CVE-2025-11833
Post SMTP – Полное SMTP-решение с журналами, оповещениями, резервным SMTP и мобильным приложением <= 3.6.0 - Отсутствие авторизации, ведущее к захвату учётной записи через раскрытие журналов электронной почты без аутентификации
- Опубликовано
- 1 нояб. 2025 г.
- Обновлено
- 8 апр. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 98,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Post SMTP – Complete SMTP Solution with Logs, Alerts, Backup SMTP & Mobile App для WordPress уязвим к несанкционированному доступу к данным из-за отсутствия проверки прав доступа в функции __construct во всех версиях вплоть до 3.6.0 включительно. Это позволяет неаутентифицированным злоумышленникам читать произвольные журналируемые письма, отправленные через плагин Post SMTP, включая письма сброса пароля, содержащие ссылки для сброса пароля, что может привести к захвату учетной записи.
Источники
1Проверка доказательства концепции для CVE-2025-11833, позволяющая исследователям безопасности тестировать уязвимые веб-приложения с настраиваемыми учетными данными и извлечением добычи.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.