CVE-2026-5200: Luka w AcyMailing dla WordPress umożliwiająca przejęcie konta administratora

Wtyczka AcyMailing do WordPress ma krytyczną lukę umożliwiającą przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-5200CVSS 8.8CMS

CVE-2026-5200: Luka w AcyMailing dla WordPress umożliwiająca przejęcie konta administratora

Wtyczka AcyMailing do WordPress ma krytyczną lukę umożliwiającą przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
26.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AcyMailing dla WordPress w wersjach do 10.8.2 posiada lukę braku odpowiedniej autoryzacji, co pozwala uwierzytelnionym użytkownikom z poziomem subskrybenta na modyfikację konfiguracji oraz eksport kluczy subskrybentów. Atakujący mogą wykorzystać te możliwości do przejęcia konta administratora, jeśli znany jest adres e-mail administratora.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką AcyMailing, umożliwiając nieuprawnionym użytkownikom eskalację uprawnień i przejęcie kontroli nad kontem administratora. Może to prowadzić do utraty kontroli nad systemem, wycieku danych oraz potencjalnych dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki AcyMailing i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników, przegląd logów pod kątem podejrzanych działań oraz monitorowanie kont administratorów. Należy również rozważyć zmianę haseł i kluczy subskrybentów oraz wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS