近日,安全公司PatchStack披露,WordPress热门邮件发送插件Post SMTP存在严重安全漏洞,导致超过20万个网站暴露于被黑客劫持管理员账户的风险之中。该漏洞编号为CVE-2025-24000,影响所有3.2.0及以下版本,主要源于插件REST API端点权限控制不严,仅验证用户是否登录,而未核查具体权限等级。
安全研究人员指出,低权限用户如订阅者可通过访问敏感邮件日志,发起管理员账户密码重置,并拦截重置邮件,从而获取后台最高权限,实现网站接管。
Post SMTP开发者Saad Iqbal收到报告后快速响应,在6月11日发布了修复漏洞的3.3.0版本,新增了对API调用权限的严格校验。然而,最新统计显示,仍有超过半数用户未及时更新,约有24.2%的网站运行着2.x分支版本,不仅暴露于本次漏洞,还受其他安全隐患威胁。专家呼吁相关站点管理员尽快升级至最新版,降低遭受攻击的风险。