CVE-2025-11833
Post SMTP – लॉग, अलर्ट, बैकअप SMTP और मोबाइल ऐप के साथ संपूर्ण SMTP समाधान <= 3.6.0 - बिना प्रमाणीकरण के ईमेल लॉग प्रकटीकरण के माध्यम से खाता अधिग्रहण के लिए लापता प्राधिकरण
- प्रकाशित
- 1 नव॰ 2025
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए Post SMTP – Complete SMTP Solution with Logs, Alerts, Backup SMTP & Mobile App प्लगइन, __construct फ़ंक्शन पर क्षमता जांच की कमी के कारण 3.6.0 और उससे पहले के सभी संस्करणों में डेटा की अनधिकृत पहुंच के प्रति संवेदनशील है। यह अप्रमाणित हमलावरों को Post SMTP प्लगइन के माध्यम से भेजे गए किसी भी लॉग किए गए ईमेल को पढ़ने में सक्षम बनाता है, जिसमें पासवर्ड रीसेट लिंक वाले पासवर्ड रीसेट ईमेल भी शामिल हैं, जो खाता अधिग्रहण का कारण बन सकता है।
स्रोत
1CVE-2025-11833 के लिए प्रूफ-ऑफ-कॉन्सेप्ट चेकर, सुरक्षा शोधकर्ताओं को कॉन्फ़िगर करने योग्य क्रेडेंशियल और लूट निष्कर्षण के साथ कमजोर वेब अनुप्रयोगों का परीक्षण करने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।