Критична вразливість у плагіні Post SMTP для WordPress дозволяє неавторизований доступ до електронної пошти

Критична вразливість у плагіні Post SMTP для WordPress дозволяє неавторизований доступ до листів, включно з посиланнями для скидання пароля. Рекомендується оновлення та перевірка безпеки.
CVE-2025-11833CVSS 9.8Web

Критична вразливість у плагіні Post SMTP для WordPress дозволяє неавторизований доступ до електронної пошти

Критична вразливість у плагіні Post SMTP для WordPress дозволяє неавторизований доступ до листів, включно з посиланнями для скидання пароля. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
98.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Вразливість у плагіні Post SMTP для WordPress (версії до 3.6.0 включно) дозволяє неавторизованим користувачам отримувати доступ до збережених електронних листів, включно з листами для скидання пароля. Це може призвести до захоплення облікових записів через викрадення посилань для скидання пароля.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Post SMTP, ця вразливість створює високий ризик компрометації користувацьких облікових записів та потенційних витоків конфіденційної інформації. Зловмисники можуть отримати доступ до важливих листів, що ставить під загрозу безпеку користувачів і довіру до сервісу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Post SMTP від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до логів плагіна, переглянути журнали на предмет підозрілої активності та посилити контроль доступу. Важливо також інформувати користувачів про можливі ризики та рекомендувати зміну паролів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки