CVE-2026-4020
Gravity SMTP <= 2.1.4 - كشف معلومات حساسة دون مصادقة عبر REST API
- تم النشر
- 31/03/2026
- محدث
- 08/04/2026
- تخصيص CNA
- Wordfence
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة Gravity SMTP لنظام WordPress معرّضة لكشف المعلومات الحساسة في جميع الإصدارات حتى 2.1.4 ضمناً. ويعود السبب إلى نقطة نهاية REST API مُسجَّلة على /wp-json/gravitysmtp/v1/tests/mock-data تحتوي على permission_callback يُرجع true بشكل غير مشروط، مما يسمح لأي زائر غير مصادَق بالوصول إليها. وعند إلحاق معامل الاستعلام ?page=gravitysmtp-settings، تقوم طريقة register_connector_data() الخاصة بالإضافة بتعبئة بيانات الموصلات الداخلية، مما يجعل نقطة النهاية تُرجع حوالي 365 كيلوبايت من JSON تتضمن تقرير النظام الكامل. وهذا يتيح للمهاجمين غير المصادَقين استرجاع بيانات إعدادات النظام المفصّلة بما في ذلك إصدار PHP، والامتدادات المُحمَّلة، وإصدار خادم الويب، ومسار جذر المستندات، ونوع خادم قاعدة البيانات وإصداره، وإصدار WordPress، وجميع الإضافات النشطة مع إصداراتها، والقالب النشط، وتفاصيل إعدادات WordPress، وأسماء جداول قاعدة البيانات، وأي مفاتيح/رموز API مهيأة في الإضافة.
المصادر
2استغلال لإثبات المفهوم للثغرة الأمنية CVE-2026-4020، مكتوب بلغة Go، يوضح تقنيات الاستغلال لاختبار الأمان والبحث.
CVE-2026-4020 - مسودة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.