Veröffentlicht am 05.07.2026
Ein einziger Klick, kein Passwort, keine Anmeldung – und die Angreifer hatten die Schlüssel zu Ihrem E-Mail-Versand, Ihrem CRM und womöglich Ihrem Zahlungsdienstleister in der Hand. Genau das ist bei rund 100.000 WordPress-Seiten passiert, die das beliebte Plugin Gravity SMTP nutzen. Über die Schwachstelle CVE-2026-4020 konnten unauthentifizierte Angreifer sensible Konfigurationsdaten samt gespeicherter API-Schlüssel und OAuth-Tokens abgreifen – und sie taten es massenhaft: Der Sicherheitsanbieter Wordfence blockierte allein bis Mitte Juni über 17 Millionen Angriffsversuche. Wenn Sie dieses Plugin einsetzen, sollten Sie jetzt weiterlesen und anschließend sofort handeln.
Gravity SMTP ist ein WordPress-Plugin des Herstellers RocketGenius (bekannt durch Gravity Forms), mit dem Websites ihren E-Mail-Versand über professionelle Dienste wie Amazon SES, Google Workspace, Mailjet, Resend oder Zoho abwickeln. Damit das funktioniert, speichert das Plugin die Zugangsdaten zu diesen Diensten – API-Schlüssel, geheime Secrets und OAuth-Tokens (digitale Zugangsberechtigungen, die eine Anmeldung ersetzen).
In allen Versionen bis einschließlich 2.1.4 enthielt das Plugin eine gravierende Schwachstelle zur Offenlegung sensibler Informationen. Über einen bestimmten Programmierschnittstellen-Zugang (einen sogenannten REST-API-Endpunkt, über den Software Daten austauscht) konnte jeder beliebige Besucher – ganz ohne Anmeldung – einen vollständigen „System Report" der Website abrufen. Dieser rund 365 Kilobyte große Datensatz enthielt:
Mit anderen Worten: Angreifer erhielten nicht nur die Zugangsdaten zu den E-Mail-Diensten, sondern auch eine detaillierte Landkarte der gesamten Software-Umgebung der Website – ideal, um weitere Angriffe zu planen.
Die Ursache war ein Programmierfehler an einer entscheidenden Stelle. Jeder REST-API-Endpunkt in WordPress besitzt eine sogenannte permission_callback-Funktion – eine Art Türsteher, der prüft, ob ein Anfragender überhaupt berechtigt ist. Bei Gravity SMTP gab dieser Türsteher jedoch bedingungslos „true" (ja) zurück. Er ließ also jeden herein, ohne irgendetwas zu prüfen.
Der Angriff selbst war denkbar einfach: Ein einziger HTTP-GET-Request – also der gleiche Anfragetyp, mit dem ein Browser normale Webseiten abruft – genügte:
GET /wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings
Durch den angehängten Parameter ?page=gravitysmtp-settings löste die Anfrage intern die Auslieferung des kompletten System Reports aus. Kein Passwort, kein Trick, keine Nutzerinteraktion.
Besonders tückisch: Der Angriff schreibt und verändert nichts. Es werden keine neuen Admin-Konten angelegt, keine Dateien manipuliert. Die einzige forensische Spur ist ein Eintrag im Webserver-Zugriffslog. Dadurch bleiben Kompromittierungen leicht unentdeckt.
Auf dem Papier trägt CVE-2026-4020 einen CVSS-Score von 5.3 – „Medium" nach Einschätzung von Wordfence (GHSA/NVD schätzen 7.5 „High"). Doch dieser Wert täuscht über das reale Risiko hinweg. TechTimes-Analyst Kyle Belmonte bringt es auf den Punkt:
„Keiner der Scores vermittelt die operative Realität: eine unauthentifizierte Schwachstelle zur Informationsoffenlegung, die aktive Zugangsdaten zu externen SaaS-Diensten preisgibt, ist funktional ein Credential-Diebstahl-Angriff – und genau einer, den Website-Betreiber, die ihre Patch-Priorität nach CVSS-Score sortieren, systematisch nach hinten schieben würden."
Wordfence-Forscher István Márton warnt unmissverständlich:
„Die Wordfence Firewall hat bereits über 17 Millionen Exploit-Versuche gegen diese Schwachstelle blockiert. […] Wenn Sie eine verwundbare Version von Gravity SMTP betreiben und E-Mail-Integrationen von Drittanbietern konfiguriert haben (etwa Amazon SES, Google, Mailjet, Resend oder Zoho), sollten Sie davon ausgehen, dass die zugehörigen API-Schlüssel, Secrets und OAuth-Tokens möglicherweise offengelegt wurden. Wir empfehlen dringend, diese Zugangsdaten nach dem Plugin-Update zu rotieren."
Der Zeitplan zeigt, wie schnell aus einer bekannten Lücke ein Massenangriff wurde. Der Patch erschien am 17. März 2026 in Version 2.1.5, die CVE wurde am 30. März 2026 öffentlich. Die erste bestätigte reale Ausnutzung beobachtete der Anbieter CrowdSec ab dem 27. Mai 2026. Bereits am 1. Juni war die Schwachstelle in automatisierte Scan-Routinen integriert – von CrowdSec als „Background Noise" klassifiziert.
CrowdSec-Analyst Matthieu Mazzolini beschreibt die Lage:
„Bis zum 1. Juni hat CrowdSec 412 verschiedene angreifende IPs beobachtet, die den Bug ins Visier nehmen, und die Ausnutzung ist bereits in Background Noise übergegangen. Das bedeutet, dies ist kein Nischen-Forschertraffic mehr und kein einmaliges Herumprobieren. Angreifer haben es auf ihre Checkliste gesetzt."
