网易首页 > 网易号 > 正文 申请入驻

已修复的WordPress插件漏洞仍在泄露密钥,攻击者发动1700万次猛攻

0
分享至

一个鲜为人知的WordPress插件漏洞,正在让黑客轻松拿走你网站的邮箱API密钥和服务器底细。

安全公司Wordfence近期披露,Gravity SMTP插件中存在一个信息泄露漏洞,编号CVE-2026-4020,严重程度评级为中等,CVSS评分5.3分。这个插件在全球约10万个WordPress网站上运行,主要功能是帮网站连接Amazon SES、Google、Mailjet、Resend、Zoho等第三方邮件发送服务。


漏洞本身并不复杂。Wordfence在报告中解释说,问题出在插件注册了一个REST API端点,路径是/wp-json/gravitysmtp/v1/tests/mock-data。这个接口有个致命缺陷——权限回调函数无条件返回true,意味着任何一个没有登录的访问者都能直接访问它。

当攻击者在请求后面加上?page=gravitysmtp-settings这个查询参数时,插件的register_connector_data()方法就会把内部连接器数据全部填充好,让接口一次性返回大约365KB的JSON数据,里面装着完整的系统报告。

这份报告到底暴露了什么?

清单相当详细:PHP版本、已加载的扩展、Web服务器版本、文档根目录路径、数据库服务器类型和版本、WordPress版本、所有已激活插件的名称和版本号、当前使用的主题、WordPress配置详情、数据库表名,以及插件中配置的所有API密钥和令牌——包括Amazon SES、Google、Mailjet、Resend、Zoho这些邮件服务的凭证。

拿到这些信息后,攻击者能做两件事。第一,直接用泄露的API密钥以网站的名义发送邮件,把正规邮件服务变成垃圾邮件中继站。第二,拿着服务器软件栈的完整清单,相当于有了网站的技术底牌,后续发起针对性攻击的难度大幅降低。Wordfence对此的评价是:这类敏感信息泄露漏洞的危害程度,完全取决于到底暴露了什么数据。这次连第三方的实时API凭证都一起漏出来了,加上详细的系统报告,攻击者规划下一步行动的难度直接降了一个量级。

插件开发方已经在2.1.5版本中修复了这个问题。

但攻击者的动作比很多人想象的要快得多。他们在修复发布后就开始行动,向那个有问题的REST API端点发送无需认证的HTTP GET请求,带上?page=gravitysmtp-settings参数,服务器就会乖乖返回所有敏感信息。

Wordfence统计到的数据相当惊人。截至发稿时,他们已经拦截了超过1700万次针对CVE-2026-4020的漏洞利用尝试。攻击活动从2026年5月初开始零星出现,到6月6日前后突然暴涨,单日请求量一度突破400万次。

这些攻击流量主要来自以下IP地址:45.148.10.95、193.32.162.60、176.65.148.139、173.199.90.188、45.148.10.120、185.8.107.155、185.8.106.37、185.8.106.92、185.8.106.145、176.65.148.30。

对于还在运行受影响版本的网站管理者,Wordfence给出的建议很直接:如果你在Gravity SMTP插件中配置过第三方邮件集成,现在就应该假设这些凭证已经泄露,立即到对应的邮件服务后台轮换所有API密钥和令牌。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
网友在某一本大学读机械,今年毕业班里42人上传就业协议的就4个

