AcyMailing obsahuje chybu v autorizaci, která umožňuje uživateli s rolí Subscriber změnit BCC adresu systémové notifikační šablony. Pokud je zapnutá volba „Send website emails with AcyMailing“, může útočník nechat kopírovat e-maily pro reset hesla – včetně resetu administrátorského účtu – na vlastní adresu a účet následně převzít.
Wordfence uvádí CVSS 8.8/10 a v tuto chvíli eviduje stav bez známé opravené verze.
Doporučené kroky: pokud AcyMailing používáte, vypněte „Send website emails with AcyMailing“ a neposílejte přes něj systémové WordPress notifikace. U webů s registrací uživatelů nebo subscriber účty bych plugin do vydání opravy raději deaktivoval. Zkontrolujte také BCC/CC nastavení notifikačních šablon a případné neobvyklé resetování hesel administrátorů.
