17 millió támadás egy levelezőplugin ellen: a Gravity SMTP-hiba, ami a jelszavadat adja ki

Ha az oldaladon a Gravity SMTP bővítmény fut 2.1.4-es vagy régebbi verzióban, két teendőd van, és mindkettő sürgős: frissíts a 2.1.5-re, majd cseréld le a bővítményben beállított SMTP-jelszót és API-kulcsokat. A CVE-2026-4020 jelű hiba miatt ugyanis bárki, bejelentkezés nélkül lekérhette az oldalad levélküldési beállításait — jelszóval együtt. A Wordfence eddig több mint 17 millió támadási kísérletet blokkolt, vagyis a támadók ipari méretekben vadásznak az érintett oldalakra. A frissítés ezért önmagában nem elég: abból érdemes kiindulnod, hogy az adataid már kiszivárogtak.

Mi az a CVE-2026-4020, és mit ad ki az oldaladról?

A Gravity SMTP a Gravity Forms fejlesztőinek levélküldő bővítménye: ez köti össze a WordPress-oldalt a levelezőfiókoddal vagy egy levélküldő szolgáltatással, hogy az űrlapüzenetek és a rendelés-visszaigazolások megbízhatóan célba érjenek. A The Hacker News szerint a bővítmény nagyjából 100 000 oldalon fut, és a 2.1.4-ig bezárólag minden verziója érintett.

A hiba lényege közérthetően: a bővítmény egyik nyilvános programozási felülete (REST API-végpontja) nem ellenőrizte, ki kérdezi le — így bejelentkezés nélkül is visszaadta az oldal teljes rendszerjelentését, nagyjából 365 KB adatot. A Wordfence elemzése szerint ebben benne van a PHP- és WordPress-verzió, az összes aktív bővítmény verziószámmal, adatbázis-részletek, és ami a legfájóbb: a levélküldéshez beállított hozzáférések — a bekötött levelezőszolgáltatások (például Amazon SES, Google, Mailjet, Zoho) belépési adatai, API-kulcsai, titkai és OAuth-tokenjei (BleepingComputer).

Külön tanulság, hogy a hiba hivatalos súlyossági pontszáma (CVSS 5,3) csak közepes. A támadókat ez láthatóan nem érdekelte: nem a pontszám számít, hanem az, hogy mit lehet kihozni belőle.

A Wordfence több mint 17 millió kihasználási kísérletet blokkolt a CVE-2026-4020 ellen — a csúcson egyetlen nap alatt több mint 4 milliót. (Forrás: The Hacker News)

Miért nem elég a frissítés? Mert a jelszavad már kint lehet

A 2.1.5-ös javítás bezárja az ajtót — de nem hívja vissza azt, aki korábban besétált rajta. A javított verzió ráadásul már 2026 márciusában megjelent, a támadási hullám viszont a The Hacker News beszámolója szerint csak 2026. május elején indult el. Aki tehát időben frissített, az megúszta — aki viszont hetekig halogatta, annak az oldala pont a legforróbb időszakban állt nyitva, és a levélküldési beállításai bárki számára lekérhetők voltak.

Mire jó a támadónak egy SMTP-jelszó? Arra, hogy a te domainedről, a te nevedben küldjön levelet: spamet, adathalász üzeneteket, hamis számlákat. A következményt viszont te viseled. A domained levelezési hírneve romlik, a valódi leveleid — árajánlatok, rendelés-visszaigazolások — spam mappában landolnak, a levélküldő szolgáltató pedig akár fel is függesztheti a fiókodat. Ezért tanácsolja a szakma az érintetteknek: induljanak ki abból, hogy kompromittálódtak, és a frissítés után azonnal cseréljék le az összes hozzáférést.

Honnan tudom, hogy érintett-e az oldalam?

Három kérdést kell tisztáznod, és egyikhez sem kell informatikusnak lenned:

• 1. Fut-e nálad a Gravity SMTP? A vezérlőpulton a Bővítmények menüben látod a telepített bővítmények listáját. Ha Gravity Formsot használsz, jó eséllyel ott van mellette a Gravity SMTP is. • 2. Milyen verzióban? Ha a verziószám 2.1.4 vagy régebbi, az oldalad érintett — a hibát a 2.1.5-ös kiadás javítja, minden korábbi verzió sérülékeny. • 3. Van-e bekötve levélküldő fiók vagy szolgáltatás? Ha igen, kezeld úgy, hogy az adatai kiszivárogtak.

