Gravity SMTP WordPress Plugin: API-Key-Leck ausgenutzt
Eine Sicherheitslücke im Gravity-SMTP-Plugin für WordPress legt API-Keys offen. Hacker nutzen die Schwachstelle aktiv aus. So schützen Sie Ihre Seite. Was ist passiert? Angreifer nutzen eine kürzlich gepatchte Sicherheitslücke im WordPress-Plugin Gravity SMTP aus. Das Plugin ist auf rund 100.000 Websites installiert und dient dem Versand von E-Mails über SMTP-Dienste. Die Schwachstelle mit der Kennung CVE-2026-4020 (CVSS-Score 5.3) erlaubt es nicht authentifizierten Angreifern, vertrauliche Daten wie API-Schlüssel, OAuth-Tokens und Geheimnisse aus den Konfigurationsdateien des Plugins zu extrahieren. Wie funktioniert der Angriff? Die Lücke betrifft eine unsichere Datenbankabfrage in der Plugin-Logik. Indem Angreifer speziell präparierte HTTP-Anfragen senden, können sie die geschützten Einstellungen auslesen. Das Problem: Viele Website-Betreiber haben das Update noch nicht eingespielt. Die Angreifer scannen gezielt nach verwundbaren Versionen und extrahieren die API-Keys. Ein be...