CVE-2026-5200该漏洞存在于WordPress的AcyMailing插件中,影响10.8.2及以下版本。由于插件未正确验证用户执行特定操作的权限,导致拥有订阅者及以上权限的认证攻击者可以修改特权配置、导出订阅者密钥。若攻击者已知目标管理员邮箱,可进而接管管理员账户。
该漏洞的核心在于AcyMailing插件在处理配置修改和数据导出等敏感功能时,未实施充分的权限校验机制(Missing Authorization)。在WordPress环境中,插件通常通过AJAX接口(admin-ajax.php)处理前端请求,但该插件的相关接口未调用`current_user_can()`等函数来区分普通用户与管理员权限。攻击者仅需注册低权限账户(如订阅者),即可构造恶意的HTTP请求,直接调用插件内部仅管理员可用的函数。利用过程涉及两步:首先,通过未授权接口修改插件的系统配置,可能更改邮件发送设置或接管插件控制权;其次,利用导出功能获取敏感的Secret Keys。在已知目标管理员电子邮件地址的前提下,攻击者可以将上述操作串联,通过配置篡改或密钥利用触发密码重置流程,从而实现权限提升,完全接管WordPress站点。