Zero-Day
Хакеры эксплуатировали уязвимость в информационном обмене в Gravity SMTP плагине для WordPress.
Уязвимые атакицы эксплуатуют неавторизированную информационную утечку уязвимости в WordPress-плагине Gravity SMTP, активном на 100 000 сайтах. Вулнность отслеживается под номером CVE-2026-4020 и получила средний уровень опасности. Она затрагивает все версии плагина с 2.1.4 и старее
BleepingComputer··3 мин чтения
Требуемые уязвимости в плагине Gravity SMTP для WordPress эксплуатировать атакующие игроки. Вulnerability tracked как CVE-2026-4020 и имеет средний уровень угрозы. Атакующие эксплуатируют это уязвимость на 100 000 сайтах, где она актуальна для всех версий плагина с 2.1.4 и старше. Плагин был исправлен в версии 2.1.5, выпущенной 17 марта. Компания Defiant предупреждает, что атакующие эксплуатировают эту уязвимость. Wordfence firewall компании Defiant блокировал более 17 миллионов попыток атаковать защищенные клиенты. Вопрос в том, что это уязвимость связана с раскрытым endpoint REST API в Gravity SMTP, где 'permission_callback' всегда возвращает 'true', allowing unauthenticated GET requests receive comprehensive JSON "System Report" generated by the plugin. Раскрытая информация может содержать: API ключи, секреты и OAuth-токены для настроенных интеграций с электронной почтой. Креденциальные данные для третьих email-сервисов, включая Amazon SES, Google, Mailjet, Resend, Zoho. WordPress конфигурационные details, including installed plugins, themes, and software versions Server и PHP environment. База данных конфигурации детали конфигурации базы данных, включая версию сервера и имена таблиц, Хотя его средняя степень опасности, уязвимость CVE-2026-4020 может быть эксплуатирована без авторизации, а отраженные данные можно использовать для поиска паролей электронной почты. Это позволяет tấnкирующему лицу impersonировать жертву третьим сторонам и также получить детальную информацию о стэке софта сайта и потенциальных уязвимостях, присутствующих на сайте. “Обнажение живых креденшиалей API третьих сторон дает возможность tấnкирующему лицу злоупотреблять сервисами электронной почты сайта, а детальная информация о системе снижает effort, необходимый для планирования дальнейших нападений на сайте”, предостерегают исследователи Wordfence. Wordfence говорит, что активность эксплуатации spiked на 7 июня, с 4 миллионами запросов, которые были заблокированы в тот день. Аналогичная активность была зафиксирована на нескольких днях после того. Объем эксплуатации Source: Wordfence Была перечислена самая prolific source IP-адреса для запросов о эксплуатации, которые website administrators должны добавить в свои блоклистки. Ключевым указателем компрометации является re Всего за昨ницу в доступных логах сервера обнаружены quests к '/wp-json/gravitysmtp/v1/tests/mock-data'. В частности, те, которые содержат 'page=gravitysmtp-settings' в качестве параметра запроса. Вчера компания выпустила отдельный обзор о критическом, неавторизованном, произвольном удалении файла в билде Avada Builder WordPress-плагине, используемом на миллионе сайтов. Этот уязвимость идентифицируется как CVE-2026-8713 и позволяет attackersу удалять произвольные файлы на сервере через flaws(path traversal), предоставляя при этом обновленную форму Avada сохранить подачи в базу данных. Удаление критических файлов, таких как wp-config.php , может привести к revertedу сайту в его начальное положение, потенциально приводящему к полному захвату сайта и удалению кода на расстоянии. Вопрос об устранении этой проблемы был решен в версии 3.15.4, которая является рекомендированной цели обновления для администраторов сайтов. Ни один активный эксплуатационный процесс CVE-2026-8713 не наблюдается, но это хороший кандидат, поэтому быстрое действие рекомендуется. Каждый слой проверяй, прежде чем attackersу. Было зафиксировано 54% успешных атак и оповещено только 14%. Остальные проходит через твои env Невидимая ironment. Доклад Пикуса показывает, как тестирование взлома и атаки проверяет правила SIEM и EDR, чтобы предотвратить то, что угрозы проникают в_detection. — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
