ΑρχικήSecurityΕυπάθεια στο WordPress Post SMTP plugin - Σε κίνδυνο 400.000 sites 

Ευπάθεια στο WordPress Post SMTP plugin – Σε κίνδυνο 400.000 sites 

Ένα σοβαρό κενό ασφαλείας στο δημοφιλές WordPress Post SMTP plugin αφήνει περισσότερους από 400.000 ιστότοπους εκτεθειμένους σε επιθέσεις κατάληψης λογαριασμών. Η ευπάθεια, καταχωρημένη ως CVE-2025-11833, προκύπτει από έλλειψη ελέγχου εξουσιοδότησης στο σημείο που διαχειρίζεται τα αρχεία καταγραφής email, επιτρέποντας σε μη εξουσιοδοτημένους εισβολείς να διαβάζουν αποθηκευμένα μηνύματα, συμπεριλαμβανομένων συνδέσμων επαναφοράς κωδικού.

WordPress Post SMTP plugin

Τι ακριβώς συμβαίνει;

Ο ευάλωτος κώδικας εντοπίζεται στον PostmanEmailLogs class constructor, που εμφανίζει logged email messages χωρίς να εκτελεί capability checks στο __construct function. Επιτιθέμενοι μπορούν να χειραγωγήσουν παραμέτρους URL (π.χ. page, view, log_id) ώστε να ανακτήσουν αυθαίρετα αρχεία καταγραφής από τη βάση δεδομένων και να αποκτήσουν πρόσβαση σε συνδέσμους επαναφοράς κωδικού. Αυτό το σενάριο επιτρέπει διπλή επίθεση: δημιουργία αιτήματος επαναφοράς και ανάγνωση του αντιστοίχου email για κατάληψη λογαριασμού.

Δείτε επίσης: Η CISA προσθέτει ευπάθειες Gladinet και CWP στον Κατάλογο KEV

Αντιμετώπιση και patch

Η ομάδα ανάπτυξης WP Experts κυκλοφόρησε την έκδοση 3.6.1 για να κλείσει το κενό· το patch κυκλοφόρησε στις 29 Οκτωβρίου 2025 και αφορά όλες τις εκδόσεις έως και την 3.6.0. Οι διαχειριστές καλούνται να ενημερώσουν άμεσα, καθώς το σφάλμα λαμβάνει βαθμολογία CVSS 9,8 — που σημαίνει ότι είναι «κρίσιμο» και αποτελεί άμεσο κίνδυνο για τα WordPress sites.

Ποιος το ανακάλυψε και ποια η εμβέλεια της εκμετάλλευσης;

Η ευπάθεια στο WordPress Post SMTP plugin εντοπίστηκε και αναφέρθηκε υπεύθυνα από τον ερευνητή ασφαλείας netranger μέσω προγράμματος bug bounty· για το εύρημα απονεμήθηκε έπαθλο 7.800 δολαρίων. Από τις πρώτες μέρες της αποκάλυψης παρατηρήθηκαν ενεργές προσπάθειες εκμετάλλευσης — χιλιάδες αιτήματα έχουν ήδη μπλοκαριστεί από συστήματα ασφαλείας, ενώ αναφορές δείχνουν συνεχιζόμενη κακόβουλη δραστηριότητα.

Ευπάθεια στο WordPress Post SMTP plugin - Σε κίνδυνο 400.000 sites 

Ποιους κινδύνους φέρει αυτό το σφάλμα για τους ιστότοπους;

Η ικανότητα ανάγνωσης των logged email σημαίνει ότι ένας επιτιθέμενος μπορεί να παρακάμψει διαδικασίες ταυτοποίησης και να αποκτήσει δικαιώματα διαχειριστή χωρίς πρόσθετη πρόσβαση. Με πλήρη δικαιώματα, ο εισβολέας μπορεί να εγκαταστήσει backdoors, να τροποποιήσει περιεχόμενο, να δημιουργήσει κακόβουλες ανακατευθύνσεις ή να κλέψει δεδομένα χρηστών — επιπτώσεις που μεταφράζονται σε απώλεια εμπιστοσύνης, οικονομική ζημιά και προβλήματα συμμόρφωσης.

Δείτε επίσης: Ευπάθεια στο React Native CLI θέτει σε κίνδυνο εκατ. προγραμματιστές

Συστάσεις για τους διαχειριστές

Ενημερώστε αμέσως τo plugin Post SMTP στην έκδοση 3.6.1. Επιπλέον, ελέγξτε τα logs για ύποπτες επαναφορές κωδικού και ανιχνεύστε νέους ή άγνωστους διαχειριστές. Εφαρμόστε πρακτικές καλής ασφάλειας: ισχυρούς, μοναδικούς κωδικούς, MFA για όλους τους λογαριασμούς με δικαιώματα διαχειριστή και περιορισμό πρόσβασης στο περιβάλλον διαχείρισης με IP whitelist όπου είναι δυνατόν. Τα συστήματα ασφάλειας εφαρμογής και τα WAF έχουν ήδη ενεργοποιήσει σχετικούς κανόνες για μείωση των επιθέσεων.

Τεχνικό διάγραμμα επίθεσης

Το διάνυσμα είναι απλό: ο επιτιθέμενος ενεργοποιεί μια επαναφορά κωδικού για λογαριασμό-στόχο και ζητά μέσω της μη προστατευμένης διεπαφής το αντίστοιχο log_id. Αν ανακτηθεί το email επαναφοράς, ο σύνδεσμος επιτρέπει αλλαγή κωδικού και πλήρη πρόσβαση στο site — σενάριο που οδηγεί σε τοποθέτηση backdoors ή ανακατεύθυνση επισκεπτών.

Συνεργασία και άμυνα

Η ανακάλυψη μέσω bug bounty και το γρήγορο patch δείχνουν αποτελεσματική συνεργασία ερευνητών και ανάπτυξης, αλλά πολλοί ιστότοποι καθυστερούν στην αναβάθμιση. Ως προσωρινά μέτρα συστήνονται: απενεργοποίηση καταγραφής email, έλεγχος logs για ύποπτες επαναφορές, εφαρμογή MFA και περιορισμός πρόσβασης στο wp-admin.

Δείτε επίσης: Προσοχή! Σοβαρές ευπάθειες στο Microsoft Teams

Ευπάθεια στο WordPress Post SMTP plugin - Σε κίνδυνο 400.000 sites 

Εντοπισμός και παρακολούθηση

Χρησιμοποιήστε εργαλεία ασφάλειας εφαρμογής (WAF) και plugins σάρωσης για σημεία εισόδου, ενεργοποιήστε ειδοποιήσεις για μη φυσιολογικές επαναφορές κωδικών και ελέγξτε τις πρόσφατες αλλαγές χρηστών. Επίσης, αναθεωρήστε τα δικαιώματα βάσης δεδομένων και περιορίστε την καταγραφή ευαίσθητων δεδομένων.

Η υπόθεση υπενθυμίζει ότι ακόμη και λειτουργίες «υποστήριξης» όπως τα email logs αποτελούν σημαντική επιφάνεια επίθεσης όταν λείπουν οι έλεγχοι δικαιωμάτων. Η άμεση ενημέρωση και η προληπτική παρακολούθηση είναι κρίσιμες.

Η προσοχή στην ασφάλεια πρέπει να είναι συνεχής.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS