Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine Informationen Offenlegung Sicherheitslücke im WordPress-Plugin bekannt als Gravity SMTP (registriert als CVE-2026-4020) wird aktiv ausgenutzt und betrifft Installationen mit Versionen vor 2.1.5; die Korrektur wurde am 17. März veröffentlicht. Obwohl die offizielle Schwere Punktzahl als Mittel dargestellt wird, ist der Angriffsvektor besonders schädlich, weil er nicht authentifizierte REST-Anrufe erlaubt, die einen "Systembericht" in JSON mit sensiblen Informationen ohne Anmeldeinformationen zurückgeben.
Die Art des Ausfalls liegt in einem Endpunkt der REST API, deren Erlaubnis _ Callback immer wieder wahr, so kann jeder Angreifer / wp-json / heavysmtp / v1 / tests / mock-data (oft mit dem Parameter? Seite = heavysmtp-setings) und erhalten API-Schlüssel, OAuth-Geheimnisse, Mail-Dienste Anmeldeinformationen wie Amazon SES, Google, Mailjet, Resend oder Zoho, sowie WordPress-Stacks-Details, Softwareversionen, PHP / Server-Informationen und Datenbank-Metadaten. Diese Kombination verwandelt einen "Informations"-Versagen in die Eingangstür für die Sendersupplantation, Missbrauch von Postdiensten und genaue Kartierung für spätere Angriffe.

Wordfence-Forscher haben massive Ausbeutungsaktivitäten dokumentiert: ihre Firewall hat mehr blockiert als 17 Mio Versuche, Kunden zu schützen, mit einer Spitze von etwa 4 Millionen Anfragen blockiert am 7. Juni. Wenn Ihr Standort Gravity SMTP verwendet, bedeutet das Volumen, dass es keine theoretische Bedrohung ist; es gibt wahrscheinlich bereits automatisierte Erhebungen gegen viele Einrichtungen. Sie können den Wordfence technischen Bericht über die Kampagne auf Ihrem Blog für mehr Kontext und Engagement-Indikatoren lesen: Wordfence: Angreifer, die CVE-2026-4020 nutzen.
Was dies in der Praxis impliziert: mit kompromittierten E-Mail-Anmeldeinformationen kann ein Angreifer E-Mails im Auftrag der Website senden (Phishing, Spam, Betrug), Rufkontrollen entgehen und böswillige Lasten liefern; mit Systeminformationen erleichtert es die Identifizierung von verletzlichen Versionen von anderen Plugins oder WordPress selbst, um bis zur Remote-Ausführung zu skalieren oder zu kontrollieren. Es ist daher angezeigt, den Austritt von Anmeldeinformationen als einen hohen Aufprallspalt zu behandeln, auch wenn die erste Klassifizierung "durchschnittlich" ist.
Empfohlene sofortige Maßnahmen: zuerst, Update Gravity SMTP auf Version 2.1.5 sobald wie möglich in allen von ihm verwalteten Standorten; die Installation der korrigierten Version mildert die Endpoint-Exposition. Überprüfen Sie nach der Aktualisierung die Web-Zugriffsdaten für Anfragen an / wp-json / Gravitationsmtp / v1 / Tests / mock-data und Ketten mit ? Seite = Gravitationsmtp-Einstellungen Ausbeutungsversuche und mögliche Verpflichtungen zu identifizieren. Die offizielle Dokumentation der WordPress REST API hilft Ihnen zu verstehen, wie diese Endpunkte exponiert sind: REST API - WordPress Developer Ressourcen.
Wenn Sie misstrauischen Verkehr erkennen oder wenn Ihre Website in verletzlichen Versionen war, wenn die Angriffe gestartet wurden, gehen Sie davon aus, dass die Mail-Integration-Anmeldeinformationen beeinträchtigt werden können und rote (Revoke und Reissue) alle Schlüssel und Token, die mit Postdiensten verbunden sind(SES, Google, Mailjet, Resend, Zoho, etc.). Überprüfen Sie die Regeln für den Zugriff auf die APIs dieser Lieferanten und regenerieren Sie Geheimnisse aus ihren Panels, aktualisieren Sie die WordPress-Konfiguration erst nach der Ausgabe der neuen Anmeldeinformationen. Überprüfen Sie auch die Mailing-Protokolle, um unbefugte Nachrichten zu erkennen und Mail-Warteschlangen und Rebounds zu überwachen.
Es ist nicht genug zu aktualisieren: führen Sie einen kompletten Sicherheits-Sweep auf den betroffenen Seiten, um die Integrität der Datei zu überprüfen, Backdoors Präsenz oder Management-Nutzer ohne Berechtigung erstellt. Wenn Sie neue Backups haben, halten Sie sie; im Falle von Zeichen des Engagements, Sie vertiefen mit einer forensischen Analyse vor der Wiederherstellung. Aktivieren oder stärken Sie eine Web Application Firewall (WAF), die bekannte Betriebsmuster blockieren und Regeln berücksichtigen kann, die den Zugang zu verletzlichen Endpunkten verweigern, bis Sie die Minderung bestätigen.

Um zukünftige Risiken zu reduzieren, gelten präventive Kontrollen: begrenzten Zugriff auf die REST API, wo möglich oder implementieren Authentifizierungsschichten für empfindliche Endpunkte, wenden Sie das Prinzip des geringeren Privilegs in API-Konten, ermöglichen Multifaktor-Authentifizierung in allen administrativen Konten und halten einen regelmäßigen und bewährten Prozess der Aktualisierung und Validierung in einer staging Umgebung vor der Produktion. Überwachen Sie den Ruf des Sendens und Abnehmens von Alarmen in Postanbietern nach einem Vorfall, um Kontomissbrauch zu erkennen.
Zusätzlich zu Gravity SMTP hat Wordfence in Avada Builder (CVE-2026-8713) eine neue Warnung über kritische Schwachstelle veröffentlicht, die eine willkürliche Dateientfernung durch Traversal in veröffentlichten Formularen ermöglicht; dass Fehler in der Version geparched ANHANG und erfordert ein dringendes Update, wenn Sie Avada verwenden. Dateien wie wp-config löschen. php kann eine unrecognisable Website verlassen oder eine vollständige Kontrolle zulassen, so ist die Empfehlung die gleiche: Update und Überprüfung der Dateiintegrität und Backup. Sie können den technischen Hinweis über diese andere Schwachstelle im Wordfence-Blog konsultieren: Wordfence: CVE-2026-8713 in Avada.
Wenn Sie mehrere Websites verwalten, priorisieren Sie die Aktualisierung und Überprüfung durch Exposition in der Reihenfolge der Kritik (Websites, die Transaktions-E-Mails, E-Commerce und diejenigen mit Drittanbieter-Integrationen senden), und halten Sie eine Liste von IOC (Verpflichtungsindikatoren) - wie die erwähnt REST Route und die von Forschern identifizierten PIs -, um sie in ihren Firewalls zu blockieren. Schließlich dokumentieren Sie den Vorfall und die Vermittlungsschritte, um schneller auf zukünftige automatisierte Kampagnen reagieren zu können: Die Angreifer nutzen langsame Erkennungen und Standorte ohne Patches, nicht theoretische Lücken.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...