CVE-2023-6875
POST SMTP Mailer – E-Mail-Protokoll, Zustellfehler-Benachrichtigungen und Best Mail SMTP für WordPress <= 2.8.7 - Autorisierungsumgehung über die connect-app-API
- Veröffentlicht
- 11.01.2024
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das POST SMTP Mailer – Email log, Delivery Failure Notifications and Best Mail SMTP for WordPress-Plugin für WordPress ist anfällig für unbefugten Zugriff auf Daten und unbefugte Änderung von Daten aufgrund eines Type-Juggling-Problems im connect-app REST-Endpunkt in allen Versionen bis einschließlich 2.8.7. Dies ermöglicht es nicht authentifizierten Angreifern, den zur Authentifizierung am Mailer verwendeten API-Schlüssel zurückzusetzen und Logs, einschließlich Passwort-Reset-E-Mails, einzusehen, was eine Übernahme der Website ermöglicht. CVE-2023-52233 scheint ein Duplikat dieses Problems zu sein.
Quellen
3Proof-of-Concept-Exploit für die unbefugte Übernahme von Konten bei PostSMTP (CVE-2023-6875). Erstellt für Bildungs- und Forschungszwecke, um die Schwachstelle zu demonstrieren.
- CVE-2023-6875Exploit
CVE-2023-6875-Exploit geschrieben für Xakep.Ru
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.