Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Sektor Bisnis
  • Plugin Email Ancam 210 Ribu Situs WordPress
  • Sektor Bisnis
  • Sektor Personal

Plugin Email Ancam 210 Ribu Situs WordPress

3 min read
Plugin Email Ancam 210 Ribu Situs WordPress

Credit image: Freepix

Plugin Email Ancam 210 Ribu Situs WordPress – Lebih dari 400.000 situs WordPress yang menggunakan plugin populer, Post SMTP, saat ini berada dalam bahaya besar.

Penjahat siber kini secara aktif mengeksploitasi kerentanan kritis yang memungkinkan mereka membajak akun administrator dan mengambil kendali penuh atas seluruh situs web.

Post SMTP adalah solusi pengiriman email yang terkenal, sering digunakan sebagai pengganti fungsi pengiriman email bawaan WordPress (wp_mail) karena fiturnya yang kaya dan lebih andal. Namun, popularitasnya justru menjadikannya target yang menggiurkan.

Celah yang Membuka Kotak Masuk Admin

Masalah yang saat ini dieksploitasi, dilacak sebagai CVE-2025-11833, mendapat skor tingkat keparahan yang sangat tinggi, yaitu 9.8 dari 10. Kerentanan ini memengaruhi semua versi Post SMTP 3.6.0 dan yang lebih lama.

Baca juga: Penipuan Musim Sekolah Kembali Marak

Mekanisme Serangan

Celah ini timbul karena adanya kurangnya pemeriksaan otorisasi dalam fungsi yang bertanggung jawab untuk menampilkan log email yang tersimpan.

  • Akses Tanpa Otentikasi: Secara teknis, plugin tersebut menampilkan konten log email saat diminta tanpa melakukan pemeriksaan kemampuan (capability checks). Ini berarti penyerang yang tidak terautentikasi (siapa pun tanpa login atau kata sandi) dapat membaca semua email yang dicatat oleh plugin tersebut.
  • Membajak Akun Admin: Konten email yang terekspos ini mencakup pesan-pesan penting, seperti tautan reset kata sandi untuk akun administrator. Dengan mendapatkan tautan ini, penyerang dapat mengubah kata sandi admin tanpa perlu memiliki akses ke akun yang sah, yang segera mengarah pada pengambilalihan akun (Account Takeover) dan kompromi total terhadap situs.

Para peneliti keamanan mengonfirmasi eksploitasi ini dan segera melaporkannya kepada vendor Post SMTP, Saad Iqbal, pada 15 Oktober.

Waktu Berpacu Melawan Patch

Meskipun patch (perbaikan) telah dirilis pada 29 Oktober dalam bentuk Post SMTP versi 3.6.1, tingkat penerapan pembaruan masih lambat:

  • Menurut data WordPress.org, hanya sekitar setengah dari pengguna yang telah mengunduh versi terbaru sejak patch dirilis.
  • Ini menyisakan setidaknya 210.000 situs yang masih rentan terhadap serangan pengambilalihan admin.

Peringatan Mendesak: Perusahaan keamanan telah mencatat bahwa peretas mulai secara aktif mengeksploitasi CVE-2025-11833 pada 1 November. Sejak saat itu, ribuan upaya eksploitasi telah diblokir, menggarisbawahi urgensi masalah ini.

Baca juga: Jejak Digital: Aset dan Liabilitas di Era Digital

Bukan Kali Pertama Post SMTP Jadi Target

Kerentanan ini mengulang kembali masalah keamanan serupa yang pernah menimpa Post SMTP. Pada bulan Juli sebelumnya, peneliti mengungkapkan adanya celah lain (dilacak sebagai CVE-2025-24000).

Yang juga memungkinkan peretas mengakses log email, bahkan oleh pengguna dengan level langganan (subscriber) saja.

Celah sebelumnya tersebut memiliki dampak yang sama parahnya: memungkinkan pengguna tidak sah memicu reset kata sandi, mencegat pesan, dan mengambil alih akun administrator.

Lindungi Situs Anda SEKARANG!

