CVE-2026-15052

WordPress · MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder

The MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Form Field Values.

Executive summary

An unauthenticated Stored Cross-Site Scripting vulnerability in the MailChimp Subscribe Form plugin allows attackers to inject malicious scripts into form fields, potentially compromising user sessions.

Vulnerability

This is a Stored Cross-Site Scripting (XSS) vulnerability caused by improper neutralization of user-supplied input within form field values. The vulnerability is exploitable by unauthenticated remote attackers.

Business impact

The vulnerability allows for the execution of arbitrary JavaScript in the browser of a victim, such as a WordPress administrator. Successful exploitation could lead to session hijacking, unauthorized administrative actions, or the redirection of users to malicious sites, severely impacting the integrity and security of the WordPress instance. The CVSS score of 7.2 reflects the high risk associated with this unauthenticated remote access vector.

Remediation

Immediate Action: Update the MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder plugin to version 4.3.4 or later.

Proactive Monitoring: Monitor WordPress administrative access logs for suspicious activity or unauthorized script execution patterns originating from form submissions.

Compensating Controls: Deploy a Web Application Firewall (WAF) with rules configured to block common XSS payloads and malicious script injections in POST requests.

Exploitation status

Public Exploit Available: No

Analyst recommendation

Given the ease of exploitation and the potential for full administrative account takeover, organizations using this plugin must prioritize the update to version 4.3.4 immediately. Failure to patch leaves the platform exposed to potential cross-site scripting attacks that can compromise sensitive user data and site configuration.