رافي لاكشمانان20 يونيو 2026الضعف / أمن الويب

يستغل ممثلو التهديدات ثغرة أمنية تم تصحيحها مؤخرًا تؤثر على Gravity SMTP، وهو مكون إضافي لبرنامج WordPress تم تثبيته على حوالي 100000 موقع.

الثغرة الأمنية، تعقبها CVE-2026-4020 (درجة CVSS: 5.3)، عبارة عن خلل متوسط ​​الخطورة في الكشف عن المعلومات يمكن أن يسمح للمهاجمين غير المصادقين باستخراج البيانات الحساسة، مثل بيانات التكوين ومفاتيح API والأسرار ورموز OAuth المميزة التي تم تكوينها لعمليات تكامل البريد الإلكتروني للمكون الإضافي.

قال Wordfence: “يرجع ذلك إلى نقطة نهاية REST API المسجلة في /wp-json/gravitysmtp/v1/tests/mock-data مع الإذن_callback الذي يُرجع صحيحًا دون قيد أو شرط، مما يسمح لأي زائر غير مصادق بالوصول إليه”.

“عند إلحاق معلمة الاستعلام ?page=gravitysmtp-settings، تقوم طريقة Register_connector_data() الخاصة بالمكون الإضافي بملء بيانات الموصل الداخلي، مما يؤدي إلى إرجاع نقطة النهاية حوالي 365 كيلو بايت من JSON تحتوي على تقرير النظام الكامل.”

ونتيجة لذلك، يمكن لمهاجم غير مصادق عليه استخدام هذه المشكلة كسلاح لاسترداد مجموعة واسعة من المعلومات، بما في ذلك –

  • نسخة PHP
  • ملحقات محملة
  • نسخة خادم الويب
  • مسار جذر المستند
  • نوع خادم قاعدة البيانات وإصداره
  • نسخة ووردبريس
  • جميع المكونات الإضافية النشطة مع الإصدارات
  • موضوع نشط
  • تفاصيل تكوين ووردبريس
  • أسماء جداول قاعدة البيانات
  • مفاتيح/رموز واجهة برمجة التطبيقات التي تم تكوينها في البرنامج الإضافي، مثل Amazon SES وGoogle وMailjet وResend وZoho

يمكن للمهاجمين بعد ذلك الاستفادة من هذا التعرض للحصول على بيانات الاعتماد التي يمكن إساءة استخدامها لإرسال بريد إلكتروني نيابة عن الموقع، بالإضافة إلى الحصول على تفاصيل شاملة عن مجموعة برامج الموقع، والتي يمكن أن تكون بمثابة أساس لهجمات المتابعة.

وأضاف Wordfence: “كما هو الحال مع جميع نقاط الضعف المتعلقة بالتعرض للمعلومات الحساسة، فإن التأثير يعتمد على البيانات التي يتم الكشف عنها”. “في هذه الحالة، يعني الكشف عن بيانات اعتماد واجهة برمجة التطبيقات المباشرة لجهة خارجية أن المهاجم قد يسيء استخدام خدمات البريد الإلكتروني المتصلة بالموقع، في حين أن تقرير النظام التفصيلي يقلل بشكل كبير من الجهد المطلوب للتخطيط لمزيد من الهجمات ضد الموقع.”

تم إصدار تصحيح للثغرة الأمنية في الإصدار 2.1.5 من البرنامج الإضافي. لقد انقضت الجهات الفاعلة السيئة بالفعل على الخلل عن طريق إرسال طلبات HTTP GET غير مصادق عليها إلى نقطة نهاية REST API الضعيفة باستخدام معلمة الاستعلام “?page=gravitysmtp-settings”، مما تسبب في قيام الخادم بإرجاع معلومات قيمة حول الموقع دون الحاجة إلى أي مصادقة.

قام Wordfence بحظر أكثر من 17 مليون محاولة استغلال تستهدف CVE-2026-4020 حتى الآن، مع بدء النشاط الأولي في بداية مايو 2026 قبل أن يرتفع بشكل كبير في 6 يونيو 2026 تقريبًا، ليصل إلى أعلى مستوى يزيد عن 4,000,000 طلب في اليوم التالي. نشأت جهود الاستغلال من عناوين IP التالية –

  • 45.148.10.95
  • 193.32.162.60
  • 176.65.148.139
  • 173.199.90.188
  • 45.148.10.120
  • 185.8.107.155
  • 185.8.106.37
  • 185.8.106.92
  • 185.8.106.145
  • 176.65.148.30

يجب على مالكي المواقع الذين يستخدمون إصدارًا ضعيفًا من مكون Gravity SMTP الإضافي وقاموا بتكوين عمليات تكامل البريد الإلكتروني لجهة خارجية أن يتحملوا التسوية، ويقوموا بتدوير بيانات الاعتماد بعد تحديث المكون الإضافي إلى الإصدار الأحدث في أقرب وقت ممكن. يُنصح أيضًا بمراجعة ملفات سجل الخادم للطلبات الناشئة من عناوين IP المذكورة أعلاه لأي طلبات مشبوهة إلى نقطة نهاية واجهة برمجة التطبيقات.

شاركها.
اترك تعليقاً