CVE-2023-6875
POST SMTP Mailer – ईमेल लॉग, डिलीवरी विफलता सूचनाएं और WordPress के लिए Best Mail SMTP <= 2.8.7 - type connect-app API के माध्यम से प्राधिकरण बाईपास
- प्रकाशित
- 11 जन॰ 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए POST SMTP Mailer – Email log, Delivery Failure Notifications and Best Mail SMTP for WordPress प्लगइन, connect-app REST endpoint पर type juggling (टाइप जगलिंग) समस्या के कारण सभी संस्करणों में (2.8.7 तक और 2.8.7 सहित) डेटा के अनधिकृत एक्सेस और डेटा में संशोधन के प्रति संवेदनशील है। यह बिना प्रमाणीकरण वाले हमलावरों को मेलर में प्रमाणीकरण हेतु उपयोग होने वाली API key को रीसेट करने तथा लॉग देखने में सक्षम बनाता है, जिनमें पासवर्ड रीसेट ईमेल शामिल हैं, जिससे साइट पर पूर्ण नियंत्रण (site takeover) संभव होता है। CVE-2023-52233 इस समस्या का डुप्लिकेट प्रतीत होता है।
स्रोत
3PostSMTP अनधिकृत खाता अधिग्रहण (CVE-2023-6875) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। भेद्यता प्रदर्शित करने के लिए शैक्षिक और अनुसंधान उद्देश्यों के लिए बनाया गया।
- CVE-2023-6875एक्सप्लॉइट
CVE-2023-6875 एक्सप्लॉइट, Xakep.Ru के लिए लिखा गया
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।