HackTesting
HomeArticlesTagsContact

CVE-2026-15052

The MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Form Field Values in all versions up to, and including, 4.3.3 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

Credits

she11f

References

https://www.wordfence.com/threat-intel/vulnerabilities/id/c3d2425e-69e5-4efe-bbc6-0ef121e74341?source=cve
https://plugins.trac.wordpress.org/browser/mailchimp-subscribe-sm/tags/4.3.3/integrations/form-builder-database/extension.php#L179
https://plugins.trac.wordpress.org/browser/mailchimp-subscribe-sm/tags/4.3.3/integrations/form-builder-database/extension.php#L127
https://plugins.trac.wordpress.org/browser/mailchimp-subscribe-sm/tags/4.3.3/admin/classes/ajax-requests-class.php#L1224
https://plugins.trac.wordpress.org/browser/mailchimp-subscribe-sm/tags/4.3.3/admin/classes/ajax-requests-class.php#L2311
https://plugins.trac.wordpress.org/browser/mailchimp-subscribe-sm/tags/4.3.3/admin/classes/ajax-requests-class.php#L906
https://plugins.trac.wordpress.org/changeset?reponame=&old=3627272%40mailchimp-subscribe-sm&new=3627272%40mailchimp-subscribe-sm
Published
Aug 1, 2026 07:49:51 UTC
Updated
Aug 1, 2026 07:49:51 UTC
Reserved
Jul 8, 2026 13:23:30 UTC
  • Home
  • Contact Us
  • Recently Updated CVEs
  • Articles
  • Tags
  • RSS Feed
  • Privacy Policy
© 2026 HackTesting. All rights reserved.