ΑρχικήSecurityΕυπάθεια στο Post SMTP plugin θέτει σε κίνδυνο WordPress sites

Ευπάθεια στο Post SMTP plugin θέτει σε κίνδυνο WordPress sites

Σοβαρό κενό ασφαλείας στο ευρέως χρησιμοποιούμενο Post SMTP plugin για WordPress απειλεί άμεσα πάνω από 200.000 ιστότοπους παγκοσμίως, δίνοντας στους κυβερνοεγκληματίες τη δυνατότητα να αποκτήσουν πλήρη πρόσβαση σε διαχειριστικούς λογαριασμούς.

Post SMTP plugin WordPress sites

Το Post SMTP, με πάνω από 400.000 ενεργές εγκαταστάσεις, αποτελεί βασικό εργαλείο για την αξιόπιστη αποστολή email μέσω WordPress, αντικαθιστώντας τη βασική λειτουργία ‘wp_mail()’ με πιο ευέλικτη και σταθερή υλοποίηση. Ωστόσο, μια κρίσιμη ευπάθεια στις εκδόσεις έως και την 3.2.0 αποκαλύπτει σημαντικές αδυναμίες στον έλεγχο πρόσβασης στα REST API endpoints του plugin.

Δείτε επίσης: Η SonicWall επιδιορθώνει κρίσιμη ευπάθεια SMA 100

Η ευπάθεια αναφέρθηκε από ερευνητή στις 23 Μαΐου, καταγράφηκε με το αναγνωριστικό CVE-2025-24000 και βαθμολογήθηκε με 8,8 στα 10, κατατάσσοντάς την σε υψηλής σοβαρότητας απειλή.

Πώς λειτουργεί η επίθεση – Από “συνδρομητής” σε “διαχειριστής” με ένα email

Το πρόβλημα εντοπίζεται στην ανεπαρκή επαλήθευση δικαιωμάτων χρήστη κατά την πρόσβαση σε ευαίσθητα endpoints του plugin. Ενώ ελέγχεται αν ένας χρήστης είναι συνδεδεμένος, δεν ελέγχεται αν έχει τα κατάλληλα δικαιώματα. Αυτό επιτρέπει ακόμα και σε χρήστες με ελάχιστη πρόσβαση – όπως οι “Συνδρομητές” – να διαβάζουν τα αρχεία καταγραφής email (logs) που περιέχουν μεταξύ άλλων και email επαναφοράς κωδικών.

Σε ευάλωτους ιστότοπους WordPress, ο επιτιθέμενος μπορεί να ξεκινήσει μια επαναφορά κωδικού για τον διαχειριστή, να εντοπίσει το email επαναφοράς στα logs και τελικά να αποκτήσει πλήρη έλεγχο του site.

Η αντίδραση του developer και η κατάσταση σήμερα

Ο δημιουργός του Post SMTP plugin, Saad Iqbal, ενημερώθηκε για την ευπάθεια και δημιούργησε μια ενημέρωση στις 26 Μαΐου, ενσωματώνοντας πιο αυστηρούς ελέγχους πρόσβασης στη συνάρτηση get_logs_permission. Η ασφαλής έκδοση 3.3.0 δημοσιεύθηκε στις 11 Ιουνίου.

Δείτε επίσης: Ενημέρωση ασφαλείας GitLab διορθώνει πολλαπλές ευπάθειες

Ωστόσο, η καθυστέρηση στην αναβάθμιση από τους χρήστες προκαλεί ανησυχία. Σύμφωνα με δεδομένα του WordPress.org, μέχρι προχθές, μόνο το 48,5% των εγκαταστάσεων είχε μεταβεί στην ασφαλή έκδοση, με πάνω από 200.000 ιστότοπους να παραμένουν ευάλωτοι.

Ακόμη πιο ανησυχητικό είναι το γεγονός ότι περίπου 96.800 ιστότοποι (24,2%) συνεχίζουν να τρέχουν Post SMTP versions από το 2.x branch, που εκτός από το CVE-2025-24000 περιλαμβάνουν και άλλα κενά ασφαλείας.

Ευπάθεια στο Post SMTP plugin θέτει σε κίνδυνο WordPress sites

Γιατί το Post SMTP plugin είναι επικίνδυνο για τα WordPress sites;

Αυτό το περιστατικό αναδεικνύει ένα διαχρονικό πρόβλημα στο οικοσύστημα του WordPress: τα ευρέως διαδεδομένα plugins γίνονται εύκολα στόχος όταν η ενημέρωση λογισμικού αγνοείται ή καθυστερεί από τους διαχειριστές ιστοτόπων. Ειδικά πρόσθετα που σχετίζονται με email και διαχείριση επικοινωνιών μπορούν να μετατραπούν σε ισχυρό εργαλείο στα χέρια των επιτιθέμενων.

Δείτε επίσης: Το Firefox 141 επιδιορθώνει πολλαπλές ευπάθειες

Η συγκεκριμένη ευπάθεια προσφέρει ένα «by-design» σενάριο για επιθέσεις ανύψωσης δικαιωμάτων, όπου ένας χρήστης χαμηλού επιπέδου μπορεί να παρακάμψει ελέγχους και να αποκτήσει κρίσιμη πρόσβαση με λίγα μόλις βήματα.

Συστάσεις προς τους διαχειριστές WordPress:

  • Αναβαθμίστε άμεσα το Post SMTP στην έκδοση 3.3.0 ή νεότερη.
  • Περιορίστε τα δικαιώματα των χρηστών στο απολύτως απαραίτητο.
  • Χρησιμοποιήστε plugins ασφαλείας που καταγράφουν δραστηριότητα REST API.
  • Ρυθμίστε ειδοποιήσεις για προσπάθειες επαναφοράς κωδικών.
  • Ελέγξτε αν υπάρχουν ανεξήγητες προσβάσεις σε email logs.

Πηγή: www.bleepingcomputer.com

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS