Používaním tejto stránky súhlasíte so Zásadami ochrany osobných údajov a Podmienkami používania.
Prijať
Technoid
  • Domov
  • Reklama/Marketing
    Reklama a marketing

    Médiá a reklama na jeseň 2026: päť kľúčových otázok

    Marián Turček
    7 min čítanie
    Muž so slúchadlami počúva podcast pri pracovnom stole a sleduje otvorenú aplikáciu Apple Podcasts na monitore.
    Reklama a marketing

    Ľudia podcastové reklamy často preskakujú. To však neznamená, že nefungujú

    Marián Turček
    10. júla 2026
    3D vizuál zobrazujúci kontrast medzi chaotickým vizuálnym smogom plným farieb, tvarov a rozbitých písmen na jednej strane a pokojnou, čistou typografickou kompozíciou na druhej strane.
    Reklama a marketing

    Tiché písmo. Prečo dizajn nemusí kričať, aby bol viditeľný.

    red.
    6. júla 2026
  • Mobilita
    Integrovaný elektrický pohon pre elektromobily vo výrobnom závode
    MobilitaTechnikaTechnológie

    Slovensko získalo kľúčový závod pre elektromobily. Čo sa začalo vyrábať v Novákoch?

    Hyundai Mobis začal v Novákoch sériovo vyrábať integrované elektrické pohony PE, ktoré…

    Marián Turček
    6 min čítanie
    Ferrari Luce
    Mobilita
    Ferrari Luce: Kritizovaný elektromobil je vypredaný
    MobilitaTechnika
    Bentley Torcal: prvý elektromobil značky ako test luxusu v opatrnejšej ére EV
    Mobilita
    Auto, ktoré si samo ničí baktérie? Hyundai a Kia ukázali zaujímavú technológiu
    Mechanik pracuje na otvorenej kapote vozidla v modernom autoservise, zatiaľ čo vedľa neho je zobrazené digitálne AI rozhranie s rezerváciami, plánovaním servisu, správou zákazníkov a odhadom opravy.
    MobilitaWork
    AI mení autoservisy: plánovanie a odhady opráv sa presúvajú do softvéru
  • AI

    Dopyt po opravách AI obsahu rastie a mení prácu freelancerov

    Na freelance platformách rýchlo rastie dopyt po ľuďoch, ktorí opravujú, dokončujú alebo overujú výstupy generatívnej AI.…

    10. septembra 2026

    Tim Cook pomenoval problém AI skôr, než sa začal boom chatbotov

    Tim Cook v prejave na MIT v roku 2017 povedal, že sa menej obáva počítačov mysliacich…

    9. septembra 2026

    Google Pics: AI tvorba a úprava obrázkov vo Workspace

    Google Pics vstupuje do priestoru medzi generátorom obrázkov a ľahkým grafickým editorom. Nesnaží sa iba vytvoriť…

    4. septembra 2026

    Adobe kupuje Rilo: AI workflow pre marketing

    Adobe nekupuje Rilo pre veľkú používateľskú základňu ani hotový masový produkt. Kupuje malý tím a technológiu,…

    4. septembra 2026

    Warp predstavil infraštruktúru Factories pre vývoj s AI agentmi

    Warp Factories je infraštruktúra na vytváranie cloudových „softvérových tovární“. Firmy môžu definovať agentov a workflowy ako…

    25. augusta 2026

    Nedostatok RAM zasahuje MacBook Air: AI dátové centrá menia trh s pamäťami

    Rast AI dátových centier zvyšuje dopyt po pamäťových čipoch a výrobcovia presúvajú investície aj kapacity k…

    24. augusta 2026

    Cloudflare Kitesurf: Prehliadač, ktorý nepotrebuje ľudí. Revolúcia pre AI agentov

    Cloudflare predstavil Kitesurf – prehliadač postavený od základov výhradne pre AI agentov. Je napísaný v Ruste,…

    21. augusta 2026

    Vodoznaky v AI obsahu: Skutočná transparentnosť, alebo len splnenie regulácií?