Am 7. Juni 2026 erreichten die Angriffe ihren Höhepunkt: Wordfence blockierte an einem einzigen Tag über 4 Millionen Versuche. Besonders aufschlussreich ist die von CrowdSec ermittelte Absicht der Angreifer: 83 Prozent zielten auf „Infrastructure Takeover" ab – die gestohlenen Systemreports dienten also primär der Aufklärung für weitergehende Angriffe. 55 Prozent der betroffenen Seiten waren Commerce-Umgebungen (etwa Online-Shops), 39 Prozent kleine Büro- und Heimbüro-Installationen.
Betroffen sind alle Websites, die das Plugin Gravity SMTP in einer Version ≤ 2.1.4 einsetzen – rund 100.000 aktive Installationen. Das Risiko steigt deutlich, wenn Sie E-Mail-Integrationen von Drittanbietern konfiguriert haben, denn dann waren echte, aktive Zugangsdaten in dem abgreifbaren System Report enthalten.
Der wichtigste Punkt vorab: Das Plugin-Update allein reicht nicht. Es schließt zwar die Lücke, macht aber bereits gestohlene Zugangsdaten nicht ungültig. Ana Maria Constantin von The Next Web erklärt:
„Die Offenlegung von API-Zugangsdaten ist besonders gefährlich, weil diese Zugangsdaten oft auch nach dem Plugin-Update weiter gültig bleiben. Das Update auf Version 2.1.5 schließt den verwundbaren Endpunkt, aber es widerruft oder rotiert nicht die API-Schlüssel, die möglicherweise bereits abgegriffen wurden."
Gestohlene E-Mail-Zugangsdaten sind kein Selbstzweck – sie sind ein Startpunkt. Jason Boyd von wpguy.uk fasst zusammen:
„Je nach angebundenem Dienst gibt ein gestohlener API-Schlüssel einem Angreifer Zugriff auf Ihren E-Mail-Provider, Ihr CRM oder die API Ihres Zahlungsdienstleisters. Der Schaden reicht weit über die WordPress-Seite selbst hinaus."
Mit gültigen Amazon-SES-, Mailjet- oder Google-Credentials können Angreifer E-Mails versenden, die von der legitimen Domain Ihres Unternehmens stammen und dieselbe Zustell-Infrastruktur nutzen wie Ihre echten Transaktions-Mails. Phishing-Nachrichten und Spam-Kampagnen umgehen so Filter, die Nachrichten von unbekannten Quellen abfangen würden. Die Folgen: geschädigte Kundenbeziehungen, Reputationsverlust, Blacklisting Ihrer Domain – und im schlimmsten Fall Business Email Compromise (BEC).
Wurden über die kompromittierten E-Mail-Dienste personenbezogene Daten verarbeitet – etwa Bestellbestätigungen, Passwort-Reset-Mails oder Newsletter mit Kundendaten –, liegt potenziell eine „Verletzung des Schutzes personenbezogener Daten" nach Art. 4 Nr. 12 DSGVO vor. Dann greift die Meldepflicht nach Art. 33 DSGVO: Die Verletzung muss möglichst binnen 72 Stunden nach Kenntnisnahme bei der zuständigen Datenschutz-Aufsichtsbehörde gemeldet werden. Kommt ein hohes Risiko für die betroffenen Personen hinzu – und der mögliche Versand von Phishing über Ihre eigene Domain ist ein solches Risiko –, kann zusätzlich eine Benachrichtigungspflicht gegenüber den Betroffenen nach Art. 34 DSGVO bestehen.
Die Haftungsrisiken sind erheblich: Bei Verstößen gegen die Meldepflicht drohen nach Art. 83 DSGVO Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Als Präzedenzfall verhängte die niederländische Datenschutzbehörde gegen Booking.com ein Bußgeld von 475.000 Euro – weil eine Datenpanne erst 25 Tage statt binnen 72 Stunden gemeldet wurde. Auch das Nichtaktualisieren eines bekannt verwundbaren Plugins kann als Verstoß gegen die Pflicht zu geeigneten technischen Maßnahmen (Art. 32 DSGVO) gewertet werden.
Wichtig: Auch Datenschutzverletzungen, die nicht meldepflichtig sind, müssen intern dokumentiert werden (Art. 33 Abs. 5 DSGVO). Halten Sie alle Maßnahmen, Zeitpunkte und Erkenntnisse schriftlich fest und holen Sie im Zweifel rechtlichen Rat ein.
CVE-2026-4020 ist ein Lehrstück dafür, wie irreführend ein niedriger CVSS-Score sein kann. Eine als „Medium" eingestufte Schwachstelle löste über 17 Millionen Angriffe aus, weil sie ohne jede Anmeldung ausnutzbar war und live gültige Zugangsdaten preisgab. Der Patch war schon seit dem 17. März 2026 verfügbar – die Massenangriffe kamen erst rund zweieinhalb Monate später. Diese Lücke zwischen Patch und Angriff ist genau das Zeitfenster, das Angreifer nutzen.
Wenn Sie Gravity SMTP einsetzen: Aktualisieren Sie jetzt auf Version 2.1.5 oder höher – und rotieren Sie zwingend alle hinterlegten API-Schlüssel und Tokens. Das Update allein schützt Sie nicht vor bereits gestohlenen Zugangsdaten. Prüfen Sie Ihre Logs, überwachen Sie Ihre E-Mail-Dienste und dokumentieren Sie den Vorfall im Hinblick auf mögliche DSGVO-Pflichten. Wer schnell und vollständig handelt, begrenzt den Schaden – wer zögert, riskiert missbrauchte Domains, geschädigte Kundenbeziehungen und empfindliche Bußgelder.