Scroll to top
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    0
    0
    wp-json/gravitysmtp
    1
    1
    wp-json/gravitysmtp
    1
    0
    wp-json/gravitysmtp
    1
    1
    Zurück zum Blog
    IT-Sicherheit · WordPress · Aktive Angriffe

    Jetzt patchen! Angriffe auf WordPress-Websites mit Gravity SMTP laufen bereits

    CVE-2026-4020: Eine ungeschützte REST-API im beliebten E-Mail-Plugin Gravity SMTP gibt Angreifern den vollständigen Bauplan Ihrer Website – ohne Anmeldung. Hunderte IP-Adressen scannen bereits automatisiert.

    22.06.2026 7 min Lesezeit CVE-2026-4020 · CVE-2026-4162
    Jetzt patchen – Angriffe auf WordPress-Websites mit Gravity SMTP Plugin (CVE-2026-4020)
    CVE
    2026-4020
    + CVE-2026-4162
    Betroffen
    ≤ 2.1.4
    Gravity SMTP
    Gepatcht ab
    2.1.5
    Sofort installieren

    WordPress-Administratoren sollten jetzt handeln: Es gibt aktive Angriffe auf Websites, die das beliebte E-Mail-Plugin Gravity SMTP einsetzen. Die Schwachstelle erlaubt es Angreifern, ohne Anmeldung umfangreiche Informationen über die Zielumgebung auszulesen – die perfekte Grundlage für gezielte Folgeangriffe.

    Was ist passiert?

    Betroffen ist das WordPress-Plugin Gravity SMTP, das für den Versand von E-Mails über externe SMTP-Dienste eingesetzt wird. Die Schwachstelle CVE-2026-4020 erlaubt es Angreifern, über eine ungeschützte REST-API sensible Systeminformationen abzurufen – ganz ohne Authentifizierung.

    Anfällige REST-Route
    GET /wp-json/gravitysmtp/v1/tests/mock-data

    Zusätzlich wurde eine weitere Lücke bekannt: CVE-2026-4162 erlaubt angemeldeten Benutzern mit niedrigen Rechten unter bestimmten Umständen das Manipulieren der Plugin-Konfiguration.

    Welche Daten gibt das Plugin preis?

    Auf den ersten Blick sieht es nach reiner Informationspreisgabe aus. In der Praxis liefert es einem Angreifer den kompletten Bauplan Ihrer Website:

    WordPress-Version
    Exakte Core-Version inkl. Minor
    PHP-Version
    Bekannte CVEs gezielt nutzbar
    Webserver-Infos
    Apache/Nginx, Module, Version
    Installierte Plugins
    Inkl. Versionsnummern
    Datenbank-Infos
    MySQL/MariaDB-Version, Präfixe
    Aktives Theme
    Bekannte Theme-Schwachstellen
    Serverpfade
    Absolute Pfade, Verzeichnisstruktur
    API-Schlüssel / Tokens
    Teilweise aus Plugin-Konfig

    Vom Info-Leak zur Kompromittierung

    Aus „nur" Informationspreisgabe wird in wenigen Minuten ein gezielter Folgeangriff.

    1 · Mass-Scan
    Automatisierte Bots scannen das gesamte Internet nach der verwundbaren REST-API.
    2 · Recon
    Plugin-Liste, Versionen und Serverpfade landen in einer Angreifer-Datenbank.
    3 · Exploit
    Bekannte CVEs in den identifizierten Plugins werden gezielt ausgenutzt.
    Sicherheitsforscher beobachten bereits Hunderte IP-Adressen, die automatisiert nach verwundbaren Installationen suchen. Die Schwachstelle hat sich laut Telemetriedaten bereits zu einem Massenangriff entwickelt.

    Log-Hunt: Schon gescannt worden?

    Prüfen Sie Ihre Webserver-Access-Logs gezielt auf Aufrufe der verwundbaren REST-Route:

    $ grep "gravitysmtp/v1/tests/mock-data" /var/log/nginx/access.log
    $ awk '{print $1}' /var/log/nginx/access.log | sort -u | wc -l
    # Ergibt die Anzahl unterschiedlicher IP-Adressen. Hunderte Treffer aus diversen Netzen = laufender Massenscan.

    Plugins erweitern die Angriffsfläche

    Nicht WordPress selbst ist häufig das Problem – sondern die schiere Anzahl an Plugins. Jedes ist eine potenzielle Schwachstellenquelle. Beispielhafte Verteilung der vom WPScan-Vulnerability-Index erfassten Plugin-CVEs der letzten 12 Monate:

    Was Administratoren jetzt tun sollten

    Gravity SMTP sofort auf 2.1.5+ aktualisieren
    Webserver-Logs auf /wp-json/gravitysmtp/v1/tests/mock-data prüfen
    API-Schlüssel & SMTP-Tokens vorsorglich rotieren
    Web Application Firewall (WAF) Regeln aktivieren
    Alle installierten Plugins auf Aktualität prüfen
    Nicht benötigte Plugins vollständig entfernen
    Admin-Logins, neue Benutzer & Cron-Jobs prüfen
    2FA für alle WordPress-Admins erzwingen

    Prävention vs. Schadenskosten

    Prävention p.a.
    ~ einige Hundert bis wenige Tausend €
    • Managed Updates
    • Schwachstellenscans
    • Web Application Firewall
    • Backup-Konzepte
    • Monitoring
    • Incident Response
    Schaden pro Vorfall
    schnell 5- bis 6-stellig
    • Website-Ausfälle
    • SEO-Verluste
    • Datendiebstahl
    • DSGVO-Meldungen
    • Kundenverlust
    • Reputations- & Forensikkosten

    Wasacon-Perspektive

    Cyberkriminelle suchen heute nicht mehr gezielt nach einzelnen Unternehmen – sie scannen automatisiert das gesamte Internet. Ungepatchte WordPress-Websites landen dabei oft schneller auf der Trefferliste, als vielen Betreibern bewusst ist.

    Wer heute nicht patcht, könnte morgen bereits Teil eines Datenlecks oder einer Kompromittierung sein.

    Häufige Fragen

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    WordPress-Sicherheit für KMU im Kreis Heinsberg

    Managed Updates, Schwachstellenscans, WAF, Backup-Konzepte und Monitoring – wir härten Ihre WordPress-Installation und reagieren, bevor Angreifer es tun.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen