← 戻る
CVE-2026-15426
high
CVSS 8.8
The AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress...
概要
The AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress...
AI要約 openai / gpt-4o
AcyMailingプラグインは、バージョン10.11.1まで、認可の不備により脆弱である。これにより、サブスクライバー以上の権限を持つ認証済み攻撃者が、パスワードリセットメールを攻撃者のメールアドレスに転送することができる。攻撃者は捕捉したリセットリンクを使用してアカウントを乗っ取ることが可能になる。
❓ 何が問題か
AcyMailingプラグインには、認可バイパスの脆弱性がある。
📍 影響範囲
バージョン10.11.1までのAcyMailingプラグイン
🔥 重要度
攻撃者がパスワードリセットメールを捕捉し、管理者アカウントを乗っ取る可能性がある。
🔧 修正方法
プラグインの更新を行い、不正アクセス防止のために認可確認を強化する。
🛡️ 暫定回避
AcyMailingを経由したメール送信機能を無効にする。
🔍 検知方法
AcyMailingの設定を確認し、知らないメールアドレスにメールが転送されていないかを確認する。