Вразливість відсутності авторизації в плагіні AcyMailing для WordPress (CVE-2026-5200)

Вразливість високої критичності у плагіні AcyMailing для WordPress дозволяє захоплення адміністраторських облікових записів. Рекомендується оновлення та аудит безпеки.
CVE-2026-5200CVSS 8.8CMS

Вразливість відсутності авторизації в плагіні AcyMailing для WordPress (CVE-2026-5200)

Вразливість високої критичності у плагіні AcyMailing для WordPress дозволяє захоплення адміністраторських облікових записів. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
26.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AcyMailing для WordPress версій до 10.8.2 включно має вразливість відсутності належної перевірки авторизації. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати конфігурацію плагіна, експортувати секретні ключі підписників і потенційно захоплювати адміністративні облікові записи.

Бізнес-вплив

Вразливість може призвести до компрометації адміністративних облікових записів та несанкціонованих змін у налаштуваннях плагіна, що ставить під загрозу безпеку маркетингових кампаній і даних користувачів. Для власників сайтів на WordPress це означає підвищений ризик витоку конфіденційної інформації та порушення цілісності системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна AcyMailing і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня підписника, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки