Хакеры массово атакуют уязвимость в плагине Gravity SMTP, установленном на 100,000 сайтов WordPress. Уязвимость, обозначенная как CVE-2026-4020, имеет среднюю степень серьезности (CVSS 5.3) и позволяет неавторизованным злоумышленникам получать доступ к конфиденциальной информации, включая API ключи и токены OAuth текущих настроек плагина.
Суть проблемы
Уязвимость проявляется через REST API-эндпоинт по адресу /wp-json/gravitysmtp/v1/tests/mock-data, который возвращает доступ в любое время. В результате, добавив параметр запроса ?page=gravitysmtp-settings, хакеры могут получить около 365 КБ JSON-данных с полным системным отчетом, включая данные о версии PHP, активных плагинах, настройках WordPress и API ключах интеграции, таких как Amazon SES, Google и Mailjet.
С начала мая 2026 года было зафиксировано 17 миллионов попыток эксплуатации данной уязвимости, а 6 июня хакеры осуществили более 4 миллионов атак за день. Wordfence, отвечающая за защиту плагина, заявила, что первоначальная активность была высокой и увеличилась в несколько раз после обнаружения уязвимости.
Меры защиты и последствия
Собственникам сайтов, использующим уязвимую версию Gravity SMTP, настоятельно рекомендуется обновить плагин до версии 2.1.5, в которой проблема была исправлена. Кроме того, необходимо восстановить доступные уязвимые API ключи и просмотреть журналы сервера на предмет подозрительных запросов с упомянутых IP-адресов.
Важно помнить, что утечка API ключей открывает путь для дальнейших атак и использования email-сервисов сайта злоумышленниками.
Заключение
Обновите все плагины и тщательно проверяйте входящие запросы к API, чтобы обезопасить ваши проекты. Следующая цель для владельцев сайтов — внимательно следить за активностью серверов и предотвратить подобные инциденты в будущем.