As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma vulnerabilidade de divulgação de informações no plugin WordPress conhecido como Gravity SMTP (registrada como Gravity SMTP CVE-2026-4020) está sendo explorada ativamente e afeta instalações que usam versões anteriores à 2.1.5; a correção foi publicada em 17 de março. Embora a pontuação de gravidade oficial seja média, o vetor de ataque é particularmente prejudicial porque permite chamadas REST não autenticadas que devolvem um “System Report” em JSON com informações sensíveis sem necessidade de credenciais.
A natureza da falha reside num endpoint do REST API cujo permission_callback Sempre devolve verdadeiro, pelo que qualquer atacante pode solicitar /wp-json/gravitysmtp/v1/tests/mock-data (muitas vezes com o parâmetro ?page=gravitysmtp-settings) e obter chaves de API, segredos OAuth, credenciais de serviços de correio como Amazon SES, Google, Mailjet, Resend ou Zoho, além de detalhes do stack do WordPress, versões de software, informações de PHP/servidor e metadados de base de dados. Essa combinação converte uma falha “de informação” na porta de entrada para suplantação de remetente, abuso de serviços de e-mail e mapeamento preciso para ataques posteriores.

Os pesquisadores do Wordfence documentaram atividade massiva de exploração: seu firewall bloqueou mais de 17 milhões de tentativas dirigidas a clientes protegidos, com um pico de aproximadamente 4 milhões de petições bloqueadas em 7 de junho. Se o seu site usa Gravity SMTP, esse volume significa que não é uma ameaça teórica; é provável que já tenha havido pesquisas automatizadas contra muitas instalações. Você pode ler o relatório técnico do Wordfence sobre a campanha em seu blog para maior contexto e indicadores de compromisso: Wordfence: atacantes explodindo CVE-2026-4020.
O que isso implica na prática: com credenciais de e-mail comprometidas, um atacante pode enviar e-mails em nome do site (phishing, spam, fraude), evitar controles de reputação e entregar cargas maliciosas; com a informação do sistema facilita-se a identificação de versões vulneráveis de outros plugins ou do próprio WordPress para escalar a execução remota ou tomar controle. É por isso que convém tratar a fuga de credenciais como uma lacuna de alto impacto, embora a classificação inicial seja “media”.
Acções imediatas recomendadas: em primeiro lugar, atualize Gravity SMTP à versão 2.1.5 o mais rapidamente possível em todos os locais que administra; a instalação da versão corrigida atenua a exposição do endpoint. Depois de atualizar, verifique os registros de acesso web procurando pedidos a /wp-json/gravitysmtp/v1/tests/mock-data e cadeias com ?page=gravitysmtp-settings para identificar tentativas de exploração e possíveis compromissos. A documentação oficial do REST API do WordPress ajuda a entender como estes endpoints são expostos: REST API — WordPress Developer Resources.
Se detectar tráfico suspeito ou se seu site estava em versões vulneráveis quando começaram os ataques, assuma que as credenciais de integrações de correio poderiam estar comprometidas e rote (revocar e voltar a emitir) todas as chaves e tokens ligados a serviços de correio(SES, Google, Mailjet, Resend, Zoho, etc.). Verifique as regras de acesso às APIs desses fornecedores e regenere segredos de seus painéis, atualizando a configuração no WordPress apenas após a emissão de novas credenciais. Verifique também os logs de envio de e- mail para detectar mensagens não autorizadas e ultrapasse as filas de correio e os rebounds.
Não basta atualizar: faça um barrido de segurança completo nos sites afetados para verificar integridade de arquivos, presença de backdoors ou usuários administradores criados sem autorização. Se você tiver backups recentes, consérvelos; em caso de indícios de compromisso aprofunde com uma análise forense antes de restaurar. Active ou reforce um firewall de aplicativos web (WAF) que possa bloquear padrões de exploração conhecidos e considere adicionar regras que neguem acesso ao endpoint vulnerável até confirmar a mitigação.

Para reduzir riscos futuros, aplique controlos preventivos: limite o acesso ao REST API onde seja possível ou implemente camadas de autenticação para endpoints sensíveis, aplique o princípio de menor privilégio nas contas da API, active autenticação multifator em todas as contas administrativas e mantenha um processo regular e testado de atualização e validação em um ambiente de staging antes de passar a produção. Monitorize reputação de envio e alertas de abuse nos fornecedores de correio após um incidente para detectar uso indevido das contas.
Além de Gravity SMTP, o Wordfence publicou outro alerta recente sobre uma vulnerabilidade crítica em Avada Builder (CVE-2026-8713) que permite eliminação arbitrária de arquivos através de traversal em formulários publicados; essa falha foi corrigida na versão 3.15.4 e requer uma atualização urgente se utilizar Avada. Apagar os ficheiros como o wp- config.php pode deixar um sítio irreconociblemente instável ou permitir uma tomada de controlo completa, pelo que a recomendação é a mesma: atualizar e revisar integridade de arquivos e cópias de segurança. Você pode consultar o aviso técnico sobre essa outra vulnerabilidade no blog do Wordfence: Wordfence: CVE-2026-8713 em Avada.
Se administrar múltiplos sites, priorize a atualização e a revisão por exposição em ordem de criticidade (sites que enviam e-commerce, e aqueles com integrações de terceiros), e mantenha uma lista de IOC (indicadores de compromisso) — como a rota REST mencionada e as IPs assinaladas por pesquisadores — para bloquear em seus firewalls. Finalmente, documente o incidente e os passos de remediação para poder responder mais rápido a futuras campanhas automatizadas: os atacantes aproveitam detecções lentas e sites sem adesivos, não espaços teóricos.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...