
Уязвимость в плагине Gravity SMTP для WordPress спровоцировала более 17 миллионов автоматизированных попыток эксплуатации с начала мая 2026 года — и любому сайту, работавшему на неисправленной версии во время этих атак, следует считать, что учетные данные его службы электронной почты уже попали в руки злоумышленников. Компания Wordfence, занимающаяся безопасностью WordPress и принадлежащая Defiant, подтвердила масштабы кампании в консультативном уведомлении, опубликованном на этой неделе.
Плагин, установленный примерно на 100 000 сайтов WordPress, содержит уязвимость, отслеживаемую как CVE-2026-4020, которая позволяет любому пользователю в интернете — без учетной записи, пароля и предварительного доступа к сайту — извлечь около 365 килобайт конфиденциальных данных конфигурации за один HTTP-запрос. Эти данные включают активные ключи API и токены OAuth для подключенных служб электронной почты, среди которых Amazon SES, Google, Mailjet, Resend и Zoho. Уязвимость была устранена в версии Gravity SMTP 2.1.5, выпущенной 17 марта 2026 года, но объем атак достиг пика почти три месяца спустя, 7 июня 2026 года, когда Wordfence заблокировала более четырех миллионов попыток эксплуатации за один день.
Почему рейтинг «средней критичности» допустил 17 миллионов атак
CVE-2026-4020 имеет оценку CVSS 5.3, которую Система оценки общих уязвимостей классифицирует как среднюю критичность. Национальная база данных уязвимостей присваивает ей 7.5. Ни одна из этих оценок не отражает реальной операционной картины: уязвимость раскрытия информации без аутентификации, которая подвергает риску активные учетные данные внешних SaaS-сервисов, по сути является атакой по краже учетных данных, и именно такие атаки владельцы сайтов, расставляющие приоритеты исправлений на основе оценки CVSS, систематически откладывают в сторону.
Масштаб эксплуатации — 17 миллионов заблокированных попыток примерно за шесть недель — отчасти является следствием этой неверной оценки срочности. Согласно отчету Patchstack «Состояние безопасности WordPress в 2026 году», медианное время массовой эксплуатации уязвимостей WordPress с высоким уровнем воздействия составляет пять часов с момента публичного раскрытия. CVE-2026-4020 была раскрыта 30 марта, а кампания достигла промышленных масштабов только в мае — это говорит либо о задержке обнаружения со стороны атакующих, либо о преднамеренном выборе времени сканирующей инфраструктурой. В результате образовалось трехмесячное окно, в течение которого неисправленные сайты сканировались, а учетные данные извлекались без какого-либо видимого для владельцев сайтов предупреждения.
Как работает уязвимость Gravity SMTP
Сбой кроется в том, как Gravity SMTP регистрирует конечную точку REST API, используемую для внутреннего тестирования. В WordPress каждая пользовательская конечная точка API должна включать функцию permission_callback — шлюз, определяющий, авторизован ли запрашивающий пользователь для доступа к этой конечной точке. В уязвимых версиях Gravity SMTP до 2.1.4 функция обратного вызова разрешения для конечной точки, зарегистрированной по адресу /wp-json/gravitysmtp/v1/tests/mock-data, безоговорочно возвращает true.
Эта единственная ошибка конфигурации означает, что любой посетитель — аутентифицированный или нет, человек или бот — получает полный ответ от конечной точки. Когда к запросу добавляется параметр запроса ?page=gravitysmtp-settings, срабатывает внутренняя процедура конфигурации плагина, и конечная точка возвращает исчерпывающий системный отчет в виде JSON-объекта размером 365 КБ. Этот отчет содержит версию PHP сайта, сведения о веб-сервере, тип и версию базы данных, версию WordPress, все активные плагины и их версии, активную тему, имена таблиц базы данных и — что наиболее критично — каждый ключ API, секрет и токен OAuth, настроенный в почтовых коннекторах плагина.
Атака не требует ничего, кроме одного неаутентифицированного GET-запроса. Здесь нет загрузки файлов, внедрения кода или попыток входа в систему. Это важно не только из-за простоты эксплуатации: поскольку атака ничего не записывает и ничего не изменяет, она не оставляет после себя традиционных индикаторов компрометации. Стандартный мониторинг безопасности WordPress — который отслеживает новые учетные записи администратора, измененные файлы или внедренный код — оказывается неэффективным против этой атаки. Единственной криминалистической записью является запрос в журнале доступа веб-сервера.
