image

Grootschalig misbruik van lek in WordPress-plug-in Gravity SMTP gemeld

donderdag 18 juni 2026, 09:50 door Redactie, 1 reacties

Aanvallers maken op grote schaal misbruik van een kwetsbaarheid in de Gravity SMTP plug-in voor WordPress, zo meldt cybersecuritybedrijf Wordfence. Via het beveiligingslek kunnen ongeauthenticeerde aanvallers configuratiedata. API keys, secrets en OAuth tokens stelen. Gravity SMTP is een plug-in die WordPress-sites kunnen gebruiken voor het versturen van e-mail. Het gaat om een betaalde plug-in die naar schatting op zo'n 100.000 websites draait.

Een REST API endpoint, die zonder authenticatie voor iedereen toegankelijk is, maakt het mogelijk om allerlei configuratiegegevens en vertrouwelijke data op te vragen. Het gaat dan ook om tokens gebruikt voor de integratie met e-maildiensten, zoals Amazon SES, Google, Mailjet, Resend en Zoho. Aanvallers kunnen zo e-mails in naam van de website versturen en informatie over de software stack van de website verzamelen, wat voor verdere aanvallen is te gebruiken.

De ontwikkelaar kwam op 17 maart met een update voor het probleem. Volgens Wordfence maken aanvallers sinds 5 mei misbruik van de kwetsbaarheid. Sinds die datum zag het cybersecuritybedrijf naar eigen zeggen meer dan zeventien miljoen aanvalspogingen. Hoeveel websites met Gravity SMTP de beschikbare update niet hebben geïnstalleerd is onbekend.

Reacties (1)
Vandaag, 11:01 door Anoniem
Tja als beheerders niet updaten is er niets tegen te doen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.