Хакери са извършили над 17 милиона опита за експлоатация
Специалистите от Wordfence предупреждават за активна експлоатация на уязвимостта CVE-2026-4020 в WordPress плъгина Gravity SMTP, използван от приблизително 100 000 сайта. Според компанията нейната защитна платформа е блокирала над 17 милиона опита за атака.
Уязвимостта засяга всички версии до 2.1.4 включително и е отстранена във версия 2.1.5, публикувана през март.
Изтичане на API ключове и чувствителна информация
Проблемът се дължи на неправилно защитен REST API интерфейс, който позволява на неавтентикирани потребители да получат подробен системен отчет.
Изложената информация може да съдържа:
- API ключове, OAuth токени и други идентификационни данни;
- настройки за Amazon SES, Google, Mailjet, Resend и Zoho;
- информация за инсталирани плъгини, теми и версии на софтуера;
- данни за сървъра и PHP средата;
- детайли за конфигурацията на базата данни.
Макар уязвимостта да е класифицирана със средно ниво на опасност, липсата на удостоверяване и достъпът до чувствителни данни значително увеличават риска от последващи атаки.
Пик на експлоатацията през юни
Според Wordfence най-интензивните атаки са регистрирани на 7 юни, когато са блокирани около 4 милиона заявки само за едно денонощие. Злонамерените заявки са насочени към пътя:
/wp-json/gravitysmtp/v1/tests/mock-data
Наличието на подобни записи в логовете може да бъде индикатор за компрометиране.
Още една критична уязвимост засяга WordPress
Успоредно с това Wordfence предупреди и за критичната уязвимост CVE-2026-8713 в плъгина Avada Builder, използван от над един милион сайта.
Слабостта позволява неавтентикирано изтриване на файлове чрез path traversal атака. При премахване на критични файлове, като wp-config.php, е възможно сайтът да бъде върнат към първоначално състояние, което може да доведе до пълно компрометиране и отдалечено изпълнение на код.
Проблемът е отстранен във версия 3.15.4. Към момента няма данни за активни атаки срещу Avada Builder, но експертите препоръчват незабавно обновяване.