    Spoločnosti ako Google a Anthropic začínajú masívne zavádzať vodoznačenie obsahu generovaného umelou inteligenciou. Hlavný dôvod však…

    20. augusta 2026
  • Príbehy
  • Grafika
  • Audio
  • Moje záložky
Čítanie: Gravity SMTP zraniteľnosť vystavila API kľúče tisícov WordPress webov
Prihlásiť sa
TechnoidTechnoid
Zmenšovač písmaAa
  • AI
  • Grafika
  • Mobilita
  • Príbehy
  • Reklama a marketing
  • Technológie
  • Audio
Hľadať
  • Domov
  • Kategórie
    • AI
    • Grafika
    • Mobilita
    • Príbehy
    • Reklama a marketing
    • Technológie
  • Audio
  • Záložky
    • Moje záložky
Máte existujúci účet? Prihlásiť sa
Ilustrácia zraniteľnosti pluginu Gravity SMTP vo WordPresse, ktorá môže viesť k odhaleniu API kľúčov a ohrozeniu citlivých údajov.
Gravity SMTP zraniteľnosť vystavila API kľúče tisícov WordPress webov.Ilustračná snímka
Technoid > Články > Grafika > Wordpress > Gravity SMTP zraniteľnosť vystavila API kľúče tisícov WordPress webov
Wordpress

Gravity SMTP zraniteľnosť vystavila API kľúče tisícov WordPress webov

Plugin Gravity SMTP pre WordPress mal zraniteľnosť CVE-2026-4020, ktorá cez neautentifikovaný REST API endpoint mohla vrátiť systémové dáta webu vrátane API kľúčov, OAuth tokenov a konfigurácie e-mailových služieb. Oprava vyšla vo verzii 2.1.5, no pri weboch, ktoré mali pripojené e-mailové integrácie, samotná aktualizácia nemusí stačiť. Kľúčový krok je rotácia všetkých potenciálne uniknutých prihlasovacích údajov.

Naposledy aktualizované: 21. júna 2026 17:52
Peter Pančík
3 min čítanie
Zdieľať
Zdieľať

Gravity SMTP je WordPress plugin nainštalovaný na približne 100 000 WordPress weboch. Zraniteľnosť označená ako CVE-2026-4020 sa týkala verzií Gravity SMTP do 2.1.4. Opravená bola vo verzii 2.1.5, ktorá vyšla 17. marca 2026 . Podľa zverejnených informáciízačali masové pokusy o zneužitie približne o niekoľko týždňov neskôr a v júni už Wordfence blokoval milióny požiadaviek denne. Celkovo bolo zablokovaných viac než 17 miliónov pokusov o zneužitie. V jeden deň, 7. júna 2026, dosiahli pokusy o zneužitie vrchol s viac ako 4 miliónmi zablokovaných požiadaviek .

Prečo bola chyba prakticky nebezpečná

Podstata problému bola v REST API endpointe /wp-json/gravitysmtp/v1/tests/mock-data. Tento endpoint mal permission_callback, ktorý vracal true, teda nevyžadoval reálne overenie používateľa. V praxi to znamená, že požiadavku mohol poslať aj anonymný návštevník internetu.

Ak útočník pridal parameter ?page=gravitysmtp-settings, endpoint mohol vrátiť rozsiahly JSON so systémovým reportom o veľkosti približne 365 KB. Ten podľa zistení Wordfence obsahoval nielen bežné technické údaje o WordPresse, PHP alebo aktívnych pluginoch, ale aj citlivé údaje k e-mailovým konektorom. Práve táto kombinácia z chyby robí viac než len informačný únik.

API kľúč k e-mailovej službe je v praxi oprávnenie odosielať správy v mene daného účtu alebo domény. Ak sa dostane do rúk útočníka, nemusí hneď preberať celý web. Môže sa zamerať na phishing, rozosielanie podvodných správ, testovanie reputácie domény alebo ďalší predaj prístupu. Pre firmu to môže znamenať poškodenú doručiteľnosť, zablokované e-mailové konto a bezpečnostný problém mimo samotného WordPressu.

Čo by mali správcovia webov skontrolovať

Prvým krokom je overiť verziu Gravity SMTP. Ak je plugin vo verzii 2.1.4 alebo staršej, treba ho okamžite aktualizovať. Ak web používa automatické aktualizácie a už je na novšej verzii, stále má zmysel skontrolovať, kedy presne sa aktualizácia udiala. Rozhodujúce je, či bol web nejaký čas dostupný so zraniteľnou verziou po tom, čo sa zneužívanie rozbehlo .

Viac článkov

Ilustračný technologický vizuál zobrazujúci prepojené WordPress bloky, API moduly a AI automatizačné uzly v modernom digitálnom rozhraní.
WordPress Abilities API: Nový základ pre AI agentov a automatizáciu
Ilustračná snímka zobrazujúca napadnutý WordPress web s narušeným bezpečnostným štítom a útočníkmi zneužívajúcimi kritické zraniteľnosti.
Útočníci zneužívajú kritické chyby vo WordPresse. Čo robiť, keď je oprava už verejná
EmDash 1.0: Cloudflare testuje nový CMS v ostrej prevádzke, pripravuje oficiálne vydanie

Druhým krokom je rotácia prihlasovacích údajov. V administrácii služieb ako Amazon SES, Google, Mailjet, Resend alebo Zoho treba zrušiť staré kľúče a vytvoriť nové. Pri OAuth pripojeniach je potrebné odpojiť existujúce pripojenie a znova sa pripojiť pomocou nového Client Secret .

Tretím krokom je kontrola webserverových logov. Indikátorom sú požiadavky na /wp-json/gravitysmtp/v1/tests/mock-data, najmä s parametrom page=gravitysmtp-settings . Samotný záznam v logu ešte nemusí znamenať úspešné zneužitie, ale pri zraniteľnej verzii je to dôvod brať incident vážne.

Wordfence zverejnil aj konkrétne IP adresy, z ktorých pochádzali útoky. Správcovia by mali skontrolovať, či sa v ich logoch nevyskytujú požiadavky z týchto IP adries :

  • 45.148.10.95
  • 193.32.162.60
  • 176.65.148.139
  • 173.199.90.188
  • 45.148.10.120
  • 185.8.107.155
  • 185.8.106.37
  • 185.8.106.92
  • 185.8.106.145
  • 176.65.148.30

Tento incident tiež ilustruje problém oneskorenej aktualizácie. Hoci bola oprava dostupná už 17. marca, masívne zneužívanie sa začalo až v máji a vyvrcholilo v júni . To naznačuje, že útočníci buď analyzovali opravu a zistili, kde bola chyba, alebo objavili zraniteľnosť nezávisle až po zverejnení CVE 31. marca .

Total Views: 0
Bot traffic na WordPresse: Prečo dynamické endpointy ničia výkon webu
Ako po migrácii WordPress domény overiť, že SEO zostalo v poriadku
Kritická chyba vo WordPresse: čo robiť, keď web spadne a administrácia nefunguje
WordPress 7.0.1 prináša 31 opráv chýb
Kúpite WP plugin za 5 eur a dostanete hackerov zadarmo? 
Značky:Aktualizácia pluginuGravity SMTP

Prihláste sa na odber mesačného newslettera

Buďte v obraze! Dostávajte najnovšie správy priamo do svojej schránky.
Registráciou súhlasíte s našimi Podmienkami používania a beriete na vedomie postupy spracovania údajov uvedené v našich Zásadách ochrany osobných údajov. Odber môžete kedykoľvek zrušiť.
Zdieľať tento článok
Facebook E-mail Kopírovať odkaz Tlačiť
Predchádzajúci článok Realistická ilustračná MRI snímka ľudského mozgu v medicínskom zobrazovacom štýle na tmavom pozadí. Midjourney už nechce len generovať obrázky. Teraz chce skenovať ľudské telo
Ďalší článok Minimalistická čiernobiela ilustrácia abstraktnej AI modelovej veže s výrazným moderným jadrom a ustupujúcimi staršími modelmi v pozadí. GPT-5.5 Instant sa mení: OpenAI ladí štýl odpovedí a upratuje staršie modely
Nekomentované

Pridaj komentár Zrušiť odpoveď

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

- Odporúčame -
Ad image

Najčítanejšie články

Adobe a ChatGPT prepojené digitálnou energiou v futuristickom prostredí s kreatívnymi nástrojmi a AI rozhraním.
AI

Adobe prichádza priamo do ChatGPT: Revolúcia, alebo hrozba pre kreatívcov?

Marián Turček
Marián Turček
17. augusta 2026
Softvérom definované auto: Luxus, ktorý starne rýchlejšie, než si myslíte
Vodoznaky v AI obsahu: Skutočná transparentnosť, alebo len splnenie regulácií?
Cloudflare Kitesurf: Prehliadač, ktorý nepotrebuje ľudí. Revolúcia pre AI agentov
Nedostatok RAM zasahuje MacBook Air: AI dátové centrá menia trh s pamäťami
Warp predstavil infraštruktúru Factories pre vývoj s AI agentmi
Chcela si stlmiť klimatizáciu, no termostat to odmietol. Ako inteligentné siete menia naše domovy
- Reklama -
Ad image

Sledujte nás

Nájdite nás na sociálnych sieťach
10Páči sa
32Sledovať
44Sledovať

Mesačný newsletter

Prihláste sa k odberu nášho newslettra a získajte naše najnovšie články.

