Používaním tejto stránky súhlasíte so Zásadami ochrany osobných údajov a Podmienkami používania.
Prijať
Technoid
  • Domov
  • Reklama/Marketing
    3D vizuál zobrazujúci kontrast medzi chaotickým vizuálnym smogom plným farieb, tvarov a rozbitých písmen na jednej strane a pokojnou, čistou typografickou kompozíciou na druhej strane.
    Reklama a marketing

    Tiché písmo. Prečo dizajn nemusí kričať, aby bol viditeľný.

    red.
    3 min čítanie
    Herná konzola, ovládač a fiktívny obal open-world akčnej hry pred nočnou mestskou scénou s neónovým osvetlením.
    Reklama a marketing

    Najväčšia hra dekády môže prísť v krabici, ale bez skutočného disku

    red.
    30. júna 2026
    Notebook v čistom pracovnom prostredí zobrazuje firemný e-mail s profesionálnym podpisom a decentným kampaňovým bannerom bez čitateľného textu.
    Reklama a marketing

    Firma ho používa každý deň, ale marketing ho väčšinou ignoruje

    Juraj Dolejší
    24. júna 2026
  • Mobilita
    MobilitaTechnika

    Bentley Torcal: prvý elektromobil značky ako test luxusu v opatrnejšej ére EV

    Bentley oficiálne potvrdil názov svojho prvého plne elektrického modelu. Torcal bude uvedený…

    red.
    7 min čítanie
    Mechanik pracuje na otvorenej kapote vozidla v modernom autoservise, zatiaľ čo vedľa neho je zobrazené digitálne AI rozhranie s rezerváciami, plánovaním servisu, správou zákazníkov a odhadom opravy.
    MobilitaWork
    AI mení autoservisy: plánovanie a odhady opráv sa presúvajú do softvéru
    Mobilita
    Smart sa vracia ku koreňom. Nový dvojmiestny elektromobil má napraviť to, čo značke chýbalo
    Mobilita
    Škoda Peaq 2026: Prvý pohľad do interiéru nového elektrického sedemmiestneho vlajkového SUV
    XPENG a fyzická AI: autonómne riadenie budúcnosti
    MobilitaTechnológie
    XPENG: Automobilka alebo technologická firma?
  • AI

    Malé firmy používajú AI na podporu ľudí, nie na ich nahradenie

    Zatiaľ čo veľké korporácie často spájajú automatizáciu s optimalizáciou nákladov a znižovaním počtu zamestnancov, menšie podniky…

    29. júla 2026

    Boty už tvoria väčšinu webovej návštevnosti

    Boty a AI agenti podľa viacerých zdrojov tvoria väčšinu webovej prevádzky. To mení význam návštevnosti, reklamy,…

    27. júla 2026

    Google chystá nový AI čip Frozen v2 pre efektívnejšie Gemini

    Google pracuje na serverovom AI čipe s interným názvom Frozen v2, ktorý má výrazne zlepšiť efektivitu…

    22. júla 2026

    ChatGPT Skills prinášajú opakovateľné workflow

    Väčšina ľudí používa ChatGPT ako konverzačný nástroj: zadá úlohu, doladí výstup, uloží si výsledok a nabudúce…

    22. júla 2026

    ChatGPT pri hľadaní práce po päťdesiatke: ako vyrovnať informačnú nerovnováhu

    Hľadanie práce po päťdesiatke má svoje špecifiká. Uchádzač často prináša rozsiahle skúsenosti, no zároveň čelí stereotypom,…

    21. júla 2026

    Kimi K3: Čína má obrovský AI model a môžete ho skúsiť zadarmo

    Pekinská spoločnosť Moonshot AI vydala 17. júla 2026 model Kimi K3, svoj doteraz najväčší jazykový model.…

    20. júla 2026

    Môže AI čítať mozog bez chirurgického implantátu?

