Vulnerabilidade no Gravity SMTP do WordPress expõe dados em 100 mil sites

Uma vulnerabilidade de divulgação de informações não autenticadas no plugin Gravity SMTP do WordPress está sendo explorada ativamente por agentes maliciosos, afetando cerca de 100 mil sites. A falha, identificada como CVE-2026-4020, possui uma classificação de severidade média e afeta todas as versões do plugin anteriores à 2.1.5, que foi lançada em 17 de março para corrigir o problema. A vulnerabilidade se origina de um endpoint da API REST exposto, que permite requisições GET não autenticadas, possibilitando o acesso a um relatório de sistema abrangente que pode conter chaves de API, credenciais de serviços de e-mail e detalhes de configuração do WordPress. A empresa de segurança Defiant, responsável pelo firewall Wordfence, relatou que mais de 17 milhões de tentativas de exploração foram bloqueadas. Apesar da classificação média, a possibilidade de exploração sem autenticação torna a vulnerabilidade crítica, pois pode permitir que atacantes se façam passar por vítimas e acessem informações sensíveis. Além disso, a empresa também alertou sobre uma vulnerabilidade crítica em outro plugin, o Avada Builder, que permite a exclusão arbitrária de arquivos, exigindo atenção imediata dos administradores de sites.

Fonte: https://www.bleepingcomputer.com/news/security/hackers-exploit-info-disclosure-bug-in-gravity-smtp-wordpress-plugin/

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
19/06/2026 • Risco: ALTO
VULNERABILIDADE

Vulnerabilidade no Gravity SMTP do WordPress expõe dados em 100 mil sites

RESUMO EXECUTIVO
A vulnerabilidade CVE-2026-4020 no plugin Gravity SMTP do WordPress, que afeta 100 mil sites, permite que atacantes acessem informações sensíveis sem autenticação. A exploração ativa desta falha pode resultar em roubo de credenciais e comprometer a segurança de dados, exigindo ação imediata dos administradores de sites.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis perdas financeiras devido a roubo de dados e danos à reputação.
Operacional
Possibilidade de roubo de credenciais de serviços de e-mail e informações sensíveis do WordPress.
Setores vulneráveis
['Empresas que utilizam WordPress para gerenciamento de conteúdo']

📊 INDICADORES CHAVE

17 milhões de tentativas de exploração bloqueadas Indicador
4 milhões de requisições bloqueadas em um único dia Contexto BR
100 mil sites afetados Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar se o plugin Gravity SMTP está na versão 2.1.5 ou superior.
2 Atualizar o plugin Gravity SMTP para a versão mais recente imediatamente.
3 Monitorar logs de acesso para identificar requisições suspeitas ao endpoint da API.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a exploração ativa de vulnerabilidades em plugins amplamente utilizados, que podem comprometer a segurança de dados sensíveis.

⚖️ COMPLIANCE

Implicações para a conformidade com a LGPD, especialmente em relação à proteção de dados pessoais.
Status
ativo
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).