The AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress plugin for WordPress is vulnerable to Missing Authorization in versions up to, and including, 10.8.2. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for authenticated attackers, with subscriber-level access and above, to modify privileged AcyMailing configuration, export subscriber secret keys, and chain these actions into administrator account takeover when a target administrator email address is known.
CVE-2026-5200 is a critical authorization bypass vulnerability in AcyMailing WordPress plugin (versions ≤10.8.2) allowing authenticated subscribers to modify plugin configurations, export sensitive subscriber data, and potentially achieve administrator account takeover. With CVSS 8.8 and no patch available, this poses immediate risk to WordPress-based marketing and communication platforms widely used by Saudi organizations. The vulnerability requires only subscriber-level access, making it easily exploitable in multi-user WordPress environments common in Saudi enterprises.
IMMEDIATE ACTIONS:
1. Audit all AcyMailing plugin installations across WordPress environments and identify versions ≤10.8.2
2. Disable AcyMailing plugin immediately if running vulnerable versions and no patch is available
3. Review access logs for unauthorized configuration changes, subscriber exports, and admin account modifications
4. Force password reset for all administrator accounts with known email addresses
5. Audit subscriber database for unauthorized exports or data access
COMPENSATING CONTROLS (until patch available):
6. Implement Web Application Firewall (WAF) rules to block AcyMailing admin endpoints from non-admin users
7. Restrict plugin access via database-level permissions to administrator roles only
8. Implement role-based access control (RBAC) at WordPress level, removing subscriber capabilities
9. Monitor and log all AcyMailing API calls and configuration modifications
10. Implement IP whitelisting for AcyMailing administrative functions
DETECTION RULES:
11. Monitor WordPress logs for unauthorized access to /wp-admin/admin.php?page=acymailing
12. Alert on subscriber-level users accessing configuration export functions
13. Track database queries for acymailing_subscriber table exports
14. Monitor for admin account creation/modification by non-admin users
15. Implement SIEM rules for privilege escalation attempts in WordPress audit logs
الإجراءات الفورية:
1. تدقيق جميع تثبيتات إضافة AcyMailing عبر بيئات WordPress وتحديد الإصدارات ≤10.8.2
2. تعطيل إضافة AcyMailing فوراً إذا كانت تعمل على إصدارات معرضة للخطر وعدم توفر تصحيح
3. مراجعة سجلات الوصول للتغييرات غير المصرح بها في الإعدادات والتصديرات والتعديلات على حسابات المسؤول
4. فرض إعادة تعيين كلمة المرور لجميع حسابات المسؤول ذات عناوين البريد الإلكتروني المعروفة
5. تدقيق قاعدة بيانات المشتركين للتصديرات غير المصرح بها أو الوصول إلى البيانات
الضوابط البديلة (حتى توفر التصحيح):
6. تنفيذ قواعد جدار حماية تطبيقات الويب (WAF) لحظر نقاط نهاية AcyMailing من المستخدمين غير الإداريين
7. تقييد وصول الإضافة عبر أذونات مستوى قاعدة البيانات للأدوار الإدارية فقط
8. تنفيذ التحكم في الوصول القائم على الأدوار (RBAC) على مستوى WordPress، وإزالة قدرات المشترك
9. مراقبة وتسجيل جميع استدعاءات AcyMailing API وتعديلات الإعدادات
10. تنفيذ القائمة البيضاء للعناوين IP لوظائف AcyMailing الإدارية
قواعد الكشف:
11. مراقبة سجلات WordPress للوصول غير المصرح به إلى /wp-admin/admin.php?page=acymailing
12. التنبيه عند وصول مستخدمي المشترك إلى وظائف تصدير الإعدادات
13. تتبع استعلامات قاعدة البيانات لتصديرات جدول acymailing_subscriber
14. مراقبة إنشاء/تعديل حساب المسؤول من قبل المستخدمين غير الإداريين
15. تنفيذ قواعد SIEM لمحاولات تصعيد الامتيازات في سجلات تدقيق WordPress