CVE-2026-4020
Gravity SMTP <= 2.1.4 - Esposizione non autenticata di informazioni sensibili tramite API REST
- Pubblicato
- 31 mar 2026
- Aggiornato
- 8 apr 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NModerato · prossimi 30 giorni
- Percentile
- 98,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Gravity SMTP per WordPress è vulnerabile all'esposizione di informazioni sensibili in tutte le versioni fino alla 2.1.4 inclusa. Il problema è dovuto a un endpoint dell'API REST registrato su /wp-json/gravitysmtp/v1/tests/mock-data con un permission_callback che restituisce incondizionatamente true, consentendo a qualsiasi visitatore non autenticato di accedervi. Quando viene aggiunto il parametro di query ?page=gravitysmtp-settings, il metodo register_connector_data() del plugin popola i dati interni del connettore, portando l'endpoint a restituire circa 365 KB di JSON contenente il report di sistema completo. Ciò consente ad attaccanti non autenticati di recuperare dati dettagliati di configurazione del sistema, tra cui versione di PHP, estensioni caricate, versione del server web, percorso della document root, tipo e versione del database server, versione di WordPress, tutti i plugin attivi con le relative versioni, tema attivo, dettagli di configurazione di WordPress, nomi delle tabelle del database e qualsiasi chiave API/token configurato nel plugin.
Fonti
2Proof-of-concept exploit per la vulnerabilità CVE-2026-4020, scritta in Go, che dimostra tecniche di sfruttamento per test di sicurezza e ricerca.
CVE-2026-4020 - Bozza
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.