Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une vulnérabilité de divulgation d'informations dans le plugin WordPress connu sous le nom de Gravity SMTP (enregistré comme CVE-2026-4020) est activement exploitée et affecte les installations en utilisant des versions antérieures au 2.1.5; la correction a été publiée le 17 mars. Bien que le score officiel de sévérité soit montré comme une moyenne, le vecteur d'attaque est particulièrement nocif parce qu'il permet des appels REST non-authentifiés qui renvoient un "rapport système" dans JSON avec des informations sensibles sans références.
La nature de l'échec réside dans un paramètre de l'API REST dont permission _ callback retourne toujours vrai, de sorte que tout attaquant peut demander / wp-json / gravitationsmtp / v1 / tests / mock-data (souvent avec le paramètre? page = gravitationsmtp-setings) et obtenir les clés de l'API, les secrets d'Auth, les identifiants de services de courrier comme Amazon SES, Google, Mailjet, Resend ou Zoho, ainsi que les détails de la pile WordPress, les versions logicielles, les informations PHP / serveur et les métadonnées de base de données. Cette combinaison transforme une défaillance "d'information" dans la porte d'entrée pour supplanter l'expéditeur, abus des services de courrier et cartographie précise pour les attaques subséquentes.

Les chercheurs de Wordfence ont documenté une activité d'exploitation massive: leur pare-feu a bloqué plus que 17 millions tentatives de protéger les clients, avec un pic d'environ 4 millions de demandes bloquées le 7 juin. Si votre site utilise Gravity SMTP, ce volume signifie que ce n'est pas une menace théorique; il est probable qu'il y ait déjà eu des enquêtes automatisées contre de nombreuses installations. Vous pouvez lire le rapport technique de Wordfence sur la campagne sur votre blog pour plus de contexte et d'indicateurs d'engagement: Wordfence: attaquants exploitant CVE-2026-4020.
Ce que cela implique dans la pratique : avec les identifiants de courrier compromis, un attaquant peut envoyer des emails au nom du site (phishing, spam, fraude), échapper aux contrôles de réputation et livrer des charges malveillantes ; avec les informations du système, il facilite l'identification des versions vulnérables d'autres plugins ou WordPress lui-même à l'échelle jusqu'à l'exécution à distance ou prendre le contrôle. Il convient donc de considérer l'évasion des titres de compétences comme un écart d'impact élevé même si la classification initiale est « moyenne ».
Mesures immédiates recommandées : mettre à jour Gravity SMTP vers la version 2.1.5 Dès que possible dans tous les sites qu'il administre; l'installation de la version corrigée atténue l'exposition au paramètre. Après mise à jour, vérifier les dossiers d'accès Web pour les demandes de / wp-json / gravitationsmtp / v1 / tests / simulation de données et chaînes avec ? page = gravitationsmtp identifier les tentatives d'exploitation et les engagements possibles. La documentation officielle de l'API WordPress REST vous aide à comprendre comment ces paramètres sont exposés : API REST - WordPress Developer Ressources.
Si vous détectez un trafic suspect ou si votre site était dans des versions vulnérables lorsque les attaques ont commencé, supposez que les identifiants d'intégration de courrier peuvent être compromis et rote (revoi et réédition) toutes les clés et jetons liés aux services de courrier(SES, Google, Mailjet, Resend, Zoho, etc.). Vérifier les règles d'accès aux API de ces fournisseurs et régénérer les secrets de leurs panneaux, en mettant à jour la configuration WordPress seulement après l'émission des nouvelles identifiants. Vérifiez également les journaux de courrier pour détecter les messages non autorisés et surveiller les files d'attente et les rebonds.
Il ne suffit pas de mettre à jour : effectuer un balayage de sécurité complet sur les sites touchés pour vérifier l'intégrité des fichiers, la présence de portes arrières ou les utilisateurs de gestion créés sans autorisation. Si vous avez des sauvegardes récentes, gardez-les; en cas de signes d'engagement, vous approfondissez avec une analyse médico-légale avant de restaurer. Activer ou renforcer un pare-feu d'application Web (WAF) qui peut bloquer les modèles d'exploitation connus et envisager d'ajouter des règles qui empêchent l'accès aux paramètres vulnérables jusqu'à ce que vous confirmiez l'atténuation.

Pour réduire les risques futurs, appliquer des contrôles préventifs : limiter l'accès à l'API REST dans la mesure du possible ou mettre en place des couches d'authentification pour les paramètres sensibles, appliquer le principe du privilège inférieur dans les comptes API, permettre l'authentification multifactorielle dans tous les comptes administratifs et maintenir un processus régulier et éprouvé de mise à jour et de validation dans un environnement de mise en scène avant d'aller à la production. Surveiller la réputation d'envoyer et d'abuser des alertes dans les fournisseurs de courrier après un incident pour détecter l'abus de compte.
En plus de Gravity SMTP, Wordfence a publié un autre avertissement récent sur la vulnérabilité critique dans Avada Builder (CVE-2026-8713) qui permet la suppression arbitraire de fichiers par traversal sous des formes publiées; que l'échec a été gravé dans la version 3.15.4 et nécessite une mise à jour urgente si vous utilisez Avada. Suppression de fichiers comme wp-config. php peut laisser un site instable ou permettre un contrôle complet, donc la recommandation est la même : mettre à jour et revoir l'intégrité et la sauvegarde des fichiers. Vous pouvez consulter l'avis technique sur cette autre vulnérabilité dans le blog Wordfence: Wordfence: CVE-2026-8713 à Avada.
Si vous gérez plusieurs sites, hiérarchisez la mise à jour et l'examen par exposition par ordre de criticité (sites qui envoient des courriels transactionnels, e-commerce, et ceux qui ont des intégrations tierces), et maintenez une liste des IOC (indicateurs d'engagement) - comme la route REST mentionnée et les PI identifiées par les chercheurs - pour les bloquer dans leurs pare-feu. Enfin, documentez l'incident et les étapes de médiation pour pouvoir réagir plus rapidement aux futures campagnes automatisées : les attaquants profitent de détections lentes et de sites sans correctifs, et non de lacunes théoriques.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...