Cve-2026-4020

Exploração de falha de segurança no plugin Gravity SMTP afeta 100 mil sites

Uma vulnerabilidade recentemente corrigida no plugin Gravity SMTP, utilizado em aproximadamente 100 mil sites WordPress, está sendo explorada por atacantes. Identificada como CVE-2026-4020, essa falha de severidade média (CVSS 5.3) permite que invasores não autenticados acessem dados sensíveis, incluindo chaves de API e informações de configuração do plugin. A vulnerabilidade se origina de um endpoint da API REST que, devido a uma configuração inadequada, permite acesso irrestrito a qualquer visitante. Ao adicionar o parâmetro de consulta ‘?page=gravitysmtp-settings’, um atacante pode obter um relatório completo do sistema em formato JSON, revelando detalhes críticos como versão do PHP, plugins ativos e credenciais de serviços de email integrados. Desde o início de maio de 2026, mais de 17 milhões de tentativas de exploração foram bloqueadas, com picos de atividade em junho. Os proprietários de sites que utilizam versões vulneráveis do plugin devem atualizar imediatamente e rotacionar suas credenciais para evitar possíveis abusos. A análise dos logs do servidor também é recomendada para identificar acessos suspeitos provenientes de endereços IP específicos associados a essas tentativas de ataque.

Vulnerabilidade no Gravity SMTP do WordPress expõe dados em 100 mil sites

Uma vulnerabilidade de divulgação de informações não autenticadas no plugin Gravity SMTP do WordPress está sendo explorada ativamente por agentes maliciosos, afetando cerca de 100 mil sites. A falha, identificada como CVE-2026-4020, possui uma classificação de severidade média e afeta todas as versões do plugin anteriores à 2.1.5, que foi lançada em 17 de março para corrigir o problema. A vulnerabilidade se origina de um endpoint da API REST exposto, que permite requisições GET não autenticadas, possibilitando o acesso a um relatório de sistema abrangente que pode conter chaves de API, credenciais de serviços de e-mail e detalhes de configuração do WordPress. A empresa de segurança Defiant, responsável pelo firewall Wordfence, relatou que mais de 17 milhões de tentativas de exploração foram bloqueadas. Apesar da classificação média, a possibilidade de exploração sem autenticação torna a vulnerabilidade crítica, pois pode permitir que atacantes se façam passar por vítimas e acessem informações sensíveis. Além disso, a empresa também alertou sobre uma vulnerabilidade crítica em outro plugin, o Avada Builder, que permite a exclusão arbitrária de arquivos, exigindo atenção imediata dos administradores de sites.