🔍 گزارش‌ها نشان می‌دهد یک ضعف Missing-Authorization در افزونهٔ Post SMTP (نسخه‌های تا و شامل 3.6.0) اجازه می‌دهد مهاجمان بدون احراز هویت به لاگ‌های ایمیل دسترسی پیدا کرده و از طریق لینک‌های بازنشانی رمز عبور، حساب‌های مدیریتی را تصرف کنند. ⚠️ این افزونه در بیش از ۴۰۰ هزار وب‌سایت نصب شده و حملات فعال علیه این نقص گزارش شده به صورتی که مهاجمان می‌توانند در حالی که پچ اعمال نشده باشد، کنترل کامل سایت را بدست آورند. ✳️ توصیه‌ها: - فوراً افزونه را به آخرین نسخهٔ منتشرشده به‌روز‌رسانی کنید. - اگر به‌روز‌رسانی ممکن نیست افزونه را غیرفعال کنید یا از WAF/قوانین محافظتی برای جلوگیری از فراخوانی‌های REST-API ناخواسته، دسترسی به لاگ‌ها و پنل مدیریتی استفاده کنید. - دسترسی‌های ادمین را بررسی و همهٔ رمزها/توکن‌های مشکوک را بازنشانی کنید. - لاگ‌ها را برای نشانه نفوذ بررسی کرده و در صورت تشخیص رویه‌های تقابلی را آغاز کنید