Luka w Mailgun for WordPress otwiera drogę do przejęcia konta administratora
Krytyczna luka w Mailgun for WordPress pozwala przejąć konto administratora bez logowania
22 sierpnia 2026 roku ujawniono lukę CVE-2026-78003 w popularnej wtyczce Mailgun for WordPress, służącej do wysyłki poczty przez API Mailguna zamiast przez zwykły SMTP hostingu. Luka ma ocenę CVSS 9.8, czyli praktycznie maksimum w tej skali, i dotyczy wszystkich wersji wtyczki do 2.2.0 włącznie. Atakujący nie musi się logować ani mieć żadnych uprawnień, żeby ją wykorzystać.
Problem tkwi w funkcji obsługującej zapisy na listy mailingowe. Wtyczka przyjmuje od użytkownika tablicę adresów przesłaną w żądaniu POST i przepuszcza ją przez zwykłe czyszczenie tekstu, które nie chroni przed manipulacją ścieżką w danych wejściowych. W efekcie ktoś bez konta na stronie może skłonić wtyczkę do wysłania w jej imieniu dowolnego żądania do API Mailguna, podpisanego kluczem API danej strony. To pozwala między innymi utworzyć w koncie Mailguna regułę przekierowującą pocztę przychodzącą, a stąd już prosta droga do przechwycenia maila z resetem hasła administratora i przejęcia panelu WordPressa.
Ta luka jest nieprzyjemna z jednego powodu: atak nie polega na wstrzyknięciu złośliwego kodu na stronę. Wtyczka robi dokładnie to, do czego została napisana, czyli wysyła żądanie do API Mailguna, tylko robi to na polecenie kogoś, kto nie powinien mieć takiej możliwości. Skanery szukające podejrzanych plików czy nietypowego kodu PHP nic tu nie znajdą, bo żadnego obcego kodu nie ma.
Twórcy wtyczki wydali już poprawkę w wersji 2.2.1, która domyka lukę i poprawnie waliduje adresy list po stronie serwera. Jeśli masz zainstalowaną wtyczkę Mailgun for WordPress, sprawdź numer wersji w panelu Wtyczki i zaktualizuj ją od razu. Jeśli aktualizacja z jakiegoś powodu nie jest od razu możliwa, bezpieczniej jest tymczasowo dezaktywować wtyczkę, niż zostawić ją aktywną na starej wersji. Warto też rozważyć rotację klucza API do Mailguna i sprawdzenie w panelu Mailguna, czy nie pojawiły się nieautoryzowane reguły przekierowania poczty przychodzącej.
Warto zapamiętać ten przypadek jako przykład szerszego wzorca: każda wtyczka, która trzyma klucz API do zewnętrznej usługi – wysyłki maili, płatności, formularzy – jest tak samo wrażliwym punktem jak wtyczka bezpieczeństwa, nawet jeśli sama w sobie nie wygląda groźnie. Aktualizacje takich integracji zasługują na tę samą uwagę co aktualizacje samego WordPressa. Metodologię, według której na bieżąco sprawdzamy kondycję testowanych hostingów, opisujemy na stronie /jak-testujemy, a pełny ranking znajdziesz na stronie głównej.