ΑρχικήSecurityGravity SMTP: Κρίσιμη ευπάθεια σε 100.000 WordPress sites

Gravity SMTP: Κρίσιμη ευπάθεια σε 100.000 WordPress sites

Το Gravity SMTP, ένα δημοφιλές plugin για το WordPress που είναι εγκατεστημένο σε περίπου 100.000 ιστότοπους, βρίσκεται στο επίκεντρο κακόβουλης εκστρατείας. Η ευπάθεια CVE-2026-4020, με βαθμολογία CVSS 5.3, επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να αποσπούν ευαίσθητα δεδομένα — συμπεριλαμβανομένων API keys, OAuth tokens και πλήρων στοιχείων διαμόρφωσης — χωρίς να απαιτείται καμία αυθεντικοποίηση. Η Wordfence έχει ήδη αποκλείσει περισσότερες από 17 εκατομμύρια απόπειρες εκμετάλλευσης, με αποκορύφωμα τα 4 εκατομμύρια αιτήματα σε μία μόνο ημέρα, στις 7 Ιουνίου 2026.

Gravity SMTP

Η ευπάθεια εντοπίστηκε στο REST API endpoint /wp-json/gravitysmtp/v1/tests/mock-data, το οποίο διαθέτει ένα permission_callback που επιστρέφει πάντα true — δηλαδή επιτρέπει πρόσβαση σε οποιονδήποτε επισκέπτη χωρίς έλεγχο ταυτότητας. Όταν προστεθεί η παράμετρος ?page=gravitysmtp-settings, το endpoint επιστρέφει ένα JSON αρχείο ~365 KB που περιέχει πλήρες «System Report» του ιστότοπου. Αυτό σημαίνει ότι ένας επιτιθέμενος μπορεί να εκτελέσει ένα απλό HTTP GET request και να αποκτήσει πρόσβαση σε εξαιρετικά ευαίσθητες πληροφορίες.

Τα δεδομένα που εκτίθενται περιλαμβάνουν τύπο και έκδοση διακομιστή βάσης δεδομένων, ονόματα πινάκων, λεπτομέρειες διαμόρφωσης του WordPress, όλα τα ενεργά plugins με τις εκδόσεις τους, καθώς και API keys και tokens για υπηρεσίες όπως Amazon SES, Google, Mailjet, Resend και Zoho. Επιπλέον, αποκαλύπτονται εκδόσεις PHP, πληροφορίες web server, φορτωμένα extensions και λεπτομέρειες για το ενεργό theme. Αυτό το σύνολο δεδομένων αποτελεί ένα ολοκληρωμένο «χάρτη» του ιστότοπου για έναν επιτιθέμενο.

Δείτε επίσης: Ευπάθεια στο Kirki Plugin θέτει σε κίνδυνο WordPress sites

Gravity SMTP CVE-2026-4020: Πώς εξελίχθηκε η εκστρατεία εκμετάλλευσης

Η ευπάθεια του Gravity SMTP αποκαλύφθηκε δημοσίως στις 30-31 Μαρτίου 2026, ενώ η εταιρεία RocketGenius — κατασκευαστής του plugin — είχε ήδη κυκλοφορήσει διόρθωση στην έκδοση 2.1.5 στις 17 Μαρτίου 2026. Οι εκδόσεις 2.1.4 και παλαιότερες παραμένουν ευάλωτες. Η εκμετάλλευση ξεκίνησε τον Μάιο 2026, με την CrowdSec να καταγράφει τις πρώτες επιθέσεις στις 27 Μαΐου 2026 και να εντοπίζει 412 διαφορετικές IP διευθύνσεις που σχετίζονται με την επίθεση έως τις 1 Ιουνίου 2026. Αυτό υποδηλώνει ότι δεν πρόκειται για μεμονωμένη επίθεση, αλλά για ευρεία αυτοματοποιημένη εκστρατεία.

Σύμφωνα με την CrowdSec, η δραστηριότητα εκμετάλλευσης μετατράπηκε γρήγορα από στοχευμένη ανίχνευση σε «background noise» — δηλαδή σε πλήρως αυτοματοποιημένη μαζική σάρωση. Η Check Point εξέδωσε επίσης ειδοποίηση και ενεργοποίησε προστατευτικούς μηχανισμούς για τους πελάτες της, αντικατοπτρίζοντας την ευρύτερη αμυντική αντίδραση που παρατηρείται όταν ευπάθειες WordPress plugins αρχίζουν να αξιοποιούνται μαζικά. Σύμφωνα με The Hacker News, η Wordfence επισημαίνει ότι η αρχική δραστηριότητα ξεκίνησε στις αρχές Μαΐου και κορυφώθηκε δραματικά γύρω στις 6 Ιουνίου 2026.

