Plugin InfusedWoo Pro obsahuje závažnou chybu v autorizaci funkce ajax_iwar_preview_email(). Plugin používá is_admin() jako jedinou kontrolu a neověřuje potřebná oprávnění. Útočník s účtem na úrovni Subscriber nebo vyšší tak může nechat vygenerovat náhled e-mailu pro libovolnou e-mailovou adresu a získat z něj platný odkaz pro reset hesla jiného uživatele, včetně administrátora. Výsledkem může být úplné převzetí administrátorského účtu a webu. Wordfence hodnotí chybu CVSS 8,8/10 – High.
Chyba nevyžaduje interakci oběti a po získání Subscriber účtu má nízkou složitost zneužití. Podle veřejného CVE záznamu byla chyba zveřejněna 25. srpna 2026; Wordfence uvádí postižené verze do 5.1.17 včetně.
Doporučení je okamžitě aktualizovat InfusedWoo Pro na 5.1.18 nebo novější. U webů, které provozovaly ≤ 5.1.17, doporučuji prověřit neobvyklé žádosti o reset hesla, změny administrátorských hesel, nové relace a podezřelé aktivity Subscriber účtů. Pokud není možné aktualizovat ihned, je vhodné plugin dočasně deaktivovat nebo omezit přístup nízko privilegovaných účtů.
