Bezpečnost webu

ACPT Premium – neautentizované převzetí libovolného uživatelského účtu včetně administrátora

Závažnost

Kritická 🔴

Dotčený produkt

ACPT (Premium) ≤ 2.0.66; doporučena aktualizace minimálně na 2.0.67 / aktuální dostupnou verzi

Datum zveřejnění

04/09/2026

CVE označení

CVE-2026-15354

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Nově zveřejněná kritická zranitelnost v ACPT Premium umožňuje nepřihlášenému útočníkovi při vhodné konfiguraci veřejného formuláře změnit e-mailovou adresu a heslo libovolného WordPress uživatele, včetně administrátora, a následně převzít celý web. Příčinou je chybějící kontrola oprávnění ve funkci submit(), kdy lze z anonymního formuláře ovlivnit ID uživatele před voláním wp_update_user().

Exploatace nevyžaduje přihlášení ani interakci administrátora. Podmínkou je, aby web obsahoval veřejný ACPT user form umožňující anonymní odeslání. CVSS je 9,8/10 a zranitelnost je označena jako automatizovatelná s potenciálně úplným technickým dopadem; potvrzená aktivní exploitace zatím hlášena není.

Doporučuji okamžitě aktualizovat ACPT Premium na verzi novější než 2.0.66. Do provedení aktualizace je vhodné deaktivovat anonymní odesílání uživatelských ACPT formulářů nebo příslušný formulář úplně skrýt. Na webu, kde byla zranitelná konfigurace aktivní, zkontrolujte změny e-mailů a hesel uživatelů, nové administrátorské sessions a další neobvyklou aktivitu účtů.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?