Bezpečnost webu

AcyMailing umožňuje subscriberovi zachytit reset hesla administrátora a převzít jeho účet

Závažnost

Vysoká 🟠

Dotčený produkt

AcyMailing ≤ 10.11.1

Datum zveřejnění

11/08/2026

CVE označení

CVE-2026-15426

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

AcyMailing obsahuje chybu v autorizaci, která umožňuje uživateli s rolí Subscriber změnit BCC adresu systémové notifikační šablony. Pokud je zapnutá volba „Send website emails with AcyMailing“, může útočník nechat kopírovat e-maily pro reset hesla – včetně resetu administrátorského účtu – na vlastní adresu a účet následně převzít.

Wordfence uvádí CVSS 8.8/10 a v tuto chvíli eviduje stav bez známé opravené verze.

Doporučené kroky: pokud AcyMailing používáte, vypněte „Send website emails with AcyMailing“ a neposílejte přes něj systémové WordPress notifikace. U webů s registrací uživatelů nebo subscriber účty bych plugin do vydání opravy raději deaktivoval. Zkontrolujte také BCC/CC nastavení notifikačních šablon a případné neobvyklé resetování hesel administrátorů.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?