Skip to content

PROSPERITA IT NEWS

Informasi seputar IT Security

  • Sektor Bisnis
  • Sektor Personal
  • Edukasi
  • Mobile Security
  • Teknologi
  • Ransomware
  • Tips & Tricks
  • Home
  • Sektor Bisnis
  • Plugin Email Ancam 210 Ribu Situs WordPress
  • Sektor Bisnis
  • Sektor Personal

Plugin Email Ancam 210 Ribu Situs WordPress

3 min read
Plugin Email Ancam 210 Ribu Situs WordPress

Credit image: Freepix

Plugin Email Ancam 210 Ribu Situs WordPress – Lebih dari 400.000 situs WordPress yang menggunakan plugin populer, Post SMTP, saat ini berada dalam bahaya besar.

Penjahat siber kini secara aktif mengeksploitasi kerentanan kritis yang memungkinkan mereka membajak akun administrator dan mengambil kendali penuh atas seluruh situs web.

Post SMTP adalah solusi pengiriman email yang terkenal, sering digunakan sebagai pengganti fungsi pengiriman email bawaan WordPress (wp_mail) karena fiturnya yang kaya dan lebih andal. Namun, popularitasnya justru menjadikannya target yang menggiurkan.

Celah yang Membuka Kotak Masuk Admin

Masalah yang saat ini dieksploitasi, dilacak sebagai CVE-2025-11833, mendapat skor tingkat keparahan yang sangat tinggi, yaitu 9.8 dari 10. Kerentanan ini memengaruhi semua versi Post SMTP 3.6.0 dan yang lebih lama.

Baca juga: Penipuan Musim Sekolah Kembali Marak

Mekanisme Serangan

Celah ini timbul karena adanya kurangnya pemeriksaan otorisasi dalam fungsi yang bertanggung jawab untuk menampilkan log email yang tersimpan.

  • Akses Tanpa Otentikasi: Secara teknis, plugin tersebut menampilkan konten log email saat diminta tanpa melakukan pemeriksaan kemampuan (capability checks). Ini berarti penyerang yang tidak terautentikasi (siapa pun tanpa login atau kata sandi) dapat membaca semua email yang dicatat oleh plugin tersebut.
  • Membajak Akun Admin: Konten email yang terekspos ini mencakup pesan-pesan penting, seperti tautan reset kata sandi untuk akun administrator. Dengan mendapatkan tautan ini, penyerang dapat mengubah kata sandi admin tanpa perlu memiliki akses ke akun yang sah, yang segera mengarah pada pengambilalihan akun (Account Takeover) dan kompromi total terhadap situs.

Para peneliti keamanan mengonfirmasi eksploitasi ini dan segera melaporkannya kepada vendor Post SMTP, Saad Iqbal, pada 15 Oktober.

Waktu Berpacu Melawan Patch

Meskipun patch (perbaikan) telah dirilis pada 29 Oktober dalam bentuk Post SMTP versi 3.6.1, tingkat penerapan pembaruan masih lambat:

  • Menurut data WordPress.org, hanya sekitar setengah dari pengguna yang telah mengunduh versi terbaru sejak patch dirilis.
  • Ini menyisakan setidaknya 210.000 situs yang masih rentan terhadap serangan pengambilalihan admin.

Peringatan Mendesak: Perusahaan keamanan telah mencatat bahwa peretas mulai secara aktif mengeksploitasi CVE-2025-11833 pada 1 November. Sejak saat itu, ribuan upaya eksploitasi telah diblokir, menggarisbawahi urgensi masalah ini.

Baca juga: Jejak Digital: Aset dan Liabilitas di Era Digital

Bukan Kali Pertama Post SMTP Jadi Target

Kerentanan ini mengulang kembali masalah keamanan serupa yang pernah menimpa Post SMTP. Pada bulan Juli sebelumnya, peneliti mengungkapkan adanya celah lain (dilacak sebagai CVE-2025-24000).

Yang juga memungkinkan peretas mengakses log email, bahkan oleh pengguna dengan level langganan (subscriber) saja.

Celah sebelumnya tersebut memiliki dampak yang sama parahnya: memungkinkan pengguna tidak sah memicu reset kata sandi, mencegat pesan, dan mengambil alih akun administrator.

Lindungi Situs Anda SEKARANG!

Mengingat status eksploitasi yang sudah aktif dan dampak kritisnya, bagi pemilik situs WordPress yang menggunakan plugin Post SMTP, tindakan berikut harus segera dilakukan:

  1. Jika Anda menggunakan plugin Post SMTP, segera perbarui ke versi 3.6.1 atau yang lebih baru. Lakukan ini sesegera mungkin dari dashboard WordPress Anda.
  2. Jika Anda tidak dapat memperbarui segera, nonaktifkan plugin Post SMTP sampai Anda yakin dapat memperbaruinya. Menghapus plugin dari situs Anda akan menghilangkan vektor serangan ini.
  3. Setelah memperbarui, periksa dan bersihkan log email lama yang tersimpan, karena log inilah yang berisi tautan reset kata sandi dan informasi sensitif lainnya.
  4. Pastikan akun administrator Anda dilindungi dengan Autentikasi Dua Faktor (2FA/MFA). Ini akan mencegah peretas login meskipun mereka berhasil mendapatkan kata sandi baru melalui tautan reset yang dicuri.

Kelambanan dalam menanggapi kerentanan kritis ini dapat berarti hilangnya kendali total atas situs web Anda dan semua data di dalamnya.

 

 

 

Baca artikel lainnya: 

  • Mengenal Lebih Dekat Deepfake dan Cara Mendeteksinya
  • Penipuan Email Terbaru Voicemail dan Purchase Order
  • Serangan Massal Menargetkan Protokol RDP Microsoft
  • PromptLock Lahirnya Ransomware Bertenaga AI Pertama
  • SIM Swapping Ancaman Serius yang Mengintai Pengguna Ponsel
  • Phising dan Taktik
  • Aplikasi Android Berbahaya Diunduh 19 Juta Kali
  • Kampanye Phising Global Sebar Malware Melalui Email
  • Mengapa Enkripsi Penting untuk Pengguna Rumahan
  • Taktik Canggih Malware VShell

 

 

 

Sumber berita:

 

WeLiveSecurity

Post navigation

Previous Taktik 48 Menit Melawan Hacker
Next Adware & Spyware Kuasai Ekosistem Android

Related Stories

Kartel Siber Baru Luncurkan Extortion as a Service Kartel Siber Baru Luncurkan Extortion as a Service
3 min read
  • Ransomware
  • Sektor Bisnis

Kartel Siber Baru Luncurkan Extortion as a Service

November 6, 2025
Adware & Spyware Kuasai Ekosistem Android Adware & Spyware Kuasai Ekosistem Android
4 min read
  • Mobile Security
  • Sektor Personal

Adware & Spyware Kuasai Ekosistem Android

November 6, 2025
Infostealer Kejahatan Siber Ala Start Up Infostealer Kejahatan Siber Ala Start Up
5 min read
  • Sektor Bisnis
  • Sektor Personal

Infostealer Kejahatan Siber Ala Start Up

November 5, 2025

Recent Posts

  • Kartel Siber Baru Luncurkan Extortion as a Service
  • Adware & Spyware Kuasai Ekosistem Android
  • Plugin Email Ancam 210 Ribu Situs WordPress
  • Taktik 48 Menit Melawan Hacker
  • Infostealer Kejahatan Siber Ala Start Up
  • IoT Murah Gerbang Botnet ke Jaringan Anda
  • IP Dirgantara dalam Bidikan Siber
  • Airstalk Malware Lihai Curi Data Perusahaan
  • Jebakan Tanda Tangan Phising Docusign
  • Penipuan Lansia Meroket Uang Miliaran Melayang

Daftar Artikel

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks

You may have missed

Kartel Siber Baru Luncurkan Extortion as a Service Kartel Siber Baru Luncurkan Extortion as a Service
3 min read
  • Ransomware
  • Sektor Bisnis

Kartel Siber Baru Luncurkan Extortion as a Service

November 6, 2025
Adware & Spyware Kuasai Ekosistem Android Adware & Spyware Kuasai Ekosistem Android
4 min read
  • Mobile Security
  • Sektor Personal

Adware & Spyware Kuasai Ekosistem Android

November 6, 2025
Plugin Email Ancam 210 Ribu Situs WordPress Plugin Email Ancam 210 Ribu Situs WordPress
3 min read
  • Sektor Bisnis
  • Sektor Personal

Plugin Email Ancam 210 Ribu Situs WordPress

November 6, 2025
Taktik 48 Menit Melawan Hacker Phising dan Taktik
4 min read
  • Teknologi

Taktik 48 Menit Melawan Hacker

November 6, 2025

Copyright © All rights reserved. | DarkNews by AF themes.