Pelaku ancaman mengeksploitasi celah keamanan yang baru saja ditambal yang memengaruhi Gravity SMTP, sebuah plugin WordPress yang terpasang di sekitar 100.000 situs.
Kerentanan ini, yang dilacak sebagai CVE-2026-4020 (skor CVSS: 5.3), adalah celah pengungkapan informasi dengan tingkat keparahan menengah yang dapat memungkinkan penyerang yang tidak terautentikasi untuk mengekstrak data sensitif, seperti data konfigurasi, kunci API, rahasia, dan token OAuth yang dikonfigurasi untuk integrasi email plugin.
"Hal ini disebabkan oleh endpoint REST API yang terdaftar di /wp-json/gravitysmtp/v1/tests/mock-data dengan permission_callback yang secara tanpa syarat mengembalikan nilai true, sehingga memungkinkan pengunjung yang tidak terautentikasi untuk mengaksesnya," kata Wordfence .
"Ketika parameter kueri ?page=gravitysmtp-settings ditambahkan, metode register_connector_data() plugin akan mengisi data konektor internal, menyebabkan endpoint mengembalikan sekitar 365 KB data JSON yang berisi Laporan Sistem lengkap."
Akibatnya, penyerang yang tidak terautentikasi dapat memanfaatkan celah ini untuk mendapatkan berbagai informasi, termasuk -
Versi PHP
Ekstensi yang dimuat
Versi server web
Jalur akar dokumen
Jenis dan versi server basis data
Versi WordPress
Semua plugin aktif beserta versinya
Tema aktif
Detail konfigurasi WordPress
Nama tabel basis data
Kunci/token API yang dikonfigurasi dalam plugin, seperti Amazon SES, Google, Mailjet, Resend, dan Zoho.
Penyerang kemudian dapat memanfaatkan celah keamanan ini untuk mengumpulkan kredensial yang dapat disalahgunakan untuk mengirim email atas nama situs tersebut, serta mendapatkan detail lengkap tentang tumpukan perangkat lunak situs tersebut, yang dapat menjadi dasar untuk serangan lanjutan.
Informasi lebih lanjut akses sumber link berikut :
https://thehackernews.com/2026/06/hackers-exploit-gravity-smtp-wordpress.html
Kerentanan ini, yang dilacak sebagai CVE-2026-4020 (skor CVSS: 5.3), adalah celah pengungkapan informasi dengan tingkat keparahan menengah yang dapat memungkinkan penyerang yang tidak terautentikasi untuk mengekstrak data sensitif, seperti data konfigurasi, kunci API, rahasia, dan token OAuth yang dikonfigurasi untuk integrasi email plugin.
"Hal ini disebabkan oleh endpoint REST API yang terdaftar di /wp-json/gravitysmtp/v1/tests/mock-data dengan permission_callback yang secara tanpa syarat mengembalikan nilai true, sehingga memungkinkan pengunjung yang tidak terautentikasi untuk mengaksesnya," kata Wordfence .
"Ketika parameter kueri ?page=gravitysmtp-settings ditambahkan, metode register_connector_data() plugin akan mengisi data konektor internal, menyebabkan endpoint mengembalikan sekitar 365 KB data JSON yang berisi Laporan Sistem lengkap."
Akibatnya, penyerang yang tidak terautentikasi dapat memanfaatkan celah ini untuk mendapatkan berbagai informasi, termasuk -
Versi PHP
Ekstensi yang dimuat
Versi server web
Jalur akar dokumen
Jenis dan versi server basis data
Versi WordPress
Semua plugin aktif beserta versinya
Tema aktif
Detail konfigurasi WordPress
Nama tabel basis data
Kunci/token API yang dikonfigurasi dalam plugin, seperti Amazon SES, Google, Mailjet, Resend, dan Zoho.
Penyerang kemudian dapat memanfaatkan celah keamanan ini untuk mengumpulkan kredensial yang dapat disalahgunakan untuk mengirim email atas nama situs tersebut, serta mendapatkan detail lengkap tentang tumpukan perangkat lunak situs tersebut, yang dapat menjadi dasar untuk serangan lanjutan.
Informasi lebih lanjut akses sumber link berikut :
https://thehackernews.com/2026/06/hackers-exploit-gravity-smtp-wordpress.html