Vulnerabilitat crítica en un plugin de WordPress i la importància del manteniment web

S'ha detectat una greu vulnerabilitat (CVE-2025-11833) al plugin Post SMTP per a WordPress, instal·lat en més de 400 000 llocs. Aquesta falla permet a un atacant llegir correus electrònics de registre, capturar enllaços de restabliment de contrasenya i fins i tot prendre el control administratiu del lloc si no s'aplica el pegat.

Què passa a nivell tècnic?

El plugin Post SMTP es presenta com una alternativa més completa i fiable a la funció predeterminada de WordPress per enviar correus:

wp_mail()

La vulnerabilitat rau en un bypass d'autorització dins del flux “PostmanEmailLogs” del plugin: la funció _construct mostra directament els continguts dels correus registrats sense verificar si l'usuari té permisos per veure'ls.

Això permet que un atacant no autenticat accedeixi a correus de restabliment de contrasenya o d'administració, i utilitzeu aquests enllaços per canviar la contrasenya de l'administrador i comprometre el lloc.

Atès que Post SMTP substitueix o amplia wp_mail(), l'ús d'un plugin amb manteniment deficient pot comprometre la cadena d'enviament de correu i servir com a vector d'atac cap al CMS complet.

Bones pràctiques per mitigar i prevenir

  • Actualitza immediatament el plugin Post SMTP a la versió 3.6.1 (o superior) si es fa servir al teu entorn.
  • Realitza un inventari de tots els llocs WordPress, verificant versions de core, temes i connectors.
  • Minimitza l'ús de plugins: mantingues només els estrictament necessaris, i elimina els obsolets o sense suport.
  • Activa còpies de seguretat automàtiques i monitoritza logs dactivitat: accessos administratius, nous usuaris, canvis en taules crítiques.
  • Sensibilitza lequip: un lloc WordPress no mantingut és una porta dentrada per atacants.

Manteniment web proactiu

Aquest cas ens recorda una cosa clau: no n'hi ha prou amb “posar en marxa” una web WordPress i oblidar-se. El manteniment proactiu –actualitzacions, revisió de plugins, control de privilegis– és tan important com els controls tècnics tradicionals.

Un web segur és un web mantingut.

Font: Wordfence

Comparteix aquest contingut:

Calendari de la Ciberseguretat /26

LIVE WEBINAR | 1/2/2024

Com protegir el teu Active Directory d'atacs Ransomware amb Tenable

Servei d'avisos

Rep les alertes de seguretat més importants al teu email
Infordisa / Security Operations Center
Resum de privacitat

Aquest lloc web utilitza cookies per tal de proporcionar-vos la millor experiència d’usuari possible. La informació de les cookie s’emmagatzema al navegador i realitza funcions com ara reconèixer-vos quan torneu a la pàgina web i ajuda a l'equip a comprendre quines seccions del lloc web us semblen més interessants i útils.