CVE-2023-6875
POST SMTP Mailer – سجل البريد الإلكتروني، إشعارات فشل التسليم وأفضل SMTP بريدي لـ WordPress <= 2.8.7 - تجاوز التفويض عبر نوع connect-app API
- تم النشر
- 11/01/2024
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة POST SMTP Mailer – Email log, Delivery Failure Notifications and Best Mail SMTP for WordPress لووردبريس عرضة لوصول غير مصرح به إلى البيانات وتعديلها بسبب مشكلة في التلاعب بالأنواع (type juggling) في نقطة نهاية REST الخاصة بـ connect-app في جميع الإصدارات حتى 2.8.7 ضمناً. وهذا يتيح للمهاجمين غير المصادَقين إعادة تعيين مفتاح API المستخدم للمصادقة على المُرسِل البريدي وعرض السجلات، بما في ذلك رسائل إعادة تعيين كلمة المرور، مما يسمح بالاستيلاء على الموقع. يبدو أن CVE-2023-52233 مكرر لهذه المشكلة.
المصادر
3إثبات مفهوم لاستغلال الاستيلاء غير المصرح به على الحساب في PostSMTP (CVE-2023-6875). أُنشئ لأغراض تعليمية وبحثية لتوضيح الثغرة الأمنية.
- CVE-2023-6875استغلال
استغلال CVE-2023-6875 مكتوب لـ Xakep.Ru
إثبات مفهوم لاستغلال CVE-2023-6875، يوضح ثغرة في تطبيق ويب. يتضمن الكود والتعليمات لإعادة إنتاج المشكلة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.