Vulnerability intelligence
CVE-2026-4020
The Gravity SMTP plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 2.1.4. This is due to a REST API endpoint registered at /wp-json/gravitysmtp/v1/tests/mock-data with a permission_callback that unconditionally returns true, allowing any unauthenticated visitor to access it. When the ?page=gravitysmtp-settings query parameter is appended, the plugin's register_connector_data() method populates internal connector data, causing the endpoint to return approximately 365 KB of JSON containing the full System Report.
CVSS Score
7.5
High
EPSS — Exploit Probability
42%
Riskier than 99% of all CVEs
Exploitation
Not in CISA KEV
No federal exploitation record
Remediation
unknown
Check vendor advisories
2 articles across 2 outlets · first covered Jun 17, 2026 · latest Jun 22, 2026
Tracked incidents
Coverage timeline
-
Gravity SMTP Plugin Flaw (CVE-2026-4020) Exposes Site Datawww.securityweek.com · Jun 22, 2026
-
Critical flaw in Gravity SMTP (CVE-2026-4020) exposes API keyssecurityonline.info · Jun 17, 2026