一、 漏洞 CVE-2025-11833 基础信息
漏洞信息
                                        # Post SMTP 3.6.0 未授权邮箱日志泄露漏洞

## 概述

Post SMTP 插件(WordPress 的完整 SMTP 解决方案插件)在所有版本 <= 3.6.0 中存在权限验证缺失漏洞,允许未认证攻击者访问插件记录的任意邮件内容。

## 影响版本

- 受影响版本:所有 <= 3.6.0 的 Post SMTP 插件版本。

## 细节

漏洞源于 `__construct` 函数中缺少能力(capability)检查,导致未认证用户可以访问敏感邮件日志数据。

## 影响

攻击者可读取通过 Post SMTP 插件发送的任意邮件,包括包含密码重置链接的邮件,最终可能导致用户账号被接管。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Post SMTP – Complete SMTP Solution with Logs, Alerts, Backup SMTP & Mobile App <= 3.6.0 - Missing Authorization to Account Takeover via Unauthenticated Email Log Disclosure
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The Post SMTP – Complete SMTP Solution with Logs, Alerts, Backup SMTP & Mobile App plugin for WordPress is vulnerable to unauthorized access of data due to a missing capability check on the __construct function in all versions up to, and including, 3.6.0. This makes it possible for unauthenticated attackers to read arbitrary logged emails sent through the Post SMTP plugin, including password reset emails containing password reset links, which can lead to account takeover.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
授权机制缺失
来源:美国国家漏洞数据库 NVD
二、漏洞 CVE-2025-11833 的公开POC
# POC 描述 源链接 神龙链接
1 None https://github.com/modhopmarrow1973/CVE-2025-11833-LAB POC详情
三、漏洞 CVE-2025-11833 的情报信息
  • 标题: Post SMTP – Complete SMTP Solution with Logs, Alerts, Backup SMTP & Mobile App <= 3.6.0 - Missing Authorization to Account Takeover via Unauthenticated Email Log Disclosure -- 🔗来源链接

    标签:

    神龙速读
  • 标题: PostmanEmailLogs.php in post-smtp/tags/3.5.0/Postman – WordPress Plugin Repository -- 🔗来源链接

    标签:

    神龙速读
  • 标题: Changeset 3386160 for post-smtp – WordPress Plugin Repository -- 🔗来源链接

    标签:

    神龙速读
  • https://nvd.nist.gov/vuln/detail/CVE-2025-11833
四、漏洞 CVE-2025-11833 的评论

暂无评论


发表评论