📰
Kibertəhlükəsizlik21.06.2026·1 dəqiqəlik oxu
Hakerlər WordPress Gravity SMTP Pluginindəki Boşluqdan İstifadə Edərək API Açarlarını Oğurlayır
Təhlükə aktyorları, təxminən 100.000 saytda quraşdırılmış WordPress pluginlərindən biri olan Gravity SMTP-də yaxın zamanda yamaqlanmış təhlükəsizlik boşluğundan istifadə edirlər. Bu zəiflik, hücumçulara heç bir autentifikasiya tələb olunmadan konfiqurasiya məlumatları, API açarları, sirlər və OAuth tokenləri kimi həssas dataları ələ keçirməyə imkan verir.
Təhlükə aktyorları, təxminən 100.000 saytda quraşdırılmış WordPress pluginlərindən biri olan Gravity SMTP-də yaxın zamanda yamaqlanmış təhlükəsizlik boşluğundan istifadə edirlər. Bu zəiflik, hücumçulara heç bir autentifikasiya tələb olunmadan konfiqurasiya məlumatları, API açarları, sirlər və OAuth tokenləri kimi həssas dataları ələ keçirməyə imkan verir.
CVE-2026-4020 (CVSS balı: 5.3) kimi izlənilən bu zəiflik, orta şiddətdə bir məlumat ifşası boşluğudur. Pluginin konfiqurasiya fayllarına icazəsiz girişi mümkün edən bu boşluq, hakerlərə saytın e-poçt göndərmə sistemlərinə daxil olmaq üçün lazım olan API açarlarını oğurlamağa şərait yaradır. Gravity SMTP plugininin istifadəçilərinə ən qısa müddətdə pluginlərini ən son versiyaya yeniləmələri tövsiyə olunur, çünki bu hücumlar artıq aktiv şəkildə baş verir.