As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma vulnerabilidade recentemente corrigida no plugin Gravity SMTP para WordPress — identificada como CVE-2026-4020 — deixou expostas credenciais e configurações sensíveis em cerca de 100.000 sítios, e os atacantes não demoraram a aproveitar em massa. O problema é um endpoint da API REST que devolveria um relatório do sistema completo quando invocava um parâmetro específico, sem nenhuma verificação de permissões, o que permitiu a qualquer visitante não autenticado baixar JSON com detalhes da instalação e chaves de terceiros.
O risco real vai além de uma simples filtragem: as chaves e tokens expostos de serviços de e-mail (Amazon SES, Google, Mailjet, Resend, Zoho, etc.) permitem a um atacante enviar e-mails em nome do domínio afetado, impactando reputação, entregabilidade e confiança de usuários. Além disso, o relatório do sistema filtrado inclui versões de PHP, extensões carregadas, plugins ativos e nomes de tabelas da base de dados, informações que facilita ataques posteriores mais direcionados, desde exploração de versões antigas até escalada dentro do servidor.

Os dados públicos do bloqueio de tentativas mostram uma campanha ampla e sustentada: plataformas de segurança relataram milhões de petições contra esse endpoint nos últimos dias, o que implica que a janela de risco foi aproveitada rapidamente. Se o seu site usava integrações de e-mail em Gravity SMTP, É prudente assumir compromisso até que se demonstre o contrário e agir em conformidade.
As ações imediatas imprescindíveis são atualizar o plugin à versão corrigida (2.1.5 ou superior) e, de forma crítica, rotar ou revogar todas as credenciais e tokens de terceiros que estejam configurados no plugin. Não basta atualizar: as credenciais filtradas podem seguir nas mãos de atacantes que já as tenham baixado. Contacte também os fornecedores de correio para solicitar revogação e emissão de chaves novas com permissões mínimas.
Além de mudar as chaves, veja os registos do servidor e do site em busca de pedidos para o endpoint afetado e de atividade incomum em horários ou volumes de e-mail cessante; preste especial atenção a pedidos provenientes dos endereços IP que foram associados à campanha de exploração. Se você encontrar indícios de uso indevido, isola o sistema comprometido, muda senhas administrativas do WordPress e revisa a criação de usuários ou tarefas agendadas não autorizadas.
Para reduzir o risco futuro, é necessário aplicar medidas de endurecimento: restringir o acesso à API REST apenas quando necessário ou adicionar verificações de permissões a endpoints custom, armazenar credenciais com alcance mínimo e fora da base de dados do site quando possível, e proteger a gestão do correio com credenciais per-site e políticas de rotação periódica. Um firewall de aplicativos web (WAF) pode bloquear padrões de exploração conhecidos enquanto se aplicam adesivos e soluções de segurança para WordPress ajudam a detectar mudanças não autorizadas.

De uma perspectiva de fornecedor, as integrações que usam chaves de terceiros devem ser concebidas para minimizar impacto em caso de fuga: tokens com scopes limitados, caducidades curtas, logging detalhado e alertas de uso atípico no painel do fornecedor. Se você gerencia vários sites, centralizar a gestão de segredos com ferramentas dedicadas e habilitar autenticação multifator nas contas de fornecedores reduz a possibilidade de abuso após uma filtragem.
Se você precisa verificar a natureza técnica da falha e ver recomendações oficiais, consulte a ficha do CVE e documentação sobre segurança da API REST do WordPress. Para entender como foi detectado e o alcance da exploração em massa, as assinaturas de segurança públicas publicaram análises e bloqueios observados durante a campanha: CVE-2026-4020 em NVD e documentação da API REST do WordPress developer.wordpress.org/rest- api. Também é recomendável rever os relatórios de assinaturas de segurança como o Wordfence para indicadores de comprometimento e padrões de exploração.
Em resumo, actua com urgência: atualiza o plugin, rota as credenciais expostas, revisa logs e busca sinais de abuso. Tomar estas medidas reduz os danos imediatos e a probabilidade de a informação filtrada ser usada como base para compromissos maiores na sua infraestrutura web.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...