Servizi
Gravity SMTP: rischio per API email esposte in 17 milioni di attacchi

Un grave difetto nel plugin WordPress Gravity SMTP (CVE‑2026‑4020) ha permesso a chiunque, anche senza autenticazione, di estrarre credenziali email e configurazioni sensibili. Da inizio maggio 2026, Wordfence ha rilevato e bloccato circa 17 milioni di attacchi automatici, con un picco di oltre 4 milioni in un solo giorno — un rischio concreto per molti siti.

Cosa è successo

Il plugin Gravity SMTP, presente su circa 100.000 siti WordPress, fino alla versione 2.1.4 inclusa, conteneva una vulnerabilità di esposizione dati (CVE‑2026‑4020). Un endpoint REST (/wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings) era accessibile da chiunque e restituiva un report completo del sistema (circa 365 KB di JSON) contenente API key, OAuth token e dettagli tecnici del sito, senza bisogno di login. ([techtimes.com](https://www.techtimes.com/articles/318768/20260621/wordpress-email-plugin-flaw-triggers-17-million-attacks-gravity-smtp-leaks-live-api-keys.htm?utm_source=openai))

La patch correttiva (versione 2.1.5) è stata rilasciata il 17 marzo 2026, ma la campagna automatizzata di exploit è decollata alla fine di maggio, con Wordfence che ha bloccato oltre 17 milioni di tentativi totali e uno spike di oltre 4 milioni in un solo giorno, il 7 giugno. ([techtimes.com](https://www.techtimes.com/articles/318768/20260621/wordpress-email-plugin-flaw-triggers-17-million-attacks-gravity-smtp-leaks-live-api-keys.htm?utm_source=openai))

Perché è importante

Cosa fare adesso

Come ti aiuta Evo Sistemi

Da Evo Sistemi, ti supportiamo per mettere in sicurezza il tuo sito e proteggerlo da rischi simili:

Contattaci per una valutazione gratuita e metti al sicuro il tuo sito: contatti Evo Sistemi.

Domande frequenti

Il mio sito risulta compromesso anche se non appare nulla di anomalo?

Sì: questa vulnerabilità non lascia tracce visibili. L’unico indizio è una richiesta sospetta nei log. Anche in assenza di segni, ruota comunque le credenziali se non hai aggiornato.

Quanto è grave una vulnerabilità classificata come “medium severity”?

La classificazione non riflette sempre il rischio reale. Qui, un bug definito “medium” ha permesso il furto in chiaro di credenziali live. La gravità va valutata in base all’impatto concreto.

Cos’altro posso fare oltre ad aggiornare e ruotare le chiavi?

Configura controlli regolari sui log, utilizza strumenti di sicurezza (firewall, monitoraggio), limita plugin superflui e adotta policy di aggiornamento automatico dove possibile.

Fonte: TechTimes.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *