não autorizado a dados devido à ausência de verificações de capacidade nos endpoints de API REST '/wp-json/gutenkit/v1/mailchimp/get/lists' e '/wp-json/gutenkit/v1/mailchimp/get/interests'. Ambos os endpoints utilizam um permission callback definido como return true, permitindo que usuários não autenticados ignorem requisitos de login, nonce ou de capacidade. O sistema recupera a chave de API do Mailchimp da opção gutenkit settings list e retorna metadados sensíveis, incluindo listas de audiência, merge-fields, categorias de interesse, nomes de interesse e contagem de assinantes, para quem faz a requisição.
Recomendações Atualize o plugin para uma versão posterior a 2.4.12. Como medida de mitigação temporária, restrinja o acesso aos endpoints '/wp-json/gutenkit/v1/mailchimp/get/lists' e '/wp-json/gutenkit/v1/mailchimp/get/interests'.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15827

Produtos afetados

Gutenkit Blocks