CVE-2026-4162: Brak autoryzacji w wtyczce Gravity SMTP dla WordPress

Wtyczka Gravity SMTP dla WordPress do 2.1.4 ma lukę umożliwiającą dezaktywację i usunięcie ustawień przez nieautoryzowanych użytkowników.
CVE-2026-4162CVSS 7.1CMS

CVE-2026-4162: Brak autoryzacji w wtyczce Gravity SMTP dla WordPress

Wtyczka Gravity SMTP dla WordPress do 2.1.4 ma lukę umożliwiającą dezaktywację i usunięcie ustawień przez nieautoryzowanych użytkowników.

CVSS
7.1 HIGH
EPSS
16.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gravity SMTP dla WordPress w wersjach do 2.1.4 włącznie posiada lukę polegającą na braku właściwej weryfikacji uprawnień użytkownika. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym dezaktywację, odinstalowanie wtyczki oraz usunięcie jej opcji. Luka może być również wykorzystana poprzez atak Cross-Site Request Forgery (CSRF).

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa, luka ta stanowi poważne zagrożenie, ponieważ pozwala na nieautoryzowane wyłączenie kluczowej wtyczki SMTP, co może zakłócić funkcjonowanie systemu pocztowego i wpłynąć na komunikację biznesową. Atakujący mogą również usunąć ustawienia wtyczki, co utrudnia szybkie przywrócenie działania. Wykorzystanie wektorów CSRF zwiększa ryzyko ataku nawet przy ograniczonym poziomie uprawnień.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gravity SMTP i ich wdrożenie. W przypadku braku łatki, należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z wtyczką. Dodatkowo warto rozważyć wdrożenie mechanizmów ochrony przed atakami CSRF oraz ograniczyć możliwość wykonywania zmian w konfiguracji wtyczek do zaufanych administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS