WordPress EメールプラグインPost SMTP、管理者アカウントの消臭リスクの暴露

Post SMTPは WordPress サイトで安全で信頼性の高いSMTPサーバーを介して電子メールを送信し、詳細なログと電子メールのステータスを追跡し、モバイル監視機能を提供する電子メール転送ソリューション。

現在40万を超えるサイトにインストールされ使用されているPost SMTPで、深刻なセキュリティ脆弱性が発見され、最新バージョンで修正されました。この脆弱性は、攻撃者が管理者権限なしで電子メールログを表示し、パスワードリセット電子メールを傍受して管理者アカウントを奪取する可能性があります。

WordPress EメールプラグインPost SMTP、管理者アカウントの消臭リスクの暴露

WordPress サイトからメールが送信されない場合

WordPress サイトから電子メールが送信されない場合は、Webホスティング会社に連絡して問題を解決する必要があります。一部のWebホスティング会社では、スパムメールの送信を懸念して電子メールの送信を制限することがあり、電子メールの送信になりますが、GmailやHanmail(次のメール)などのEメールアドレスにメールが送信されない場合があります。

Cafe24を使用している場合、通常はメールがうまく送信されますが、Gmailアドレスに転送できない可能性があります。そのような場合 Cafe24のカスタマーセンターに連絡して問題を解決します。

ケミクラウド(ChemiCloud)でも、メールやメールアドレスにメールが送信されない場合があります。同様に、ライブチャットでカスタマーセンターに連絡して問題を修正します。

Vultrでサーバーを直接作成してサーバーを管理する場合、デフォルトではSMTP機能は無効になっています。 Vultrカスタマーセンターに連絡してSMTP機能を有効にするように依頼できます。要請時にニュースレターなどを運営して一定量のメールを送信する予定だとすれば、ほとんど許可をしません。代わりに WordPress サイトでお知らせ目的で1日10通以上のEメールが届きそうだとすれば許可してくれます。

クラウドウェイズの場合、SMTP転送機能をサポートしていないため、電子メールは送信されませんが、Elastic Emailアドオンを有効にすると、電子メール転送機能が確実に有効になります。 Elastic Emailアドオンは、月に0.1ドルで1,000通の電子メールを送信でき、月に最大100万通(57ドル)まで送信できます。

クラウドウェイズ Elastic Email アドオン

私はElastic Emailアドオンを有効にして、月1000通まで電子メールを送信できるようにしました。ニュースレターを送信する場合、このアドオンを使用すると、メールチムプ(MailChimp)などのサービスに比べてコストを大幅に削減できます。

別の方法として、WP Mail SMTPやPost SMTPなどのSMTPプラグインを使用してGmailサーバーを介してメールを送信することもできます。

👉コンタクトフォームを介して重要なお問い合わせを受け取る場合は、SMS文字でも通知が届くように設定すると、重要な通知をすばやく受け取ることができます。

WordPress SMTPプラグイン:WP Mail SMTP vs。 Post SMTP

WordPress SMTPプラグインとして、WP Mail SMTPとPost SMTPプラグインが人気を集めています。特に、WPFormsコンタクトフォームプラグインを開発した開発者によって作成されたWP Mail SMTPは、現在400万を超えるサイトで使用されています。

WordPress サイトから電子メールが送信されない場合は、SMTPプラグインを使用してGmailサーバーを介して電子メールを送信するように設定できます。ただし、次のような欠点があります。

  1. ジメールと連動する作業が複雑で初心者には難しく感じられることがある
  2. サイトの速度を遅くすることができ、
  3. 他のプラグインと競合する可能性があります。
  4. WP Mail SMTPの場合、有料版でのみマルチサイトをサポートしています。

Post SMTPは無料版をマルチサイトにインストールするため、プライマリサイトではうまく機能し、ネットワーク内の他のサイトでは動作しないエラーが発生する問題を経験したことがあります。 (最新バージョンで解決された可能性もあります。)

👉 クラウドウェイズをご利用の場合 Elastic Emails アドオンを有効にして設定するとマルチサイトにもメール送信が可能になり、サーバーレベルで適用されるため、追加のプラグインをインストールしなくても速度低下なしに利用が可能です。

Post SMTPは、Gmail、SendGrid、Mailgun、Amazon SESなど、さまざまなEメールサービスプロバイダをサポートし、OAuth 2.0認証を使用して安全なEメール配信を提供します。特に、電子メールログ機能に優れているため、送信されたすべての電子メールのステータスを追跡および管理でき、失敗した電子メールを再送信する機能も提供します。直感的なセットアップウィザードを使用すると、初心者でも簡単にSMTP設定を完了でき、接続テスト機能で設定が正しいことをすぐに確認できます。

