CVE-2026-23693
ElementKit Elementor Addons – Advanced Widgets & Templates Addons for Elementor (elementskit-lite) versiones del plugin WordPress anteriores a 3.7.9 exponen el endpoint REST /wp-json/elementskit/v1/widget/mailchimp/subscribe sin autenticación. El endpoint acepta las credenciales de API de Mailchimp proporcionadas por el cliente y valida insuficientemente ciertos parámetros, incluyendo el parámetro list, al construir solicitudes upstream a la API de Mailchimp. Un atacante no autenticado puede abusar del endpoint como un proxy abierto hacia Mailchimp, potencialmente desencadenando llamadas API no autorizadas, manipulando datos de suscripción, agotando cuotas de API o causando el consumo de recursos en el sitio WordPress afectado.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org