VMTech
Обсудить проект

Gravity SMTP (CVE-2026-4020): раскрыты API‑ключи — обновите до 2.1.5

Gravity SMTP (CVE-2026-4020): раскрыты API‑ключи — обновите до 2.1.5

Коллеги, хочу обратить внимание: в сфере кибербезопасности найдена уязвимость в плагине Gravity SMTP (WordPress), позволяющая неаутентифицированным запросам получить системный отчёт и API‑ключи.

Что случилось:
Wordfence обнаружил, что REST-эндпоинт /wp-json/gravitysmtp/v1/tests/mock-data с ?page=gravitysmtp-settings возвращает ~365 КБ JSON из‑за permission_callback, всегда возвращающего true — CVE-2026-4020.

Риски:
раскрытие ключей (Amazon SES, Google, Mailjet и др.), данных стека и плагинов — риск отправки писем от имени сайта и последующих атак.

Действия:
обновите до 2.1.5, ротируйте ключи и проверьте логи на обращения к эндпоинту.

Почему это важно:
живые сторонние креды — прямой вектор злоупотреблений.

Проверили ли Вы сайты и ротировали ключи?
#кибербезопасность #WordPress #инфобезопасность #уязвимости

Открытая аналитика
На сайте 0 просмотров
мин чтения 1 20.06.2026
В Instagram 3 просмотров
В Instagram 1 охват
Instagram

Gravity SMTP (CVE-2026-4020): раскрыты API‑ключи — обновите до 2.1.5

Открыть публикацию в Instagram ↗