Уразливість відсутності авторизації в плагіні Gravity SMTP для WordPress (CVE-2026-4162)
Виявлено уразливість відсутності авторизації в плагіні Gravity SMTP для WordPress, що дозволяє деактивувати плагін та видаляти налаштування. Рекомендується оновлення.
- CVSS
- 7.1 HIGH
- EPSS
- 16.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gravity SMTP для WordPress версій до 2.1.4 включно має уразливість відсутності належної авторизації, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище деактивувати плагін, видаляти його опції та навіть видаляти плагін. Уразливість також може бути використана через атаку типу Cross-Site Request Forgery (CSRF).
Бізнес-вплив
Ця уразливість може призвести до втрати функціональності плагіна, що впливає на доставку електронної пошти через WordPress, а також до потенційного порушення безпеки через несанкціоновані зміни конфігурації. Власники сайтів можуть зіткнутися з перебоями у роботі сервісів, що залежать від плагіна, та ризиком компрометації даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Gravity SMTP від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності на предмет підозрілих дій, а також впровадити захист від CSRF-атак. Рекомендується також розглянути альтернативні рішення для SMTP, щоб знизити ризики.