Luka eskalacji uprawnień w wtyczce AcyMailing dla WordPress (CVE-2026-3614)
Wtyczka AcyMailing dla WordPress ma lukę eskalacji uprawnień (CVE-2026-3614). Sprawdź, jak zabezpieczyć swój serwis przed atakiem.
- CVSS
- 8.8 HIGH
- EPSS
- 35.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AcyMailing dla WordPress w wersjach od 9.11.0 do 10.8.1 zawiera lukę umożliwiającą eskalację uprawnień poprzez brak odpowiedniej weryfikacji w handlerze AJAX. Atakujący z uprawnieniami subskrybenta mogą uzyskać dostęp do funkcji administracyjnych, włączyć autologowanie i przejąć konta innych użytkowników, w tym administratorów.
Wpływ biznesowy
Luka ta pozwala na przejęcie kontroli nad kontami administracyjnymi w serwisach WordPress korzystających z podatnej wersji wtyczki AcyMailing. Może to prowadzić do nieautoryzowanych zmian w konfiguracji, publikacji złośliwych treści lub pełnego przejęcia serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki AcyMailing i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd kont użytkowników i zmienić hasła administratorów.