日本語版
最新ニュース
科学&テクノロジー

Post SMTPプラグインの欠陥は200kのWordPressサイトを攻撃のハイジャックに公開します

200,000を超えるWordPress Webサイトでは、ハッカーが管理者アカウントを制御できるようにするPost SMTPプラグインの脆弱なバージョンを使用しています。 Post SMTPは、400,000を超えるアクティブなインストールをカウントするWordPress用の人気のある電子メール配信プラグインです。デフォルトの代替として販売されています」wp_mail()'より信頼性が高く機能が豊富な機能。 5月23日、セキュリティ研究者は、WordPressセキュリティ会社PatchStackに対する脆弱性を報告しました。欠陥は現在、CVE-2025-24000として識別され、8.8の中程度の重大度スコアを受け取りました。 セキュリティの問題は、Post SMTPのすべてのバージョンに最大3.2.0に影響し、プラグインのREST APIエンドポイントのアクセス制御メカニズムが壊れているためです。 これは、サブスクライバーなどの控えめなユーザーが、完全な電子メールコンテンツを含む電子メールログにアクセスできることを意味します。 脆弱なサイトでは、サブスクライバーが管理者アカウントのパスワードリセットを開始し、ログを介してリセットメールをインターセプトし、アカウントの制御を獲得できます。 脆弱なコード出典:PatchStack プラグインの開発者であるSaad Iqbalは、その欠陥について通知され、5月26日にReviewにPatchStackの修正で応答しました。 解決策は、機密のAPI呼び出しにアクセスする前にユーザーのアクセス許可を検証する「get_logs_permission」関数に追加の特権チェックを組み込むことでした。 この修正は、6月11日に公開されたPost SMTPバージョン3.3.0に組み込まれました。 統計をダウンロードしてください wordpress.org プラグインのユーザーベースの半分未満(48.5%)がバージョン3.3に更新されていることを示します。これは、200,000を超えるWebサイトがCVE-2025-24000に対して脆弱であることを意味します。 96,800のサイトに対応する注目すべき24.2%は、2.XブランチからPost SMTPバージョンを実行しています。 リアルタイムで新たな脅威を含む - 彼らがあなたのビジネスに影響を与える前に。 クラウド検出と応答(CDR)が、この実用的でナンセンスなガイドで、セキュリティチームに必要なエッジを与える方法を学びます。 ガイドを入手してください #Post #SMTPプラグインの欠陥は200kのWordPressサイトを攻撃のハイジャックに公開します

Post SMTPプラグインの欠陥は200kのWordPressサイトを攻撃のハイジャックに公開します

1753556350
2025-07-26 14:17:00

200,000を超えるWordPress Webサイトでは、ハッカーが管理者アカウントを制御できるようにするPost SMTPプラグインの脆弱なバージョンを使用しています。

Post SMTPは、400,000を超えるアクティブなインストールをカウントするWordPress用の人気のある電子メール配信プラグインです。デフォルトの代替として販売されています」wp_mail()‘より信頼性が高く機能が豊富な機能。

5月23日、セキュリティ研究者は、WordPressセキュリティ会社PatchStackに対する脆弱性を報告しました。欠陥は現在、CVE-2025-24000として識別され、8.8の中程度の重大度スコアを受け取りました。

セキュリティの問題は、Post SMTPのすべてのバージョンに最大3.2.0に影響し、プラグインのREST APIエンドポイントのアクセス制御メカニズムが壊れているためです。

これは、サブスクライバーなどの控えめなユーザーが、完全な電子メールコンテンツを含む電子メールログにアクセスできることを意味します。

脆弱なサイトでは、サブスクライバーが管理者アカウントのパスワードリセットを開始し、ログを介してリセットメールをインターセプトし、アカウントの制御を獲得できます。

脆弱なコード
脆弱なコード
出典:PatchStack

プラグインの開発者であるSaad Iqbalは、その欠陥について通知され、5月26日にReviewにPatchStackの修正で応答しました。

解決策は、機密のAPI呼び出しにアクセスする前にユーザーのアクセス許可を検証する「get_logs_permission」関数に追加の特権チェックを組み込むことでした。

この修正は、6月11日に公開されたPost SMTPバージョン3.3.0に組み込まれました。

統計をダウンロードしてください wordpress.org プラグインのユーザーベースの半分未満(48.5%)がバージョン3.3に更新されていることを示します。これは、200,000を超えるWebサイトがCVE-2025-24000に対して脆弱であることを意味します。

96,800のサイトに対応する注目すべき24.2%は、2.XブランチからPost SMTPバージョンを実行しています。

リアルタイムで新たな脅威を含む – 彼らがあなたのビジネスに影響を与える前に。

クラウド検出と応答(CDR)が、この実用的でナンセンスなガイドで、セキュリティチームに必要なエッジを与える方法を学びます。

#Post #SMTPプラグインの欠陥は200kのWordPressサイトを攻撃のハイジャックに公開します

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。