Что злоумышленники делают с украденными учетными данными электронной почты
Украденные ключи API служб электронной почты — это не самоцель, а отправная точка. Злоумышленник, имеющий действительные учетные данные Amazon SES, Mailjet или Google, может отправлять электронные письма, исходящие с легитимного домена сайта, проходя через ту же инфраструктуру доставки, которую использует реальная транзакционная почта. Эти сообщения несут репутацию домена для доставки, его историю доставки и его место в списках разрешенных получателей.
Это делает украденные учетные данные с сайта, использующего Gravity SMTP, более ценными, чем скомпрометированные учетные записи общего назначения: личность отправителя чиста, заслуживает доверия и имеет существующие отношения с получателями. Фишинговые сообщения, приманки для сбора учетных данных и спам-кампании, отправленные через украденные ключи SES или Mailjet, могут обходить фильтры, которые задерживают сообщения из неизвестной инфраструктуры. CrowdSec, платформа разведки угроз с открытым исходным кодом, которая независимо подтвердила хронологию кампании, классифицировала 83% наблюдаемых намерений атакующих как захват инфраструктуры — что предполагает использование извлеченных системных отчетов для разведки более широких атак, а не только для немедленного распространения спама.
Ценность более широкого системного отчета усугубляет это. Полный программный стек сайта — каждый плагин с указанием его версии — точно сообщает злоумышленнику, какие известные уязвимости доступны для последующей эксплуатации. Сайт, использующий устаревшую версию любого из установленных плагинов, становится намеченной целью.
Как обострилась кампания CVE-2026-4020
CrowdSec развернула обнаружение CVE-2026-4020 22 мая 2026 года и зафиксировала первую подтвержденную эксплуатацию в реальных условиях 27 мая. К 1 июня платформа классифицировала активность как фоновый шум — это означает, что эксплойт был включен в автоматизированные рутины сканирования, которые непрерывно сканируют сайты WordPress в промышленных масштабах. CrowdSec выявила 412 различных атакующих IP-адресов только между 27 мая и 1 июня, поступающих преимущественно из Франции, Нидерландов и Соединенных Штатов — географическое распределение, соответствующее распределенной облачной и хостинговой инфраструктуре, а не одной скоординированной группе.
Wordfence развернула защиту брандмауэра для премиум-пользователей 5 мая 2026 года — еще до того, как эксплуатация стала общеизвестной, после того как внутренний мониторинг выявил эскалацию активности. Пользователи бесплатного уровня получили защиту 4 июня, за день до начала самого резкого всплеска. Пик пришелся на 7 июня, когда за один день было заблокировано более четырех миллионов запросов, за которым последовали несколько дней устойчивой высокообъемной активности до 11 июня. Wordfence не связывает кампанию с конкретным субъектом угрозы. Модель массового автоматизированного сканирования с небольшого кластера адресов соответствует оппортунистическому сбору учетных данных — сбору учетных данных в масштабе для последующей продажи или использования, — а не целенаправленному вторжению.
Экосистема плагинов WordPress: Проблема задержки установки исправлений
CVE-2026-4020 демонстрирует, что самая стойкая уязвимость экосистемы плагинов WordPress не техническая — это разрыв между моментом, когда исправление становится доступным, и моментом, когда оно развертывается. Исправление для этой уязвимости было доступно с 17 марта 2026 года. Пик кампании пришелся более чем на два с половиной месяца позже. Данные безопасности Patchstack за 2026 год показывают, что 52% уязвимостей плагинов не получают исправления от разработчика до публичного раскрытия, и что для уязвимостей, подвергающихся сильной атаке, массовая эксплуатация обычно начинается в течение пяти часов после публичного раскрытия.
Для сайтов, которые обновились оперативно, исправление устранило риск. Для тех, кто этого не сделал, отсутствие какого-либо видимого индикатора компрометации делает ситуацию особенно сложной: нет ни тревоги, ни поврежденного файла, ни подозрительной учетной записи для обнаружения. Кража учетных данных произошла незаметно и, возможно, уже была использована в злонамеренных целях.
На этой неделе Wordfence также выпустила отдельное уведомление о CVE-2026-8713 — критической уязвимости неаутентифицированного произвольного удаления файлов в Avada Builder — плагине, установленном примерно на миллионе сайтов WordPress. Эта уязвимость пока не подвергалась активной эксплуатации, но исправление доступно в версии Avada Builder 3.15.4.
