CVE-2025-11833
Post SMTP – حل SMTP متكامل مع السجلات والتنبيهات وSMTP احتياطي وتطبيق جوال <= 3.6.0 - فقدان التفويض يؤدي إلى الاستيلاء على الحساب عبر كشف سجلات البريد الإلكتروني دون مصادقة
- تم النشر
- 01/11/2025
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 98.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
المكوّن الإضافي Post SMTP – Complete SMTP Solution with Logs, Alerts, Backup SMTP & Mobile App الخاص بووردبريس عرضة للوصول غير المصرّح به إلى البيانات بسبب غياب فحص الصلاحيات في دالة __construct في جميع الإصدارات حتى الإصدار 3.6.0 وما يشمله. هذا يتيح للمهاجمين غير المصادَق عليهم قراءة رسائل البريد الإلكتروني المسجَّلة عشوائيًا والمرسلة عبر المكوّن الإضافي Post SMTP، بما في ذلك رسائل إعادة تعيين كلمة المرور التي تحتوي على روابط إعادة تعيين كلمة المرور، مما قد يؤدي إلى الاستيلاء على الحساب.
المصادر
1مدقق إثبات المفهوم لـ CVE-2025-11833، مما يسمح لباحثي الأمن باختبار تطبيقات الويب الضعيفة مع بيانات اعتماد قابلة للتكوين واستخراج الغنائم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.