Mengingat status eksploitasi yang sudah aktif dan dampak kritisnya, bagi pemilik situs WordPress yang menggunakan plugin Post SMTP, tindakan berikut harus segera dilakukan:

  1. Jika Anda menggunakan plugin Post SMTP, segera perbarui ke versi 3.6.1 atau yang lebih baru. Lakukan ini sesegera mungkin dari dashboard WordPress Anda.
  2. Jika Anda tidak dapat memperbarui segera, nonaktifkan plugin Post SMTP sampai Anda yakin dapat memperbaruinya. Menghapus plugin dari situs Anda akan menghilangkan vektor serangan ini.
  3. Setelah memperbarui, periksa dan bersihkan log email lama yang tersimpan, karena log inilah yang berisi tautan reset kata sandi dan informasi sensitif lainnya.
  4. Pastikan akun administrator Anda dilindungi dengan Autentikasi Dua Faktor (2FA/MFA). Ini akan mencegah peretas login meskipun mereka berhasil mendapatkan kata sandi baru melalui tautan reset yang dicuri.

Kelambanan dalam menanggapi kerentanan kritis ini dapat berarti hilangnya kendali total atas situs web Anda dan semua data di dalamnya.

 

 

 

Baca artikel lainnya: 

  • Mengenal Lebih Dekat Deepfake dan Cara Mendeteksinya
  • Penipuan Email Terbaru Voicemail dan Purchase Order
  • Serangan Massal Menargetkan Protokol RDP Microsoft
  • PromptLock Lahirnya Ransomware Bertenaga AI Pertama
  • SIM Swapping Ancaman Serius yang Mengintai Pengguna Ponsel
  • Phising dan Taktik
  • Aplikasi Android Berbahaya Diunduh 19 Juta Kali
  • Kampanye Phising Global Sebar Malware Melalui Email
  • Mengapa Enkripsi Penting untuk Pengguna Rumahan
  • Taktik Canggih Malware VShell

 

 

 

Sumber berita:

 

WeLiveSecurity

 

 

Post navigation

Previous Taktik 48 Menit Melawan Hacker
Next Adware & Spyware Kuasai Ekosistem Android

artikel terkini

Ketika AI Menjadi Peretas Ketika AI Menjadi Peretas

Ketika AI Menjadi Peretas

July 30, 2026
Membongkar Mitos SOC Membongkar Mitos SOC

Membongkar Mitos SOC

July 30, 2026
Single Sign-On (SSO): Praktis Tapi Ringkih? Single Sign-On (SSO): Praktis Tapi Ringkih?

Single Sign-On (SSO): Praktis Tapi Ringkih?

July 30, 2026
Tujuh Kebiasaan yang Perlu Dimiliki Pengguna Internet Tujuh Kebiasaan yang Perlu Dimiliki Pengguna Internet

Tujuh Kebiasaan yang Perlu Dimiliki Pengguna Internet

July 29, 2026
Benarkah iPhone Bisa Diretas? Benarkah iPhone Bisa Diretas?

Benarkah iPhone Bisa Diretas?

July 29, 2026
Ketika Web Scraping Disalahgunakan Ketika Web Scraping Disalahgunakan

Ketika Web Scraping Disalahgunakan

July 29, 2026
Email Phising Memodifikasi Diri Email Phising Memo

Email Phising Memodifikasi Diri

July 29, 2026
Galeri Foto Jadi Sasaran Malware Galeri Foto Jadi Sasaran Malware

Galeri Foto Jadi Sasaran Malware

July 28, 2026

Lainnya

Ketika AI Menjadi Peretas Ketika AI Menjadi Peretas
3 min read
  • Teknologi

Ketika AI Menjadi Peretas

July 30, 2026
Membongkar Mitos SOC Membongkar Mitos SOC
4 min read
  • Sektor Bisnis
  • Teknologi

Membongkar Mitos SOC

July 30, 2026
Single Sign-On (SSO): Praktis Tapi Ringkih? Single Sign-On (SSO): Praktis Tapi Ringkih?
4 min read
  • Sektor Personal
  • Teknologi

Single Sign-On (SSO): Praktis Tapi Ringkih?

July 30, 2026
Tujuh Kebiasaan yang Perlu Dimiliki Pengguna Internet Tujuh Kebiasaan yang Perlu Dimiliki Pengguna Internet
4 min read
  • Edukasi
  • Sektor Personal
  • Teknologi

Tujuh Kebiasaan yang Perlu Dimiliki Pengguna Internet

July 29, 2026
PROSPERITA IT News | DarkNews by AF themes.