Знакомая история: ставят плагин для отправки писем, а он сливает API-ключи всем желающим без пароля.
CVE-2026-4020 в Gravity SMTP — уязвимость средней тяжести (5.3 CVSS), но для владельцев сайтов на WordPress это как дырка в кармане: конфиги, токены OAuth, секреты — всё уходит в руки неавторизованного зеваки. Патч вышел, а эксплойты уже гуляют.
100 тысяч установок, Карл. Сколько из них обновились — вопрос риторический. Если у тебя стоит этот плагин, проверь версию в админке. Или жди письма от хостера с фразой «ваш сайт скомпрометирован».