网友在某一本大学读机械,今年毕业班里42人上传就业协议的就4个

灯锦年
2026-06-22 13:26:52
痛心!38岁江苏美女教师梁娇去世,丈夫去世不到百天,女儿才7岁

痛心!38岁江苏美女教师梁娇去世,丈夫去世不到百天,女儿才7岁

云舟史策
2025-06-23 09:35:09
乌克兰无人机一头撞上吊塔,莫斯科一片火海

乌克兰无人机一头撞上吊塔,莫斯科一片火海

烽火观天下
2026-06-20 11:53:27
王治郅魔鬼训练,2米26张子宇减脂成功,女篮新核心将现

王治郅魔鬼训练,2米26张子宇减脂成功,女篮新核心将现

墨史轩
2026-06-17 17:47:35
伊朗宣布:经过18小时谈判 伊美达成协议文件

伊朗宣布:经过18小时谈判 伊美达成协议文件

看看新闻Knews
2026-06-22 11:57:17
4中1!得分没有犯规多,失误后原地摊手,球迷:国家队蛀虫

4中1!得分没有犯规多,失误后原地摊手,球迷:国家队蛀虫

弄月公子
2026-06-21 22:24:16
董路:马宁觉得自己是霸王+把球员当贼 杨毅:知道你为啥总招黑了

董路:马宁觉得自己是霸王+把球员当贼 杨毅:知道你为啥总招黑了

风过乡
2026-06-22 07:01:21
世界杯三强出击,阿根廷希望避开西班牙,法国挪威获胜可携手晋级

世界杯三强出击,阿根廷希望避开西班牙,法国挪威获胜可携手晋级

嗨皮看球
2026-06-22 12:47:47
太强了!苹果正式发布五款全新应用

太强了!苹果正式发布五款全新应用

XCiOS俱乐部
2026-06-21 17:34:15
你知道吗?这些公安部门以前全是独立的!

你知道吗?这些公安部门以前全是独立的!

音乐时光的娱乐
2026-06-21 12:38:39
刘涛去上海出差,想着好久没见孙俪,发微信约晚饭。孙俪回得很快:见面可以,只能中午,四点前必须散。

刘涛去上海出差,想着好久没见孙俪,发微信约晚饭。孙俪回得很快:见面可以,只能中午,四点前必须散。

时尚的弄潮
2026-06-21 11:33:43
波兰总统撤销授予泽连斯基的“白鹰勋章” 泽连斯基发文:已邮寄退还

波兰总统撤销授予泽连斯基的“白鹰勋章” 泽连斯基发文:已邮寄退还

财联社
2026-06-21 10:22:10
日本队是亚洲之光?4:0仍有可能出局,F组堪称死亡之组

日本队是亚洲之光?4:0仍有可能出局,F组堪称死亡之组

蜜桔娱乐
2026-06-21 15:47:10
6月22日全国农产品批发市场猪肉平均价格为14.53元/公斤 比节前下降0.8%

6月22日全国农产品批发市场猪肉平均价格为14.53元/公斤 比节前下降0.8%

每日经济新闻
2026-06-22 14:38:11
“端午安康”是个啥玩意?

“端午安康”是个啥玩意?

葱哥说
2026-06-19 22:14:04
L3/L4级新规:不接受纯视觉方案,失效150毫秒必降级,特斯拉咋办

L3/L4级新规:不接受纯视觉方案,失效150毫秒必降级,特斯拉咋办

知嘹汽车
2026-06-20 18:37:05
司长,出任211大学党委书记!

司长,出任211大学党委书记!

新浪财经
2026-06-19 22:47:11
别再瞎学了!数据科学Python最小化技能清单

别再瞎学了!数据科学Python最小化技能清单

字节漫游指南
2026-06-21 02:30:08
暗黑心理学:一个男人可以花钱去嫖一个长期卖淫的女人,却始终不肯原谅出轨悔罪回家的老婆。这是怎么回事呢?

暗黑心理学:一个男人可以花钱去嫖一个长期卖淫的女人,却始终不肯原谅出轨悔罪回家的老婆。这是怎么回事呢?

心理观察局
2026-06-17 06:38:26
新式养老太火了:不用请保姆不住养老院,中年儿女养老压力大减轻

新式养老太火了:不用请保姆不住养老院,中年儿女养老压力大减轻

复转这些年
2026-06-14 00:13:04
2026-06-22 17:00:49
薛定谔的BUG
薛定谔的BUG
有态度网友ytd
248文章数 62关注度
往期回顾 全部

科技要闻

智谱盘中狂飙超40%,市值破万亿港元

头条要闻

大学生举报老师托关系助学生考研:第4名挤掉前面2人

头条要闻

大学生举报老师托关系助学生考研:第4名挤掉前面2人

体育要闻

法国球星祝中国队下届世界杯取得好成绩

娱乐要闻

陪睡陪玩是皮毛,向佐揭内娱暗规则

财经要闻

多部门核查"婴幼儿纸尿裤甲酰胺问题"

汽车要闻

电动MINIJCW缎光特别版藏锋上市尽显低调赛道本色

态度原创

游戏
健康
艺术
本地
教育

疑《GTA6》封面女郎原型曾"下海"?网络有视频流传

吃粽子的3条保胃法则,消化科医生推荐

艺术要闻

冷军 人物油画写生8幅

本地新闻

龙腾资江 韵动邵阳

教育要闻

连续三天!今年要考“四七九”系高中的家庭,一定别错过

无障碍浏览 进入关怀版