Uma vulnerabilidade de divulgação de informações não autenticadas no plugin Gravity SMTP do WordPress está sendo explorada ativamente por agentes maliciosos, afetando cerca de 100 mil sites. A falha, identificada como CVE-2026-4020, possui uma classificação de severidade média e afeta todas as versões do plugin anteriores à 2.1.5, que foi lançada em 17 de março para corrigir o problema. A vulnerabilidade se origina de um endpoint da API REST exposto, que permite requisições GET não autenticadas, possibilitando o acesso a um relatório de sistema abrangente que pode conter chaves de API, credenciais de serviços de e-mail e detalhes de configuração do WordPress. A empresa de segurança Defiant, responsável pelo firewall Wordfence, relatou que mais de 17 milhões de tentativas de exploração foram bloqueadas. Apesar da classificação média, a possibilidade de exploração sem autenticação torna a vulnerabilidade crítica, pois pode permitir que atacantes se façam passar por vítimas e acessem informações sensíveis. Além disso, a empresa também alertou sobre uma vulnerabilidade crítica em outro plugin, o Avada Builder, que permite a exclusão arbitrária de arquivos, exigindo atenção imediata dos administradores de sites.
Fonte: https://www.bleepingcomputer.com/news/security/hackers-exploit-info-disclosure-bug-in-gravity-smtp-wordpress-plugin/
⚠️BR DEFENSE CENTER: SECURITY BRIEFING
19/06/2026 • Risco: ALTO
VULNERABILIDADE
Vulnerabilidade no Gravity SMTP do WordPress expõe dados em 100 mil sites
RESUMO EXECUTIVO
A vulnerabilidade CVE-2026-4020 no plugin Gravity SMTP do WordPress, que afeta 100 mil sites, permite que atacantes acessem informações sensíveis sem autenticação. A exploração ativa desta falha pode resultar em roubo de credenciais e comprometer a segurança de dados, exigindo ação imediata dos administradores de sites.
💼 IMPACTO DE NEGÓCIO
Financeiro
Possíveis perdas financeiras devido a roubo de dados e danos à reputação.
Operacional
Possibilidade de roubo de credenciais de serviços de e-mail e informações sensíveis do WordPress.
Setores vulneráveis
['Empresas que utilizam WordPress para gerenciamento de conteúdo']
📊 INDICADORES CHAVE
17 milhões de tentativas de exploração bloqueadas
Indicador
4 milhões de requisições bloqueadas em um único dia
Contexto BR
100 mil sites afetados
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar se o plugin Gravity SMTP está na versão 2.1.5 ou superior.
2
Atualizar o plugin Gravity SMTP para a versão mais recente imediatamente.
3
Monitorar logs de acesso para identificar requisições suspeitas ao endpoint da API.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a exploração ativa de vulnerabilidades em plugins amplamente utilizados, que podem comprometer a segurança de dados sensíveis.
⚖️ COMPLIANCE
Implicações para a conformidade com a LGPD, especialmente em relação à proteção de dados pessoais.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).