Plugin AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress obsahuje zranitelnost typu Directory Traversal, která umožňuje nepřihlášenému útočníkovi manipulovat parametrem user[name] a číst libovolné soubory dostupné procesu webového serveru. To může vést k úniku citlivých konfiguračních souborů, databázových přístupových údajů, API klíčů nebo dalších tajných hodnot. Exploitace je možná v případě, že je v AcyMailing zapnuta funkce Embed images. CVSS hodnocení činí 7,5/10.
Oprava je dostupná ve verzi 11.0.5, jejíž changelog výslovně uvádí bezpečnostní úpravu mechanismu vkládání obrázků do odesílaných e-mailů. Verze 11.0.5 byla vydána 3. září 2026 a je aktuálně dostupná také v oficiálním repozitáři WordPress.org.
Doporučujeme aktualizovat AcyMailing minimálně na verzi 11.0.5, ideálně na nejnovější dostupné vydání. U webů, které provozovaly AcyMailing ≤ 11.0.4 se zapnutou funkcí Embed images, je vhodné prověřit serverové access logy na podezřelé hodnoty parametru user[name], zejména traversal sekvence typu ../. Pokud aktualizaci nelze provést okamžitě, doporučujeme funkci Embed images dočasně vypnout.
