Ένα σοβαρό κενό ασφαλείας στο δημοφιλές WordPress Post SMTP plugin αφήνει περισσότερους από 400.000 ιστότοπους εκτεθειμένους σε επιθέσεις κατάληψης λογαριασμών. Η ευπάθεια, καταχωρημένη ως CVE-2025-11833, προκύπτει από έλλειψη ελέγχου εξουσιοδότησης στο σημείο που διαχειρίζεται τα αρχεία καταγραφής email, επιτρέποντας σε μη εξουσιοδοτημένους εισβολείς να διαβάζουν αποθηκευμένα μηνύματα, συμπεριλαμβανομένων συνδέσμων επαναφοράς κωδικού.

Τι ακριβώς συμβαίνει;
Ο ευάλωτος κώδικας εντοπίζεται στον PostmanEmailLogs class constructor, που εμφανίζει logged email messages χωρίς να εκτελεί capability checks στο __construct function. Επιτιθέμενοι μπορούν να χειραγωγήσουν παραμέτρους URL (π.χ. page, view, log_id) ώστε να ανακτήσουν αυθαίρετα αρχεία καταγραφής από τη βάση δεδομένων και να αποκτήσουν πρόσβαση σε συνδέσμους επαναφοράς κωδικού. Αυτό το σενάριο επιτρέπει διπλή επίθεση: δημιουργία αιτήματος επαναφοράς και ανάγνωση του αντιστοίχου email για κατάληψη λογαριασμού.
Δείτε επίσης: Η CISA προσθέτει ευπάθειες Gladinet και CWP στον Κατάλογο KEV
Αντιμετώπιση και patch
Η ομάδα ανάπτυξης WP Experts κυκλοφόρησε την έκδοση 3.6.1 για να κλείσει το κενό· το patch κυκλοφόρησε στις 29 Οκτωβρίου 2025 και αφορά όλες τις εκδόσεις έως και την 3.6.0. Οι διαχειριστές καλούνται να ενημερώσουν άμεσα, καθώς το σφάλμα λαμβάνει βαθμολογία CVSS 9,8 — που σημαίνει ότι είναι «κρίσιμο» και αποτελεί άμεσο κίνδυνο για τα WordPress sites.
Ποιος το ανακάλυψε και ποια η εμβέλεια της εκμετάλλευσης;
Η ευπάθεια στο WordPress Post SMTP plugin εντοπίστηκε και αναφέρθηκε υπεύθυνα από τον ερευνητή ασφαλείας netranger μέσω προγράμματος bug bounty· για το εύρημα απονεμήθηκε έπαθλο 7.800 δολαρίων. Από τις πρώτες μέρες της αποκάλυψης παρατηρήθηκαν ενεργές προσπάθειες εκμετάλλευσης — χιλιάδες αιτήματα έχουν ήδη μπλοκαριστεί από συστήματα ασφαλείας, ενώ αναφορές δείχνουν συνεχιζόμενη κακόβουλη δραστηριότητα.

Ποιους κινδύνους φέρει αυτό το σφάλμα για τους ιστότοπους;
Η ικανότητα ανάγνωσης των logged email σημαίνει ότι ένας επιτιθέμενος μπορεί να παρακάμψει διαδικασίες ταυτοποίησης και να αποκτήσει δικαιώματα διαχειριστή χωρίς πρόσθετη πρόσβαση. Με πλήρη δικαιώματα, ο εισβολέας μπορεί να εγκαταστήσει backdoors, να τροποποιήσει περιεχόμενο, να δημιουργήσει κακόβουλες ανακατευθύνσεις ή να κλέψει δεδομένα χρηστών — επιπτώσεις που μεταφράζονται σε απώλεια εμπιστοσύνης, οικονομική ζημιά και προβλήματα συμμόρφωσης.
Δείτε επίσης: Ευπάθεια στο React Native CLI θέτει σε κίνδυνο εκατ. προγραμματιστές
Συστάσεις για τους διαχειριστές
Ενημερώστε αμέσως τo plugin Post SMTP στην έκδοση 3.6.1. Επιπλέον, ελέγξτε τα logs για ύποπτες επαναφορές κωδικού και ανιχνεύστε νέους ή άγνωστους διαχειριστές. Εφαρμόστε πρακτικές καλής ασφάλειας: ισχυρούς, μοναδικούς κωδικούς, MFA για όλους τους λογαριασμούς με δικαιώματα διαχειριστή και περιορισμό πρόσβασης στο περιβάλλον διαχείρισης με IP whitelist όπου είναι δυνατόν. Τα συστήματα ασφάλειας εφαρμογής και τα WAF έχουν ήδη ενεργοποιήσει σχετικούς κανόνες για μείωση των επιθέσεων.
Τεχνικό διάγραμμα επίθεσης
Το διάνυσμα είναι απλό: ο επιτιθέμενος ενεργοποιεί μια επαναφορά κωδικού για λογαριασμό-στόχο και ζητά μέσω της μη προστατευμένης διεπαφής το αντίστοιχο log_id. Αν ανακτηθεί το email επαναφοράς, ο σύνδεσμος επιτρέπει αλλαγή κωδικού και πλήρη πρόσβαση στο site — σενάριο που οδηγεί σε τοποθέτηση backdoors ή ανακατεύθυνση επισκεπτών.
Συνεργασία και άμυνα
Η ανακάλυψη μέσω bug bounty και το γρήγορο patch δείχνουν αποτελεσματική συνεργασία ερευνητών και ανάπτυξης, αλλά πολλοί ιστότοποι καθυστερούν στην αναβάθμιση. Ως προσωρινά μέτρα συστήνονται: απενεργοποίηση καταγραφής email, έλεγχος logs για ύποπτες επαναφορές, εφαρμογή MFA και περιορισμός πρόσβασης στο wp-admin.
Δείτε επίσης: Προσοχή! Σοβαρές ευπάθειες στο Microsoft Teams



Εντοπισμός και παρακολούθηση
Χρησιμοποιήστε εργαλεία ασφάλειας εφαρμογής (WAF) και plugins σάρωσης για σημεία εισόδου, ενεργοποιήστε ειδοποιήσεις για μη φυσιολογικές επαναφορές κωδικών και ελέγξτε τις πρόσφατες αλλαγές χρηστών. Επίσης, αναθεωρήστε τα δικαιώματα βάσης δεδομένων και περιορίστε την καταγραφή ευαίσθητων δεδομένων.
Η υπόθεση υπενθυμίζει ότι ακόμη και λειτουργίες «υποστήριξης» όπως τα email logs αποτελούν σημαντική επιφάνεια επίθεσης όταν λείπουν οι έλεγχοι δικαιωμάτων. Η άμεση ενημέρωση και η προληπτική παρακολούθηση είναι κρίσιμες.
Η προσοχή στην ασφάλεια πρέπει να είναι συνεχής.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
