Tehdit aktörleri, yaklaşık 100.000 WordPress sitesinde kurulu olan Gravity SMTP eklentisindeki yeni yamanan bir güvenlik açığını aktif olarak istismar ediyor.
CVE-2026-4020 koduyla takip edilen ve CVSS puanı 5.3 olan bu orta düzey zafiyet, kimlik doğrulaması olmayan saldırganların yapılandırma verileri, API anahtarları, gizli bilgiler ve OAuth token'ları gibi hassas verileri ele geçirmesine kapı aralıyor. Söz konusu veriler, eklentinin e-posta entegrasyonları için tanımlanmış bilgilerdir.
Wordfence'in açıklamasına göre sorun, /wp-json/gravitysmtp/v1/tests/mock-data adresinde kayıtlı bir REST API uç noktasından kaynaklanıyor. Bu uç noktadaki permission_callback işlevi koşulsuz olarak true döndürdüğünden, kimliği doğrulanmamış herhangi bir ziyaretçi söz konusu verilere serbestçe erişebiliyor.