Gravity SMTP eklentisindeki CVE-2026-4020 açığı, kimlik doğrulama gerektirmeden site verilerini ve e-posta API anahtarlarını sızdırıyor. Güncelleme kritik.
Ne oldu?
Gravity SMTP eklentisinde, kimlik doğrulama gerektirmeyen bir bilgi sızıntısı açığı olan CVE-2026-4020 aktif olarak sömürülüyor. Açık, eklentinin `/wp-json/gravitysmtp/v1/tests/mock-data` REST API uç noktasının `permission_callback` kontrolünün her zaman `true` döndürmesi nedeniyle ortaya çıkıyor. Saldırganlar, `?page=gravitysmtp-settings` parametresiyle bu uç noktaya GET isteği gönderdiğinde yaklaşık 365 KB büyüklüğünde bir JSON “System Report” elde edebiliyor. Bu rapor; eklenti yapılandırması, PHP ve WordPress sürümleri, sunucu ve veritabanı detayları, yüklü eklentiler ve temalar ile bazı durumlarda Amazon SES, Google, Mailjet, Resend ve Zoho gibi üçüncü parti e-posta servislerine ait API anahtarları ve OAuth tokenlarını içerebiliyor.
Neden önemli?
Açık CVSS 5.3 puanla orta şiddette sınıflandırılsa da, kimlik doğrulama gerektirmemesi ve halka açık internetten sömürülebilmesi onu ciddi bir operasyonel risk haline getiriyor. Saldırganlar, sızdırılan raporu iki amaçla kullanabiliyor: Öncelikle, e-posta hizmetlerine ait canlı API anahtarlarını ve kimlik bilgilerini ele geçirerek kurban adına e-posta gönderebiliyor, kimlik avı kampanyaları başlatabiliyor veya SMTP kotasını kötüye kullanabiliyor. İkinci olarak, hedef sitenin yazılım yığını hakkında ayrıntılı keşif yapabiliyor; yüklü eklentilerin, temaların ve sunucu sürümlerinin bilgisi, başka zayıflıklara yönelik ikinci aşama saldırıların planlanmasına olanak tanıyor.
Güvenlik firması Defiant'ın Wordfence duvarı, bu açığa yönelik 17 milyondan fazla saldırı girişimini engelledi; 7 Haziran'da tek günde 4 milyon istek tespit edildi. CrowdSec verilerine göre ise 27 Mayıs ile 1 Haziran arasında 412 farklı saldırgan IP'si gözlemlendi ve sömürü “arka plan gürültüsü” seviyesine ulaştı, yani bu açık artık yaygın, otomatik saldırı araçlarının parçası haline geldi.
Kim veya ne etkileniyor?
Etki alanı, WordPress tabanlı internet sitelerinde Gravity SMTP eklentisinin 2.1.4 ve önceki sürümlerini kullanan, tahmini 100.000 siteyi kapsıyor. Açık özellikle ticaret sitelerini ve küçük ofis/ev ofisi (SOHO) ortamlarını hedef alıyor: CrowdSec telemetrisine göre gözlemlenen kurbanların %55'i ticaret, %39'u SOHO ortamlarından. Açık yalnızca Gravity SMTP kurulu olan siteleri değil, aynı sunucuda barındırılan veya eklenti üzerinden e-posta entegrasyonu yapan diğer WordPress sitelerini de dolaylı olarak etkileyebilir; çünkü sızdırılan rapor tüm sitenin yapılandırma haritasını sunar.
Ne yapılmalı?
Site yöneticilerinin ilk adımı, Gravity SMTP eklentisini 2.1.5 sürümüne acilen güncellemek olmalı; yama, söz konusu REST API uç noktasına doğru yetkilendirme ve yetenek kontrolleri ekleyerek sızıntıyı kapatıyor. Güncelleme öncesi ve sonrası web sunucusu erişim günlüklerinde `/wp-json/gravitysmtp/v1/tests/mock-data` yoluna yapılan `?page=gravitysmtp-settings` parametreli GET istekleri için IOC araması yapılmalı. Eğer bu tür istekler tespit edildiyse, eklentide yapılandırılmış tüm e-posta servisi API anahtarları, OAuth tokenları ve veritabanı kimlik bilgileri derhal yenilenmeli. Ek olarak, Wordfence veya CrowdSec gibi savunma katmanları aktif hale getirilmeli ve site yöneticileri diğer zayıf eklentileri ve temaları da güncelleyerek saldırı yüzeyini daraltmalı. Ayrıntılı teknik bilgi için
BleepingComputer,
NVD CVE-2026-4020 kaydı ve
SecurityWeek raporlarına başvurulabilir.