Exploitation active dâune faille critique dans le plugin WordPress Post SMTP permettant la prise de contrĂŽle dâadministrateurs
Selon BleepingComputer, des acteurs malveillants exploitent activement une vulnĂ©rabilitĂ© critique (CVE-2025-11833, score 9,8) dans le plugin WordPress Post SMTP (installĂ© sur 400 000+ sites), permettant la lecture non authentifiĂ©e des journaux dâe-mails et la prise de contrĂŽle de comptes administrateurs. â DĂ©tails techniques et impact â La faille provient de lâabsence de contrĂŽles dâautorisation dans le constructeur â_constructâ de la classe PostmanEmailLogs, qui rend directement le contenu des e-mails journalisĂ©s sans vĂ©rification de capacitĂ©s. Les journaux exposent notamment des messages de rĂ©initialisation de mot de passe contenant des liens permettant de modifier le mot de passe dâun administrateur, conduisant Ă une compromission complĂšte du site. đš â Chronologie â ...