Tehdit aktörleri, yönetici hesaplarını ele geçirerek tam kontrolü ele geçirmek için 400.000'den fazla WordPress sitesine yüklenen Post SMTP eklentisindeki kritik bir güvenlik açığından aktif olarak yararlanıyor.
Post SMTP, varsayılan 'wp_mail()' işlevinin zengin özelliklere sahip ve daha güvenilir bir alternatifi olarak pazarlanan popüler bir e-posta dağıtım çözümüdür.
11 Ekim'de WordPress güvenlik firması Wordfence, 'netranger' araştırmacısından hesap ele geçirme saldırıları için kullanılabilecek bir e-posta günlüğü ifşa sorunu hakkında bir rapor aldı.
CVE-2025-11833 olarak takip edilen sorun, 9,8 kritik önem puanı aldı ve 3.6.0 ve daha eski Post SMTP sürümlerini etkiliyor.
Güvenlik açığı, eklentinin 'PostmanEmailLogs' akışındaki '_construct' işlevindeki yetkilendirme kontrollerinin eksikliğinden kaynaklanıyor.
Bu yapıcı, istendiğinde, yetenek kontrolleri yapmadan, günlüğe kaydedilen e-posta içeriğini doğrudan işleyerek, kimliği doğrulanmamış saldırganların rastgele günlüğe kaydedilen e-postaları okumasına olanak tanır.
Bu ifşa, meşru bir hesap sahibine ihtiyaç duymadan bir yöneticinin şifresini değiştirmeye izin veren ve potansiyel olarak hesabın ele geçirilmesine ve tüm sitenin tehlikeye atılmasına yol açabilecek bağlantılara sahip şifre sıfırlama mesajlarını içeriyor.
Wordfence, araştırmacının istismarını 15 Ekim'de doğruladı ve aynı gün sorunu satıcı Saad Iqbal'e tam olarak açıkladı.
Post SMTP sürüm 3.6.1'i içeren bir yama 29 Ekim'de geldi. WordPress.org verilerine göre eklenti kullanıcılarının yaklaşık yarısı yamanın yayınlanmasından bu yana eklentiyi indirdi ve en az 210.000 siteyi yönetici ele geçirme saldırılarına karşı savunmasız bıraktı.
Wordfence'e göre bilgisayar korsanları 1 Kasım'da CVE-2025-11833'ten yararlanmaya başladı. O tarihten bu yana güvenlik firması, müşterilerine yönelik 4.500'den fazla yararlanma girişimini engelledi.
Etkin yararlanma durumu göz önüne alındığında, Post SMTP kullanan web sitesi sahiplerinin derhal 3.6.1 sürümüne geçmeleri veya eklentiyi devre dışı bırakmaları önerilir.
Temmuz ayında PatchStack, Post SMTP'nin, bilgisayar korsanlarının abone düzeyinde bile tam mesaj içeriği içeren e-posta günlüklerine erişmesine izin veren bir kusura karşı savunmasız olduğunu ortaya çıkardı.
CVE-2025-24000 olarak takip edilen bu kusur, CVE-2025-11833 ile aynı sonuçlara sahipti ve yetkisiz kullanıcıların parola sıfırlama işlemini tetiklemesine, mesajları ele geçirmesine ve yönetici hesaplarının kontrolünü ele geçirmesine olanak tanıyordu.
Güncelleme 11/6 - Reflectiz araştırmacısı Ysrael Gurt, BleepingComputer'a bu kusura yönelik düzeltmenin bundan kaynaklanan riskleri gidermediğini söyledi.
Gurt, "Araştırmalarıma göre, güvenlik açığı, e-posta günlüklerine kolayca erişilebilmesini sağlıyor çünkü günlük kimliği otomatik olarak artan bir sayıdır ve bu da bir saldırganın hassas e-postaları tahmin etmesini ve görüntülemesini kolaylaştırır," diye açıklıyor Gurt.
"Sorun 'düzeltildikten' sonra bile, şifre sıfırlama e-postaları günlüklerde saklanmaya devam ediyor ve düşük ayrıcalıklara sahip kullanıcılar tarafından erişilebilir durumda kalıyor. Bu, günlükleri görüntüleme izni olan herkesin potansiyel olarak herhangi bir kullanıcının şifresini sıfırlayabileceği anlamına geliyor. Daha güvenli bir yaklaşım, bu sıfırlama e-postalarını, hassas e-posta adreslerini zaten korudukları gibi sterilize etmek olacaktır."
İster eski anahtarları temizliyor ister yapay zeka tarafından oluşturulan kod için korkuluklar kuruyor olun, bu kılavuz ekibinizin en başından itibaren güvenli bir şekilde geliştirme yapmasına yardımcı olur.
Hile sayfasını alın ve sır yönetimindeki tahminleri ortadan kaldırın.
Bilgisayar korsanları JobMonster WordPress temasındaki kritik kimlik doğrulama hatasından yararlanıyor
WordPress güvenlik eklentisi özel verileri site abonelerine ifşa eder
Bilgisayar korsanları, güncel olmayan WordPress eklentilerini kullanarak toplu saldırılar gerçekleştiriyor
Bilgisayar korsanları Service Finder WordPress temasında kimlik doğrulama bypassından yararlanıyor
CISA, saldırılarda istismar edilen kritik CentOS Web Paneli hatası konusunda uyardı
Kaynak: Bleeping Computer