Ο κίνδυνος από την έκθεση των API keys και των SMTP credentials είναι πολύ συγκεκριμένος: οι επιτιθέμενοι μπορούν να χρησιμοποιήσουν τα κλεμμένα διαπιστευτήρια για να αποστέλλουν email εκ μέρους του ιστότοπου-θύματος μέσω υπηρεσιών όπως το Amazon SES ή το Google. Αυτό ανοίγει τον δρόμο για εκστρατείες spam και phishing που φαίνονται νόμιμες, καθώς προέρχονται από αξιόπιστες υποδομές. Παράλληλα, η λεπτομερής αποκάλυψη του software stack του ιστότοπου μειώνει σημαντικά την προσπάθεια που απαιτείται για τον σχεδιασμό περαιτέρω επιθέσεων.

Δείτε επίσης: WordPress: Hackers εκμεταλλεύονται ευπάθεια του Burst Statistics

Τι πρέπει να κάνουν οι διαχειριστές WordPress sites με Gravity SMTP

Οι διαχειριστές ιστότοπων που χρησιμοποιούν το Gravity SMTP σε έκδοση 2.1.4 ή παλαιότερη πρέπει να αναβαθμίσουν αμέσως στην έκδοση 2.1.5 ή νεότερη. Αν ο ιστότοπος είχε διαμορφωμένες ενσωματώσεις email τρίτων, θα πρέπει να θεωρηθεί ότι τα διαπιστευτήρια έχουν διαρρεύσει. Απαιτείται άμεση ανανέωση, συμπεριλαμβανομένων όλων των API keys, secrets και OAuth tokens. Επιπλέον, συνιστάται έλεγχος των αρχείων καταγραφής του server για αιτήματα προς το endpoint /wp-json/gravitysmtp/v1/tests/mock-data, ιδιαίτερα εκείνα που περιέχουν την παράμετρο ?page=gravitysmtp-settings.

Gravity SMTP: Κρίσιμη ευπάθεια σε 100.000 WordPress sites

Για ιστότοπους που δεν μπορούν να αναβαθμιστούν άμεσα, συνιστάται η τοποθέτηση ενός WAF (Web Application Firewall) ή IPS rule μπροστά από τον ιστότοπο, ώστε να αποκλειστεί η πρόσβαση στο ευάλωτο endpoint. Τόσο η Wordfence όσο και η Check Point έχουν ήδη αναπτύξει ενεργές προστατευτικές λύσεις για τους πελάτες τους. Τέλος, συνιστάται πλήρης έλεγχος για ενδεχόμενη περαιτέρω παραβίαση, καθώς τα εκτεθειμένα δεδομένα διαμόρφωσης μπορεί να έχουν βοηθήσει τους επιτιθέμενους να εντοπίσουν άλλα ευάλωτα στοιχεία στο WordPress stack.

Δείτε επίσης: Ευπάθεια στο WordPress Post SMTP plugin – Σε κίνδυνο 400.000 sites 

Η υπόθεση του Gravity SMTP αποτελεί χαρακτηριστικό παράδειγμα ενός επαναλαμβανόμενου μοτίβου στο οικοσύστημα του WordPress: ευπάθειες μέτριας σοβαρότητας που εκθέτουν διαπιστευτήρια ή μεταδεδομένα μπορούν να αποκτήσουν υψηλή αξία για τους επιτιθέμενους, οδηγώντας σε μαζικές αυτοματοποιημένες εκστρατείες εκμετάλλευσης. Με 17 εκατομμύρια αποκλεισμένες απόπειρες και εκατοντάδες IP, το μήνυμα είναι σαφές: η άμεση αναβάθμιση και η ανανέωση των διαπιστευτηρίων δεν είναι απλώς σύσταση — είναι επείγουσα ανάγκη.

Τι σημαίνει για Ελλάδα

Η Ελλάδα έχει τεράστια βάση WordPress σε SMEs/eshops/media. Η απώλεια ελέγχου του email channel οδηγεί σε phishing «σαν να έρχεται από εσάς», blacklisting domain και οικονομική ζημιά.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS