[monkeyvuln] / [vulnerabilidades] / plugin
Post SMTP – Complete Email Deliverability and SMTP Solution with Email Logs, Alerts, Backup SMTP & Mobile App
post-smtp
crítica 2alta 10media 16sin dato 7
∴ actualiza a la versión 4.0.1 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2023-6875
Authorization Bypass via type connect-app API
- versiones afectadas:
- < 2.8.8
- corregido en:
- 2.8.8
- publicada:
- 2024-01-11
- crítica 9.8CVE-2025-11833
Missing Authorization to Account Takeover via Unauthenticated Email Log Disclosure
- versiones afectadas:
- < 3.6.1
- corregido en:
- 3.6.1
- publicada:
- 2025-11-01
- alta 7.2CVE-2022-2352
Authenticated Blind Server-Side Request Forgery (SSRF) vulnerability
- versiones afectadas:
- < 2.1.7
- corregido en:
- 2.1.7
- publicada:
- 2022-09-26
- alta 8.8CVE-2023-3179
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 2.5.7
- corregido en:
- 2.5.7
- publicada:
- 2023-07-17
- alta 7.1CVE-2023-33999
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.5.8
- corregido en:
- 2.5.8
- publicada:
- 2026-06-11
- alta 7.2CVE-2023-6620
Admin+ SQL Injection
- versiones afectadas:
- < 2.8.7
- corregido en:
- 2.8.7
- publicada:
- 2024-01-15
- alta 8.6CVE-2023-52233
Broken Access Control
- versiones afectadas:
- < 2.8.7
- corregido en:
- 2.8.7
- publicada:
- 2024-06-11
- alta 7.1CVE-2024-29128
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.8.7
- corregido en:
- 2.8.7
- publicada:
- 2024-03-19
- alta 7.2CVE-2024-5207
Authenticated (Administrator+) SQL Injection
- versiones afectadas:
- < 2.9.4
- corregido en:
- 2.9.4
- publicada:
- 2024-05-30
- alta 7.6CVE-2024-52436
SQL Injection
- versiones afectadas:
- < 2.9.10
- corregido en:
- 2.9.10
- publicada:
- 2024-11-18
- alta 8.8CVE-2025-24000
Missing Authorization to Authenticated (Subscriber+) Account Takeover via Email Log Exposure
- versiones afectadas:
- < 3.3.0
- corregido en:
- 3.3.0
- publicada:
- 2025-08-07
- alta 7.1CVE-2026-48838
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 3.6.3
- corregido en:
- 3.6.3
- publicada:
- 2026-06-15
- media 4.8CVE-2022-2351
Authenticated (Admin+) Stored Cross-Site Scripting
- versiones afectadas:
- < 2.1.4
- corregido en:
- 2.1.4
- publicada:
- 2022-09-16
- media 4.3CVE-2023-3178
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 2.5.7
- corregido en:
- 2.5.7
- publicada:
- 2024-01-16
- media 4.3CVE-2021-4422
Cross-Site Request Forgery Bypass
- versiones afectadas:
- < 2.0.21
- corregido en:
- 2.0.21
- publicada:
- 2023-07-12
- media 6.1CVE-2023-3082
Unauthenticated Stored Cross-Site Scripting via Email
- versiones afectadas:
- < 2.5.8
- corregido en:
- 2.5.8
- publicada:
- 2023-07-12
- media 6.1CVE-2023-5958
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 2.7.1
- corregido en:
- 2.7.1
- publicada:
- 2023-11-27
- media 6.1CVE-2023-6629
Reflected Cross-Site Scripting via msg
- versiones afectadas:
- < 2.8.7
- corregido en:
- 2.8.7
- publicada:
- 2024-01-03
- media 5.4CVE-2023-7027
Unauthenticated Stored Cross-Site Scripting via device
- versiones afectadas:
- < 2.8.8
- corregido en:
- 2.8.8
- publicada:
- 2024-01-03
- media 6.1CVE-2023-6621
Reflected Cross-Site Scripting
- versiones afectadas:
- < 2.8.7
- corregido en:
- 2.8.7
- publicada:
- 2024-01-03
- media 4.3CVE-2025-22800
Broken Access Control
- versiones afectadas:
- < 2.9.12
- corregido en:
- 2.9.12
- publicada:
- 2025-01-13
- media 6.1CVE-2025-0521
Unauthenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 3.1.0
- corregido en:
- 3.1.0
- publicada:
- 2025-02-17
- media 4.9CVE-2024-13844
Authenticated (Administrator+) SQL Injection via columns Parameter
- versiones afectadas:
- < 3.1.3
- corregido en:
- 3.1.3
- publicada:
- 2025-03-08
- media 5.4CVE-2025-12887
Missing Authorization to Authenticated (Subscriber+) OAuth Token Update
- versiones afectadas:
- < 3.6.2
- corregido en:
- 3.6.2
- publicada:
- 2025-12-03
- media 5.3CVE-2025-67563
Missing Authorization en Post SMTP
- versiones afectadas:
- < 3.6.2
- corregido en:
- 3.6.2
- publicada:
- 2025-12-09
- media 4.3CVE-2025-9219
Missing Authorization to Authenticated (Subscriber+) Limited Plugin Option Update
- versiones afectadas:
- < 3.4.2
- corregido en:
- 3.4.2
- publicada:
- 2025-09-02
- media 6.1CVE-2024-13362
Reflected DOM-Based Cross-Site Scripting via url Parameter
- versiones afectadas:
- < 3.1.0
- corregido en:
- 3.1.0
- publicada:
- 2026-05-01
- media 5.4CVE-2026-81278
Beta.1 - Missing Authorization to Authenticated (Subscriber+) Settings Change
- versiones afectadas:
- < 4.0.1
- corregido en:
- 4.0.1
- publicada:
- 2026-08-31
- sin dato
Cross-Site Request Forgery (CSRF) nonce validation vulnerability
- versiones afectadas:
- < 2.0.21
- corregido en:
- 2.0.21
- publicada:
- 2021-02-11
- sin dato
Page Not Found
- versiones afectadas:
- < 2.0.21
- corregido en:
- 2.0.21
- sin datoCVE-2021-4342
Vulnerabilidad en Post SMTP
- versiones afectadas:
- < 2.0.21
- corregido en:
- 2.0.21
- publicada:
- 2023-06-07
- sin dato
Authenticated (Administrator+) SQL Injection
- versiones afectadas:
- < 2.6.1
- corregido en:
- 2.6.1
- publicada:
- 2023-10-03
- sin dato
SQL Injection
- versiones afectadas:
- < 2.6.1
- corregido en:
- 2.6.1
- publicada:
- 2023-10-04
- sin datoCVE-2026-3090
Unauthenticated Stored Cross-Site Scripting via 'event_type'
- versiones afectadas:
- < 3.9.0
- corregido en:
- 3.9.0
- publicada:
- 2026-03-17
- sin datoCVE-2026-2559
Missing Authorization to Authenticated (Subscriber+) Office 365 OAuth Configuration Overwrite
- versiones afectadas:
- < 3.9.0
- corregido en:
- 3.9.0
- publicada:
- 2026-03-17
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]