    Hemispheric, NeuroAI startup z Tel Avivu, vystúpil zo stealth režimu s 52 miliónmi dolárov a modelom…

    20. júla 2026

    ChatGPT sa vracia do WhatsAppu v Európe

    OpenAI obnovil dostupnosť ChatGPT cez WhatsApp v Európskom hospodárskom priestore. Používatelia môžu asistenta kontaktovať na overenom…

    16. júla 2026
  • Príbehy
  • Grafika
  • Audio
  • Moje záložky
Čítanie: Gravity SMTP zraniteľnosť vystavila API kľúče tisícov WordPress webov
Prihlásiť sa
TechnoidTechnoid
Zmenšovač písmaAa
  • AI
  • Grafika
  • Mobilita
  • Príbehy
  • Reklama a marketing
  • Technológie
  • Audio
Hľadať
  • Domov
  • Kategórie
    • AI
    • Grafika
    • Mobilita
    • Príbehy
    • Reklama a marketing
    • Technológie
  • Audio
  • Záložky
    • Moje záložky
Máte existujúci účet? Prihlásiť sa
Ilustrácia zraniteľnosti pluginu Gravity SMTP vo WordPresse, ktorá môže viesť k odhaleniu API kľúčov a ohrozeniu citlivých údajov.
Gravity SMTP zraniteľnosť vystavila API kľúče tisícov WordPress webov.Ilustračná snímka
Technoid > Články > Grafika > Wordpress > Gravity SMTP zraniteľnosť vystavila API kľúče tisícov WordPress webov
Wordpress

Gravity SMTP zraniteľnosť vystavila API kľúče tisícov WordPress webov

Plugin Gravity SMTP pre WordPress mal zraniteľnosť CVE-2026-4020, ktorá cez neautentifikovaný REST API endpoint mohla vrátiť systémové dáta webu vrátane API kľúčov, OAuth tokenov a konfigurácie e-mailových služieb. Oprava vyšla vo verzii 2.1.5, no pri weboch, ktoré mali pripojené e-mailové integrácie, samotná aktualizácia nemusí stačiť. Kľúčový krok je rotácia všetkých potenciálne uniknutých prihlasovacích údajov.

Naposledy aktualizované: 21. júna 2026 17:52
Peter Pančík
3 min čítanie
Zdieľať
Zdieľať

Gravity SMTP je WordPress plugin nainštalovaný na približne 100 000 WordPress weboch. Zraniteľnosť označená ako CVE-2026-4020 sa týkala verzií Gravity SMTP do 2.1.4. Opravená bola vo verzii 2.1.5, ktorá vyšla 17. marca 2026 . Podľa zverejnených informáciízačali masové pokusy o zneužitie približne o niekoľko týždňov neskôr a v júni už Wordfence blokoval milióny požiadaviek denne. Celkovo bolo zablokovaných viac než 17 miliónov pokusov o zneužitie. V jeden deň, 7. júna 2026, dosiahli pokusy o zneužitie vrchol s viac ako 4 miliónmi zablokovaných požiadaviek .

Prečo bola chyba prakticky nebezpečná

Podstata problému bola v REST API endpointe /wp-json/gravitysmtp/v1/tests/mock-data. Tento endpoint mal permission_callback, ktorý vracal true, teda nevyžadoval reálne overenie používateľa. V praxi to znamená, že požiadavku mohol poslať aj anonymný návštevník internetu.

Ak útočník pridal parameter ?page=gravitysmtp-settings, endpoint mohol vrátiť rozsiahly JSON so systémovým reportom o veľkosti približne 365 KB. Ten podľa zistení Wordfence obsahoval nielen bežné technické údaje o WordPresse, PHP alebo aktívnych pluginoch, ale aj citlivé údaje k e-mailovým konektorom. Práve táto kombinácia z chyby robí viac než len informačný únik.

API kľúč k e-mailovej službe je v praxi oprávnenie odosielať správy v mene daného účtu alebo domény. Ak sa dostane do rúk útočníka, nemusí hneď preberať celý web. Môže sa zamerať na phishing, rozosielanie podvodných správ, testovanie reputácie domény alebo ďalší predaj prístupu. Pre firmu to môže znamenať poškodenú doručiteľnosť, zablokované e-mailové konto a bezpečnostný problém mimo samotného WordPressu.

Čo by mali správcovia webov skontrolovať

Prvým krokom je overiť verziu Gravity SMTP. Ak je plugin vo verzii 2.1.4 alebo staršej, treba ho okamžite aktualizovať. Ak web používa automatické aktualizácie a už je na novšej verzii, stále má zmysel skontrolovať, kedy presne sa aktualizácia udiala. Rozhodujúce je, či bol web nejaký čas dostupný so zraniteľnou verziou po tom, čo sa zneužívanie rozbehlo .