WP Mail SMTPは WordPressで最も人気のある電子メールプラグインの1つで、400万以上のサイトで実際に使用されています。このプラグインは WordPressのデフォルトのmail()関数をSMTPに置き換えて、電子メールの送信信頼性を大幅に向上させます。

Gmail、Outlook、SendGrid、Mailgun、Amazon SES、Brevo(Sendinblue)などの主要なメールサービスとの統合が簡単で、無料版でも基本的なSMTP機能を十分に活用できます。 Proバージョン電子メールログ、通知制御、バックアップ接続、グラフ、統計などの高度な機能を提供することで、専門的な電子メール管理が可能です。

比較項目Post SMTPWPメールSMTP
アクティブインストール数約40万以上のサイト約400万以上のサイト
無料版メールログ✓提供(優秀)✗未提供(Proが必要)
OAuth 2.0のサポート✓Gmail、Yahooなど✓ Gmail、Outlookなど
サポートメールサービスGmail、SendGrid、Mailgun、Amazon SES、YahooなどGmail、Outlook、SendGrid、Mailgun、Amazon SES、Brevoなど
設定難易度中間(魔法使い提供)簡単(直感的なインターフェイス)
メール再送機能✓提供✗未提供
バックアップSMTP✗未提供✓ Pro バージョンのみ
通知制御基本レベルProバージョンで高度な制御
価格(Pro)年間59.99ドルから開始年間49ドルから開始
電子メール統計/レポート기본 로그Proバージョンの高度な統計
サポートコミュニティフォーラムPro:優先サポート
インターフェース機能中心ユーザーフレンドリー
利点無料メールログ、再送機能大規模なコミュニティ、安定性、多様な統合

WordPress Post SMTPプラグインのセキュリティ脆弱性を発見

Post SMTP プラグインで最近、深刻なセキュリティ脆弱性が発見され、最新バージョンでパッチが適用されました。この脆弱性は、攻撃者が管理者権限なしで電子メールログを表示し、パスワードリセット電子メールを傍受することで管理者アカウントを奪取する可能性がある重大なセキュリティ障害(CVSSクラス9.8)です。

脆弱性の概要

このセキュリティ問題は、Post SMTPバージョン3.6.0以下のREST APIエンドポイントで発生します。電子メールログにア​​クセスするときにユーザーの権限を正しく確認しないため、ログインしていないユーザーを含む任意のユーザーが電子メール履歴を照会できるような抜け穴があります。

具体的には、電子メールログにはパスワードリセットリンクを含む電子メールの内容がそのまま保存されます。攻撃者(ハッカー)がそれを奪うと、管理者を含むすべてのユーザーアカウントを自分のものに置き換える危険にさらされます。

技術的説明(概要)

  • 主な原因は権限チェック不足(Missing Authorization)であり、 get_logs_permission 関数が単にユーザーがログインしたかどうかだけを確認し、適切な権限検証をしないという問題があります。
  • これにより、攻撃者は REST APIを介して直接HTTPリクエストを送信してEメールログを垣間見ることができ、パスワードリセットEメールアクセスがすぐに可能な状態になります。
  • これはCWE-862タイプの脆弱性に分類され、攻撃条件はネットワークアクセスのみを必要とします。

脆弱性の影響を受ける範囲と対策

  • 影響を受けるバージョン:Post SMTP 3.6.0以下のすべてのバージョン
  • Wordfenceのブログ記事を通じて、インストールサイト全体の半分以上がまだパッチされていない脆弱なバージョンを使用していることが調査され、非常に危機的な状況だと指摘しています。
  • プラグイン開発者がこの脆弱性を修正しました 3.6.1の更新を公​​開したので、このプラグインを使用している場合はすぐに更新することをお勧めします。

最後に、

WordPressセキュリティに強いですが、更新をタイムリーにしない場合やセキュリティ慣行を無視すると、セキュリティの問題が発生する可能性があります。可能であれば WordPress、テーマ、プラグインを常に最新バージョンに更新することをお勧めします。

Post SMTPは多くのサイトで使用されており、まだかなりの数のサイトでアップデートが行われていないように見えます。このプラグインを使用している場合は、今すぐ最新バージョンにアップデートしてください。

参照

2のコメント

コメントを残す

  1. WordPress セキュリティ問題をこんなに詳しく扱ってくれて本当に頑張りますよ。一緒に安全な管理のヒントも一緒に紹介していただければもっといいと思います。

    返信
    • 良い提案ありがとうございます!セキュリティ問題とともに、安全な管理のヒントも重要です。後の時間になると WordPress セキュリティを強化するための実用的な方法について説明します。引き続き興味を持ってください!

      返信