Bezpečnost webu

AcyMailing – neautentizované čtení libovolných souborů přes Directory Traversal

Závažnost

Vysoká 🟠

Dotčený produkt

AcyMailing ≤ 11.0.4; opraveno ve verzi 11.0.5

Datum zveřejnění

11/09/2026

CVE označení

CVE-2026-77807

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress obsahuje zranitelnost typu Directory Traversal, která umožňuje nepřihlášenému útočníkovi manipulovat parametrem user[name] a číst libovolné soubory dostupné procesu webového serveru. To může vést k úniku citlivých konfiguračních souborů, databázových přístupových údajů, API klíčů nebo dalších tajných hodnot. Exploitace je možná v případě, že je v AcyMailing zapnuta funkce Embed images. CVSS hodnocení činí 7,5/10.

Oprava je dostupná ve verzi 11.0.5, jejíž changelog výslovně uvádí bezpečnostní úpravu mechanismu vkládání obrázků do odesílaných e-mailů. Verze 11.0.5 byla vydána 3. září 2026 a je aktuálně dostupná také v oficiálním repozitáři WordPress.org.

Doporučujeme aktualizovat AcyMailing minimálně na verzi 11.0.5, ideálně na nejnovější dostupné vydání. U webů, které provozovaly AcyMailing ≤ 11.0.4 se zapnutou funkcí Embed images, je vhodné prověřit serverové access logy na podezřelé hodnoty parametru user[name], zejména traversal sekvence typu ../. Pokud aktualizaci nelze provést okamžitě, doporučujeme funkci Embed images dočasně vypnout.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?