← Back
CVE-2026-15426
high
CVSS 8.8
The AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress...
Summary
The AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress...
AI summary openai / gpt-4o
AcyMailingプラグインは、バージョン10.11.1まで、認可の不備により脆弱である。これにより、サブスクライバー以上の権限を持つ認証済み攻撃者が、パスワードリセットメールを攻撃者のメールアドレスに転送することができる。攻撃者は捕捉したリセットリンクを使用してアカウントを乗っ取ることが可能になる。
❓ What is the problem
AcyMailingプラグインには、認可バイパスの脆弱性がある。
📍 Affected scope
バージョン10.11.1までのAcyMailingプラグイン
🔥 Severity
攻撃者がパスワードリセットメールを捕捉し、管理者アカウントを乗っ取る可能性がある。
🔧 How to fix
プラグインの更新を行い、不正アクセス防止のために認可確認を強化する。
🛡️ Workaround
AcyMailingを経由したメール送信機能を無効にする。
🔍 Detection
AcyMailingの設定を確認し、知らないメールアドレスにメールが転送されていないかを確認する。