Вразливість відсутності авторизації в плагіні AcyMailing для WordPress (CVE-2026-5200)
Вразливість високої критичності у плагіні AcyMailing для WordPress дозволяє захоплення адміністраторських облікових записів. Рекомендується оновлення та аудит безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 26.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AcyMailing для WordPress версій до 10.8.2 включно має вразливість відсутності належної перевірки авторизації. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати конфігурацію плагіна, експортувати секретні ключі підписників і потенційно захоплювати адміністративні облікові записи.
Бізнес-вплив
Вразливість може призвести до компрометації адміністративних облікових записів та несанкціонованих змін у налаштуваннях плагіна, що ставить під загрозу безпеку маркетингових кампаній і даних користувачів. Для власників сайтів на WordPress це означає підвищений ризик витоку конфіденційної інформації та порушення цілісності системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна AcyMailing і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня підписника, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.