Что владельцы сайтов WordPress должны сделать немедленно
Консультативное уведомление Wordfence недвусмысленно: любому сайту, использующему версию Gravity SMTP ниже 2.1.5, в которой были настроены сторонние интеграции электронной почты, следует считать эти учетные данные скомпрометированными. Рекомендуемые шаги:
Обновите плагин до Gravity SMTP версии 2.1.5 или новее немедленно. Исправление устраняет ошибку конфигурации обратного вызова разрешения и закрывает путь неаутентифицированного доступа.
Смените все учетные данные — каждый ключ API, токен OAuth и секрет, настроенный в почтовых коннекторах плагина, — независимо от того, подтверждено ли активное компрометирование. Поскольку атака не оставляет следов в файловой системе или административных журналах, отсутствие видимых доказательств не означает, что учетные данные в безопасности.
Проверьте журналы доступа веб-сервера на наличие GET-запросов к /wp-json/gravitysmtp/v1/tests/mock-data, особенно содержащих ?page=gravitysmtp-settings. JSON-ответ размером 365 КБ из этого пути является неопровержимым доказательством того, что системный отчет был извлечен.
Проведите аудит подключенных служб электронной почты — Amazon SES, Google Workspace, Mailjet, Resend и Zoho — на предмет аномальной активности отправки, нераспознанного доступа по API или необычных событий аутентификации. Некоторые поставщики услуг электронной почты предлагают журналы активности по ключам, которые могут подтвердить, использовался ли украденный ключ.
Часто задаваемые вопросы
Как узнать, были ли украдены учетные данные Gravity SMTP моего сайта WordPress?
Эксплуатация не оставляет традиционных индикаторов компрометации — никаких измененных файлов, никаких новых учетных записей администратора и никакого внедренного кода. Единственная криминалистическая запись находится в журналах доступа вашего веб-сервера. Ищите в этих журналах GET-запросы к /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings. Если такой запрос присутствует — особенно с IP-адресов, опубликованных Wordfence в их уведомлении, — считайте свои учетные данные украденными и немедленно смените их, даже без дальнейшего подтверждения.
Что такое CVE-2026-4020, и почему рейтинг «средней критичности» опасен в данном случае?
CVE-2026-4020 — это уязвимость раскрытия информации без аутентификации в Gravity SMTP версий до 2.1.4 включительно. Ее оценка CVSS 5.3 отражает тот факт, что атака только считывает данные и ничего не изменяет, — но считываемые данные включают активные ключи API и токены OAuth для Amazon SES, Google, Mailjet, Resend и Zoho. Владельцы сайтов, которые отложили в сторону исправления средней критичности, способствовали трехмесячному разрыву между доступным исправлением и пиком кампании. Уязвимость, подвергающая риску активные учетные данные внешних служб, должна рассматриваться как срочная независимо от ее оценки CVSS.
Что злоумышленники могут сделать с украденными ключами API Gravity SMTP?
Украденные учетные данные для Amazon SES, Mailjet или аналогичных служб позволяют злоумышленникам отправлять электронные письма с легитимного домена сайта жертвы — с сохранением его репутации доставки, места в списках разрешенных и доверенного статуса отправителя. Это позволяет проводить фишинговые кампании, доставлять спам и использовать приманки для захвата учетных записей, которые достигают получателей, обычно отфильтровывающих сообщения из неизвестной инфраструктуры. Подробный системный отчет также предоставляет злоумышленникам полную карту установленного программного обеспечения сайта и его версий, что снижает усилия, необходимые для выявления и эксплуатации любых других уязвимостей, присутствующих на том же сайте.
Связана ли уязвимость Gravity SMTP с уязвимостью Avada Builder, о которой Wordfence сообщила на этой неделе?
Это отдельные уязвимости. CVE-2026-4020 в Gravity SMTP — это уязвимость раскрытия информации без аутентификации, находящаяся под активной, крупномасштабной эксплуатацией. CVE-2026-8713 в Avada Builder — это критическая уязвимость произвольного удаления файлов, затрагивающая около миллиона сайтов WordPress, — но активной эксплуатации пока не наблюдалось. Для обеих уязвимостей доступны исправления, и обе требуют немедленных действий от администраторов сайтов.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Kyle Belmonte




