資安業者Wordfence於6月17日 發布警示 ,駭客已開始積極利用WordPress電子郵件外掛Gravity SMTP的高風險漏洞CVE-2026-4020,試圖竊取網站的郵件服務認證資料。該漏洞於3月底揭露並發布修補程式,自6月初起,Wordfence開始觀察到利用此漏洞的攻擊迅速增加,在6月7日至11日期間,他們的防火牆服務每日都攔截到數百萬次攻擊嘗試,最高峯達到單日400萬次,迄今已累積阻擋超過1,700萬次攻擊。
CVE-2026-4020的CVSS嚴重性評分達到7.5,未經授權的攻擊者只需向Gravity SMTP的REST API端點,發送含有特定查詢參數的GET請求,就能觸發漏洞,獲得外掛程式儲存的敏感資訊,包括系統配置,以及與外掛程式整合的第三方郵件服務憑證,如Amazon SES、Google、Mailjet、Resend 與Zoho的API金鑰、OAuth權杖等,進而作為後續攻擊的基礎。所有2.1.4版以前的Gravity SMTP都會受到影響,用户應儘速升級到已修補的2.1.5版,以降低風險。