Nově zveřejněná kritická zranitelnost v ACPT Premium umožňuje nepřihlášenému útočníkovi při vhodné konfiguraci veřejného formuláře změnit e-mailovou adresu a heslo libovolného WordPress uživatele, včetně administrátora, a následně převzít celý web. Příčinou je chybějící kontrola oprávnění ve funkci submit(), kdy lze z anonymního formuláře ovlivnit ID uživatele před voláním wp_update_user().
Exploatace nevyžaduje přihlášení ani interakci administrátora. Podmínkou je, aby web obsahoval veřejný ACPT user form umožňující anonymní odeslání. CVSS je 9,8/10 a zranitelnost je označena jako automatizovatelná s potenciálně úplným technickým dopadem; potvrzená aktivní exploitace zatím hlášena není.
Doporučuji okamžitě aktualizovat ACPT Premium na verzi novější než 2.0.66. Do provedení aktualizace je vhodné deaktivovat anonymní odesílání uživatelských ACPT formulářů nebo příslušný formulář úplně skrýt. Na webu, kde byla zranitelná konfigurace aktivní, zkontrolujte změny e-mailů a hesel uživatelů, nové administrátorské sessions a další neobvyklou aktivitu účtů.
