Peretas Memanfaatkan Celah Keamanan pada Plugin Gravity SMTP WordPress untuk Membocorkan Kunci API
Posted by : Admin , Jun 23, 2026
Para penjahat siber sekarang tengah mengeksploitasi celah keamanan yang baru saja ditangani, yang berpengaruh pada Gravity SMTP, sebuah plugin WordPress yang digunakan oleh sekitar 100.000 situs web.
Cacat ini, yang dikenal dengan kode CVE-2026-4020 (dengan nilai CVSS: 5,3), merupakan lubang pengungkapan data dengan tingkat keparahan sedang yang memungkinkan pihak yang tidak terotentikasi untuk menarik keluar informasi sensitif, seperti data konfigurasi, kunci API, rahasia, dan token OAuth yang diatur untuk integrasi plugin email tersebut.
"Ini disebabkan oleh endpoint REST API yang terdaftar di /wp-json/gravitysmtp/v1/tests/mock-data dengan parameter permission_callback yang selalu mengembalikan nilai true, yang membuat pengunjung yang tidak terverifikasi bisa mengaksesnya," ungkap Wordfence.
Keamanan Siber
"Ketika parameter kueri ? page=gravitysmtp-settings ditambahkan, metode register_connector_data() pada plugin ini mengisi data konektor internal, sehingga mengakibatkan endpoint tersebut mengembalikan sekitar 365 KB JSON yang mencakup Laporan Sistem secara keseluruhan. "
Sebagai akibatnya, penyerang yang tidak terverifikasi dapat mengeksploitasi kerentanan ini untuk memperoleh berbagai jenis informasi, termasuk -
- Versi PHP
- Ekstensi yang dimuat
- Versi server web
- Jalur root dokumen
- Jenis dan versi server basis data
- Versi WordPress
- Semua plugin yang aktif beserta versinya
- Tema yang aktif
- Detail konfigurasi WordPress
- Nama tabel basis data
- Kunci/token API yang diatur di plugin, seperti Amazon SES, Google, Mailjet, Resend, dan Zoho
Sumber : https://thehackernews.com/2026/06/hackers-exploit-gravity-smtp-wordpress.html