Уразливість відсутності авторизації в плагіні Gravity SMTP для WordPress (CVE-2026-4162)

Виявлено уразливість відсутності авторизації в плагіні Gravity SMTP для WordPress, що дозволяє деактивувати плагін та видаляти налаштування. Рекомендується оновлення.
CVE-2026-4162CVSS 7.1CMS

Уразливість відсутності авторизації в плагіні Gravity SMTP для WordPress (CVE-2026-4162)

Виявлено уразливість відсутності авторизації в плагіні Gravity SMTP для WordPress, що дозволяє деактивувати плагін та видаляти налаштування. Рекомендується оновлення.

CVSS
7.1 HIGH
EPSS
16.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity SMTP для WordPress версій до 2.1.4 включно має уразливість відсутності належної авторизації, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище деактивувати плагін, видаляти його опції та навіть видаляти плагін. Уразливість також може бути використана через атаку типу Cross-Site Request Forgery (CSRF).

Бізнес-вплив

Ця уразливість може призвести до втрати функціональності плагіна, що впливає на доставку електронної пошти через WordPress, а також до потенційного порушення безпеки через несанкціоновані зміни конфігурації. Власники сайтів можуть зіткнутися з перебоями у роботі сервісів, що залежать від плагіна, та ризиком компрометації даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Gravity SMTP від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності на предмет підозрілих дій, а також впровадити захист від CSRF-атак. Рекомендується також розглянути альтернативні рішення для SMTP, щоб знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки