Luka eskalacji uprawnień w wtyczce AcyMailing dla WordPress (CVE-2026-3614)

Wtyczka AcyMailing dla WordPress ma lukę eskalacji uprawnień (CVE-2026-3614). Sprawdź, jak zabezpieczyć swój serwis przed atakiem.
CVE-2026-3614CVSS 8.8Web

Luka eskalacji uprawnień w wtyczce AcyMailing dla WordPress (CVE-2026-3614)

Wtyczka AcyMailing dla WordPress ma lukę eskalacji uprawnień (CVE-2026-3614). Sprawdź, jak zabezpieczyć swój serwis przed atakiem.

CVSS
8.8 HIGH
EPSS
35.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AcyMailing dla WordPress w wersjach od 9.11.0 do 10.8.1 zawiera lukę umożliwiającą eskalację uprawnień poprzez brak odpowiedniej weryfikacji w handlerze AJAX. Atakujący z uprawnieniami subskrybenta mogą uzyskać dostęp do funkcji administracyjnych, włączyć autologowanie i przejąć konta innych użytkowników, w tym administratorów.

Wpływ biznesowy

Luka ta pozwala na przejęcie kontroli nad kontami administracyjnymi w serwisach WordPress korzystających z podatnej wersji wtyczki AcyMailing. Może to prowadzić do nieautoryzowanych zmian w konfiguracji, publikacji złośliwych treści lub pełnego przejęcia serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki AcyMailing i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić przegląd kont użytkowników i zmienić hasła administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS