CVE-2023-6875
POST SMTP Mailer – Registro de correo electrónico, Notificaciones de fallos de entrega y Mejor SMTP de correo para WordPress <= 2.8.7 - Omisión de autorización mediante la API de tipo connect-app
- Publicado
- 11 ene 2024
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento POST SMTP Mailer – Email log, Delivery Failure Notifications and Best Mail SMTP para WordPress es vulnerable al acceso no autorizado a los datos y a la modificación de los mismos debido a un problema de malabarismo de tipos en el endpoint REST de la aplicación de conexión en todas las versiones hasta, e incluida, 2.8.7. Esto hace posible que atacantes no autenticados restablezcan la clave API utilizada para autenticarse en el correo y ver registros, incluidos los correos electrónicos de restablecimiento de contraseña, lo que permite tomar el control del sitio.
Fuentes
3Exploit de prueba de concepto para la toma de control de cuenta no autorizada de PostSMTP (CVE-2023-6875). Creado con fines educativos y de investigación para demostrar la vulnerabilidad.
- CVE-2023-6875Exploit
Exploit para CVE-2023-6875 escrito para Xakep.Ru
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.