S'ha detectat una greu vulnerabilitat (CVE-2025-11833) al plugin Post SMTP per a WordPress, instal·lat en més de 400 000 llocs. Aquesta falla permet a un atacant llegir correus electrònics de registre, capturar enllaços de restabliment de contrasenya i fins i tot prendre el control administratiu del lloc si no s'aplica el pegat.
Què passa a nivell tècnic?
El plugin Post SMTP es presenta com una alternativa més completa i fiable a la funció predeterminada de WordPress per enviar correus:
wp_mail()
La vulnerabilitat rau en un bypass d'autorització dins del flux “PostmanEmailLogs” del plugin: la funció _construct mostra directament els continguts dels correus registrats sense verificar si l'usuari té permisos per veure'ls.
Això permet que un atacant no autenticat accedeixi a correus de restabliment de contrasenya o d'administració, i utilitzeu aquests enllaços per canviar la contrasenya de l'administrador i comprometre el lloc.
Atès que Post SMTP substitueix o amplia wp_mail(), l'ús d'un plugin amb manteniment deficient pot comprometre la cadena d'enviament de correu i servir com a vector d'atac cap al CMS complet.
Bones pràctiques per mitigar i prevenir
- Actualitza immediatament el plugin Post SMTP a la versió 3.6.1 (o superior) si es fa servir al teu entorn.
- Realitza un inventari de tots els llocs WordPress, verificant versions de core, temes i connectors.
- Minimitza l'ús de plugins: mantingues només els estrictament necessaris, i elimina els obsolets o sense suport.
- Activa còpies de seguretat automàtiques i monitoritza logs dactivitat: accessos administratius, nous usuaris, canvis en taules crítiques.
- Sensibilitza lequip: un lloc WordPress no mantingut és una porta dentrada per atacants.
Manteniment web proactiu
Aquest cas ens recorda una cosa clau: no n'hi ha prou amb “posar en marxa” una web WordPress i oblidar-se. El manteniment proactiu –actualitzacions, revisió de plugins, control de privilegis– és tan important com els controls tècnics tradicionals.
Un web segur és un web mantingut.
Font: Wordfence
