Gravity SMTP je WordPress plugin nainštalovaný na približne 100 000 WordPress weboch. Zraniteľnosť označená ako CVE-2026-4020 sa týkala verzií Gravity SMTP do 2.1.4. Opravená bola vo verzii 2.1.5, ktorá vyšla 17. marca 2026 . Podľa zverejnených informáciízačali masové pokusy o zneužitie približne o niekoľko týždňov neskôr a v júni už Wordfence blokoval milióny požiadaviek denne. Celkovo bolo zablokovaných viac než 17 miliónov pokusov o zneužitie. V jeden deň, 7. júna 2026, dosiahli pokusy o zneužitie vrchol s viac ako 4 miliónmi zablokovaných požiadaviek .
Prečo bola chyba prakticky nebezpečná
Podstata problému bola v REST API endpointe /wp-json/gravitysmtp/v1/tests/mock-data. Tento endpoint mal permission_callback, ktorý vracal true, teda nevyžadoval reálne overenie používateľa. V praxi to znamená, že požiadavku mohol poslať aj anonymný návštevník internetu.
Ak útočník pridal parameter ?page=gravitysmtp-settings, endpoint mohol vrátiť rozsiahly JSON so systémovým reportom o veľkosti približne 365 KB. Ten podľa zistení Wordfence obsahoval nielen bežné technické údaje o WordPresse, PHP alebo aktívnych pluginoch, ale aj citlivé údaje k e-mailovým konektorom. Práve táto kombinácia z chyby robí viac než len informačný únik.
API kľúč k e-mailovej službe je v praxi oprávnenie odosielať správy v mene daného účtu alebo domény. Ak sa dostane do rúk útočníka, nemusí hneď preberať celý web. Môže sa zamerať na phishing, rozosielanie podvodných správ, testovanie reputácie domény alebo ďalší predaj prístupu. Pre firmu to môže znamenať poškodenú doručiteľnosť, zablokované e-mailové konto a bezpečnostný problém mimo samotného WordPressu.
Čo by mali správcovia webov skontrolovať
Prvým krokom je overiť verziu Gravity SMTP. Ak je plugin vo verzii 2.1.4 alebo staršej, treba ho okamžite aktualizovať. Ak web používa automatické aktualizácie a už je na novšej verzii, stále má zmysel skontrolovať, kedy presne sa aktualizácia udiala. Rozhodujúce je, či bol web nejaký čas dostupný so zraniteľnou verziou po tom, čo sa zneužívanie rozbehlo .
Druhým krokom je rotácia prihlasovacích údajov. V administrácii služieb ako Amazon SES, Google, Mailjet, Resend alebo Zoho treba zrušiť staré kľúče a vytvoriť nové. Pri OAuth pripojeniach je potrebné odpojiť existujúce pripojenie a znova sa pripojiť pomocou nového Client Secret .
Tretím krokom je kontrola webserverových logov. Indikátorom sú požiadavky na /wp-json/gravitysmtp/v1/tests/mock-data, najmä s parametrom page=gravitysmtp-settings . Samotný záznam v logu ešte nemusí znamenať úspešné zneužitie, ale pri zraniteľnej verzii je to dôvod brať incident vážne.
Wordfence zverejnil aj konkrétne IP adresy, z ktorých pochádzali útoky. Správcovia by mali skontrolovať, či sa v ich logoch nevyskytujú požiadavky z týchto IP adries :
- 45.148.10.95
- 193.32.162.60
- 176.65.148.139
- 173.199.90.188
- 45.148.10.120
- 185.8.107.155
- 185.8.106.37
- 185.8.106.92
- 185.8.106.145
- 176.65.148.30
Tento incident tiež ilustruje problém oneskorenej aktualizácie. Hoci bola oprava dostupná už 17. marca, masívne zneužívanie sa začalo až v máji a vyvrcholilo v júni . To naznačuje, že útočníci buď analyzovali opravu a zistili, kde bola chyba, alebo objavili zraniteľnosť nezávisle až po zverejnení CVE 31. marca .