Viac článkov

Ilustračná snímka zobrazujúca napadnutý WordPress web s narušeným bezpečnostným štítom a útočníkmi zneužívajúcimi kritické zraniteľnosti.
Útočníci zneužívajú kritické chyby vo WordPresse. Čo robiť, keď je oprava už verejná
Vývojár pracuje vo WordPress administrácii v slovenskom jazyku, na monitore je zobrazené upozornenie na dostupnú aktualizáciu WordPressu, zatiaľ čo v pozadí sú prvky symbolizujúce bezpečnosť, kompatibilitu a správu webu.
WordPress 7.0.1 prináša 31 opráv chýb
Ilustrácia kontroly SEO po migrácii WordPress domény so slovenským checklistom, grafom organickej návštevnosti, presmerovaniami a ikonou WordPress.
Ako po migrácii WordPress domény overiť, že SEO zostalo v poriadku

Druhým krokom je rotácia prihlasovacích údajov. V administrácii služieb ako Amazon SES, Google, Mailjet, Resend alebo Zoho treba zrušiť staré kľúče a vytvoriť nové. Pri OAuth pripojeniach je potrebné odpojiť existujúce pripojenie a znova sa pripojiť pomocou nového Client Secret .

Tretím krokom je kontrola webserverových logov. Indikátorom sú požiadavky na /wp-json/gravitysmtp/v1/tests/mock-data, najmä s parametrom page=gravitysmtp-settings . Samotný záznam v logu ešte nemusí znamenať úspešné zneužitie, ale pri zraniteľnej verzii je to dôvod brať incident vážne.

Wordfence zverejnil aj konkrétne IP adresy, z ktorých pochádzali útoky. Správcovia by mali skontrolovať, či sa v ich logoch nevyskytujú požiadavky z týchto IP adries :

  • 45.148.10.95
  • 193.32.162.60
  • 176.65.148.139
  • 173.199.90.188
  • 45.148.10.120
  • 185.8.107.155
  • 185.8.106.37
  • 185.8.106.92
  • 185.8.106.145
  • 176.65.148.30

Tento incident tiež ilustruje problém oneskorenej aktualizácie. Hoci bola oprava dostupná už 17. marca, masívne zneužívanie sa začalo až v máji a vyvrcholilo v júni . To naznačuje, že útočníci buď analyzovali opravu a zistili, kde bola chyba, alebo objavili zraniteľnosť nezávisle až po zverejnení CVE 31. marca .

Total Views: 0
Kúpite WP plugin za 5 eur a dostanete hackerov zadarmo? 
Homepage nie je landing page. A tento rozdiel môže stáť tisíce eur z vášho rozpočtu.
Bot traffic na WordPresse: Prečo dynamické endpointy ničia výkon webu
Kritická chyba vo WordPresse: čo robiť, keď web spadne a administrácia nefunguje
Značky:Aktualizácia pluginuGravity SMTP

Prihláste sa na odber mesačného newslettera

Buďte v obraze! Dostávajte najnovšie správy priamo do svojej schránky.
Registráciou súhlasíte s našimi Podmienkami používania a beriete na vedomie postupy spracovania údajov uvedené v našich Zásadách ochrany osobných údajov. Odber môžete kedykoľvek zrušiť.
Zdieľať tento článok
Facebook E-mail Kopírovať odkaz Tlačiť
Predchádzajúci článok Realistická ilustračná MRI snímka ľudského mozgu v medicínskom zobrazovacom štýle na tmavom pozadí. Midjourney už nechce len generovať obrázky. Teraz chce skenovať ľudské telo
Ďalší článok Minimalistická čiernobiela ilustrácia abstraktnej AI modelovej veže s výrazným moderným jadrom a ustupujúcimi staršími modelmi v pozadí. GPT-5.5 Instant sa mení: OpenAI ladí štýl odpovedí a upratuje staršie modely
Nekomentované

Pridaj komentár Zrušiť odpoveď

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

- Odporúčame -
Ad image

Najčítanejšie články

Ilustračný technologický vizuál troch prepojených svetelných sfér symbolizujúcich modely Sol, Terra a Luna s decentným logom ChatGPT.
AI

GPT-5.6 prináša modely Sol, Terra a Luna pre náročnejšiu AI prácu

Marián Turček
Marián Turček
11. júla 2026
Posielate desiatky CV? Možno robíte presne to, čo dnes funguje najmenej
Sprievodný list je mŕtvy. AI mení pravidlá hľadania práce
Tiché písmo. Prečo dizajn nemusí kričať, aby bol viditeľný.
Čína rieši najťažší problém humanoidných robotov: ruky.
Prečo Xiaomi telefóny nie sú v USA zakázané, ale takmer sa nepredávajú
ChatGPT Work mení ChatGPT z asistenta na pracovného agenta
- Reklama -
Ad image

Sledujte nás

Nájdite nás na sociálnych sieťach
10Páči sa
32Sledovať
44Sledovať

Mesačný newsletter

Prihláste sa k odberu nášho newslettra a získajte naše najnovšie články.

Môže vás tiež zaujať

Smartfón s AI asistentom leží vedľa čítačky Kindle so slovenským textom knihy na drevenom stole. Obrázok symbolizuje rozdiel medzi inteligentnými funkciami aplikácie a jednoduchým čítaním na e-book čítačke.
Technika

Kindle dostáva AI funkcie, ale nie pre každého: čo ukazuje rozdiel medzi aplikáciou a čítačkou

Marián Turček
29. júna 2026
Realistický náhľad výsledkov Google Search s AI Overview hore a vrstvou analytiky, ktorá naznačuje presné tržby, ale neúplné kliky na weby.
AI

Google ukazuje presné tržby zo Searchu, ale stále nie presné kliky na weby

Marián Turček
26. júla 2026
Technika

Menej než kilo, OLED a Ryzen 9. Asus ukazuje nový smer pracovných notebookov

Marián Turček
16. júla 2026
AI

Robotický hotel v Číne. Testom bude hosťovský zážitok.

Juraj Dolejší
6. júla 2026
Dievča drží kompaktný fotoaparát vedľa smartfónu v modernej mestskej scéne s jemnými digitálnymi prvkami vizuálnej identity.
Príbehy

Kompaktné fotoaparáty sú späť. Prečo ľudia znova kupujú technológiu, ktorú smartfóny dávno porazili

Marián Turček
5. júna 2026
Ilustračná grafika webového auditu, kde svetelný lúč skenuje webové rozhranie a okolo neho sa pohybujú abstraktní AI agenti s digitálnymi kontrolnými bodmi.
AIGrafika

Nový Lighthouse test ukazuje, či je web pripravený pre AI agentov

Marián Turček
5. júna 2026
Animovaný náhľad používateľa so smartfónom, okolo ktorého pulzuje digitálny bezpečnostný handshake pri chránenom hovore.
AI

Google pridáva do Androidu overenie identity volajúceho

Marián Turček
5. júna 2026
Technológie

Dve Apple TV pravdepodobne končia. tvOS 27 ukazuje novú hranicu kompatibility

Peter Pančík
11. júna 2026
Reklama a marketing

FIFA World Cup 2026: McDonald’s stavil na zberateľské poháre a futbalové legendy

McDonald’s predstavil svoju doteraz najväčšiu kampaň k FIFA World Cup 2026. Zapája futbalové legendy (Beckham, Henry,…

Marián Turček
Reklama a marketing

FIFA chcela skryť logo. Výsledkom bola reklama, ktorú si Levi’s nemohol kúpiť

Levi's Stadium musel pre pravidlá World Cupu zakryť neoficiálny branding. Biela plachta však logo v skutočnosti…

Marián Turček
Reklama a marketing

Saw: Genesis mení horor na súboj dizajnéra pascí a obetí

Saw: Genesis je asymetrický multiplayer horor zo sveta Saw. Jeden hráč vystupuje ako Judge, predchodca známeho…

red.
Mobilita

Spotreba pod 6 litrov? Hybridný KGM Torres plní sľub

Redakčný test hybridného SUV KGM Torres potvrdil, čo sme dlho čakali: spotreba 1,5-litrového turbobenzínu s pomocou…

Partner článku
JazdimeJazdime
Technoid

Technoid spája dve roviny.
Na jednej strane označuje človeka, ktorý sleduje technológie, AI, mobilitu, digitálnu kultúru a nové spôsoby práce. Na druhej strane odkazuje na „techno-ID“ – technologickú identitu v online svete. Nie sme len prehľad noviniek. Hľadáme signály, ktoré ukazujú, kam sa posúva práca, značky, médiá aj každodenný život.

Technoid

Boost pre vašu zvedavosť a technologický svet.

Kategórie

  • AI
  • Grafika
  • Mobilita
  • Príbehy
  • Reklama a marketing
  • Technológie

Rýchle linky

  • Prihlásenie
  • Registrácia
  • Zásady ochrany osobných údajov
  • Cookies
  • Podmienky používania
  • Napíšte nám

2026 © Technoid Network. Všetky práva vyhradené. Správa webu

Vitajte späť

Prihlásenie sa do účtu

Používateľské meno alebo e-mailová adresa
Heslo

Zabudli ste heslo?