Môže vás tiež zaujať

Ilustračné 3D rozhranie firemného profilu, v ktorom sa recenzie menia na dátové body smerujúce do abstraktnej AI odpovede.
SEO

Ako ovplyvňujú Google recenzie viditeľnosť firmy v AI odpovediach?

Juraj Dolejší
18. júna 2026
Čiernobiela panoráma Bombaja s Gateway of India a výrazným červeným logom Adobe v popredí.
AI

Adobe kupuje Rilo: AI workflow pre marketing

Marián Turček
4. septembra 2026
Príbehy

X prichádza o muža, ktorý mal opraviť jeho produkt

Marián Turček
6. augusta 2026
Experimentálne jedlo z plastového odpadu by mohlo pomôcť pri budúcich misiách na Mars.
Príbehy

Jedlo z plastového odpadu? NASA testuje recept pre Mars

Marián Turček
26. augusta 2026
Muž pri notebooku píše e-mail so žiadosťou o prijatie do zamestnania a prikladá životopis so sprievodným listom.
Work

Sprievodný list je mŕtvy. AI mení pravidlá hľadania práce

red.
9. júla 2026
Realistický herný setup s ovládačom, monitorom a abstraktnými digitálnymi kartami hier vo výpredaji.
Tip

Battlefield 6 ešte nikdy nebol lacnejší. EA odštartovalo veľký výpredaj

Marián Turček
22. júna 2026
Rozobratý smartfón na čistom servisnom stole s vyberateľnou batériou položenou vedľa zariadenia, obklopený presným náradím používaným pri opravách elektroniky.
Technológie

Vymeniteľné batérie v telefónoch sa vracajú, ale s dôležitými výnimkami

Marián Turček
21. júna 2026
Laptop na pracovnom stole zobrazuje text s AI návrhmi na úpravy, pri klávesnici je vidieť ruku používateľa.
AI

Dopyt po opravách AI obsahu rastie a mení prácu freelancerov

Marián Turček
5. septembra 2026
Reklama a marketing

FIFA chcela skryť logo. Výsledkom bola reklama, ktorú si Levi’s nemohol kúpiť

Levi's Stadium musel pre pravidlá World Cupu zakryť neoficiálny branding. Biela plachta však logo v skutočnosti…

Marián Turček
AI

Adobe ako kreatívny motor pre AI: čo mení jeho agentická stratégia

Generatívne modely oslabili výhodu softvéru postaveného na zložitých paneloch a nástrojoch. Ak používateľ dokáže opísať výsledok…

Marián Turček
AI

OpenAI predstavilo vlastný inferenčný čip Jalapeño pre veľké jazykové modely

OpenAI spolu s Broadcomom predstavilo Jalapeño, svoj prvý vlastný akcelerátor pre inferenciu veľkých jazykových modelov. Ide…

Marián Turček
AI

Čo dnes dokáže Gemini, keď ho prestaneme vnímať ako obyčajný chatbot?

Keď sa povie Gemini, mnohí si stále predstavia alternatívu ku ChatGPT. Lenže Google z neho postupne…

Marián Turček
Technoid

Technoid spája dve roviny.
Na jednej strane označuje človeka, ktorý sleduje technológie, AI, mobilitu, digitálnu kultúru a nové spôsoby práce. Na druhej strane odkazuje na „techno-ID“ – technologickú identitu v online svete. Nie sme len prehľad noviniek. Hľadáme signály, ktoré ukazujú, kam sa posúva práca, značky, médiá aj každodenný život.

Technoid

Boost pre vašu zvedavosť a technologický svet.

Kategórie

  • AI
  • Grafika
  • Mobilita
  • Príbehy
  • Reklama a marketing
  • Technológie

Rýchle linky

  • Prihlásenie
  • Registrácia
  • Zásady ochrany osobných údajov
  • Cookies
  • Podmienky používania
  • Napíšte nám

2026 © Technoid Network. Všetky práva vyhradené. Správa webu

Vitajte späť

Prihlásenie sa do účtu

Používateľské meno alebo e-mailová adresa
Heslo

Zabudli ste heslo?