Gravity SMTP (CVE-2026-4020): раскрыты API‑ключи — обновите до 2.1.5

Коллеги, хочу обратить внимание: в сфере кибербезопасности найдена уязвимость в плагине Gravity SMTP (WordPress), позволяющая неаутентифицированным запросам получить системный отчёт и API‑ключи.
Что случилось:
Wordfence обнаружил, что REST-эндпоинт /wp-json/gravitysmtp/v1/tests/mock-data с ?page=gravitysmtp-settings возвращает ~365 КБ JSON из‑за permission_callback, всегда возвращающего true — CVE-2026-4020.
Риски:
раскрытие ключей (Amazon SES, Google, Mailjet и др.), данных стека и плагинов — риск отправки писем от имени сайта и последующих атак.
Действия:
обновите до 2.1.5, ротируйте ключи и проверьте логи на обращения к эндпоинту.
Почему это важно:
живые сторонние креды — прямой вектор злоупотреблений.
Проверили ли Вы сайты и ротировали ключи?
#кибербезопасность #WordPress #инфобезопасность #уязвимости

