Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine kürzlich geparkte Schwachstelle im Gravity SMTP Plugin für WordPress - identifiziert als CVE-2026-4020- hat empfindliche Anmeldeinformationen und Konfigurationen in etwa 100.000 Standorten ausgesetzt, und die Angreifer haben nicht lange genommen, um sie massiv zu nutzen. Das Problem liegt in einem Endpunkt der REST-API, der einen kompletten Systembericht zurückgegeben hat, als er mit einem bestimmten Parameter aufgerufen wurde, ohne eine Genehmigungsprüfung, die es jedem unauthenticated Besucher erlaubte, JSON mit Installationsdetails und Drittschlüsseln herunterzuladen.
Das reale Risiko geht über ein einfaches Leck hinaus: die exponierten Tasten und Token von Postdiensten (Amazon SES, Google, Mailjet, Resend, Zoho, etc.) ermöglichen einem Angreifer, E-Mails im Namen der betroffenen Domain zu senden, Einfluss auf Ruf, Lieferbarkeit und Benutzervertrauen. Darüber hinaus enthält der gefilterte Systembericht PHP-Versionen, geladene Erweiterungen, aktive Plugins und Datenbanktabellennamen, Informationen, die gezieltere spätere Angriffe erleichtern, von alten Versionen bis zum Klettern innerhalb des Servers.

Öffentliche Daten aus dem Versuchsblock zeigen eine breite und nachhaltige Kampagne: Sicherheitsplattformen haben in den letzten Tagen Millionen von Anträgen gegen diesen Endpunkt gemeldet, was bedeutet, dass das Risikofenster schnell ausgenutzt wurde. Wenn Ihre Website Mail-Integrationen auf Gravity SMTP verwendet, es ist umsichtig, eine Verpflichtung zu machen, bis es sich anders bewährt hat und entsprechend handeln.
Die unmittelbaren Handlungen sind, um das Plugin auf die korrigierte Version zu aktualisieren (2.1.5 oder höher) und, kritisch, zu drehen oder zu widerrufen alle Drittanbieter-Anmeldeinformationen und Token, die im Plugin konfiguriert wurden. Es ist nicht genug zu aktualisieren: Gefilterte Anmeldeinformationen können in den Händen von Angreifern bleiben, die sie bereits heruntergeladen haben. Auch kontaktieren Sie E-Mail-Anbieter, um den Widerruf und die Ausgabe neuer Schlüssel mit minimalen Berechtigungen zu verlangen.
Zusätzlich zu ändernden Schlüsseln, überprüfen Sie den Server und die Website-Aufzeichnungen für Anfragen an den betroffenen Endpunkt und ungewöhnliche Aktivität in Zeiten oder Volumen von ausgehenden Post; achten Sie besonders auf Anfragen von IP-Adressen, die mit der operativen Kampagne verbunden sind. Wenn Sie Anzeichen von Missbrauch finden, isolieren Sie das kompromittierte System, ändern Sie WordPress-Verwaltungskennwörter und überprüfen Sie die Erstellung von nicht autorisierten Benutzer oder geplante Aufgaben.
Um das zukünftige Risiko zu reduzieren, ist es angebracht, Strafmaße anzuwenden: den Zugriff auf die REST API nur dann einzuschränken, wenn nötig oder die Berechtigungsprüfungen zu Endpoints zu ergänzen, Anmeldeinformationen mit minimalem Umfang und außerhalb der Site-Datenbank zu speichern, wo möglich, und das Postmanagement mit per-site-Anmeldeinformationen und regelmäßigen Rotationsrichtlinien zu schützen. Eine Web-Anwendung Firewall (WAF) kann bekannte Betriebsmuster blockieren, während Patches angewendet werden, und WordPress-Sicherheitslösungen helfen, unbefugte Änderungen zu erkennen.

Aus einer Lieferantenperspektive sollten die Integrationen mit Drittschlüsseln so gestaltet werden, dass die Auswirkungen bei Leckagen minimiert werden: Token mit eingeschränkten Reichweiten, kurzen Entscheiden, detaillierte Protokollierung und atypische Warnungen auf dem Lieferantenpanel. Wenn Sie mehrere Websites verwalten, zentralisieren Sie die Verwaltung von Geheimnissen mit dedizierten Tools und ermöglichen Multifaktor-Authentifizierung in Lieferantenkonten reduziert die Möglichkeit von Missbrauch nach einem Leck.
Wenn Sie die technische Natur des Ausfalls überprüfen und offizielle Empfehlungen sehen müssen, sehen Sie die Registerkarte CVE und die Sicherheitsdokumentation der WordPress REST API. Um zu verstehen, wie sie erkannt und wie weit die Massenausbeutung ist, haben die öffentlichen Sicherheitsunternehmen Analysen und Blockaden veröffentlicht, die während der Kampagne beobachtet wurden: CVE-2026-4020 in NVD und Dokumentation der WordPress REST API auf Entwickler.wordpress.org / rest-api. Es wird auch empfohlen, Sicherheitssignaturberichte wie Wordfence für Engagement-Indikatoren und Betriebsmuster zu überprüfen.
Kurz gesagt, es handelt dringend: aktualisiert das Plugin, bricht die exponierten Anmeldeinformationen, überprüft Protokolle und sucht Anzeichen von Missbrauch. Diese Maßnahmen verringern sowohl den unmittelbaren Schaden als auch die Wahrscheinlichkeit, dass die gefilterten Informationen als Grundlage für größere Verpflichtungen in Ihrer Web-Infrastruktur verwendet werden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...