Gravity SMTP verzióÁllapotMit tegyél?
2.1.4 vagy régebbiSérülékeny (CVE-2026-4020)Frissíts azonnal, majd cserélj SMTP-jelszót és API-kulcsokat
2.1.5 (2026. március)JavítottHa május után frissítettél, a jelszó- és kulcscsere akkor is esedékes
2.1.6 vagy újabbJavítottNincs teendő, ha a hozzáféréseket a frissítéskor már lecserélted

Azt, hogy az oldaladról ténylegesen történt-e lekérés, a tárhely naplófájljaiból lehet visszafejteni — ebben a tárhelyszolgáltatód vagy egy biztonsági szakember tud segíteni. A lényegen viszont ez nem változtat: ha a sérülékeny verzió hetekig kint volt, a jelszócserét akkor is végezd el, ha a naplóban nem találsz gyanús nyomot.

Mit tegyél most? A teendők sorrendben

• 1. Frissítsd a Gravity SMTP-t legalább a 2.1.5-ös verzióra. • 2. Cserélj jelszót azon a levelezőfiókon, amelyet a bővítménybe beállítottál — az új jelszót a szolgáltatódnál (például a tárhely adminfelületén) tudod megadni. • 3. Generálj új API-kulcsot a bekötött szolgáltatásoknál (Amazon SES, Google, Mailjet és társai), a régit pedig vond vissza. • 4. Nézd át a levélküldés naplóját a szolgáltatónál: ment-e ki olyan levél, amit nem te küldtél. • 5. Figyeld a feltörés általános jeleit — ebben segít a 8 árulkodó jelről szóló cikkünk.

Az egyik ügyfelünknél a rendszeres karbantartás során derült ki, hogy a Gravity SMTP régi verzión ragadt. Maga a frissítés pár perc volt — a valódi munka utána jött: új SMTP-jelszó, új API-kulcs, a régiek visszavonása, végül a levélküldő szolgáltatás naplójának átnézése. Idegen levél szerencsére nem ment ki, de pont ez a jó forgatókönyv: akkor cserélsz zárat, amikor még nem vitték el semmidet.

A gyorsaság egyébként nem túlbuzgóság, hanem a 2026-os alaphelyzet.

A Patchstack mérése szerint a legintenzívebben támadott WordPress-hibáknál a nyilvánosságra kerüléstől az első tömeges kihasználásig eltelt idő súlyozott mediánja mindössze 5 óra. (Forrás: Patchstack)

Ez a cikk egy háromrészes sorozat első része. A folytatásból kiderül, hogyan válassz eleve biztonságosabb bővítményt, és miért a publikált hibák tömeges kihasználása lett a támadók fő fegyvere 2026-ban.

Nem tudod fejből, milyen verziók futnak nálad? Megnézzük

A Gravity SMTP-hiba abból a szempontból tipikus, hogy csendben történik: az oldalad közben kívülről tökéletesen működik. A WP Pajzsnál pontosan az ilyen esetek miatt figyeljük folyamatosan az ügyfeleink oldalain futó bővítményeket és a frissen publikált sérülékenységeket.

Ha szeretnéd tudni, fut-e nálad sérülékeny bővítmény, kérd az ingyenes biztonsági gyorsellenőrzésünket: 15 perc alatt átnézzük az oldalad, és megmondjuk, hol vagy kitéve támadásnak — kötelezettség és szakzsargon nélkül.

Gyakori kérdések

A Gravity SMTP levélküldő bővítmény sérülékenysége, amely a 2.1.4-ig bezárólag minden verziót érint. Egy jogosultság-ellenőrzés nélküli REST API-végponton keresztül bejelentkezés nélkül lekérhető volt az oldal rendszerjelentése — benne a beállított SMTP- és API-hozzáférésekkel. A javítást a 2.1.5-ös verzió tartalmazza.

Nézd meg a Bővítmények listában, fut-e nálad a Gravity SMTP, és milyen verzióban. Ha a verziószám 2.1.4 vagy régebbi, az oldalad érintett. Ha be van kötve levélküldő fiók vagy szolgáltatás, kezeld úgy, hogy annak adatai kiszivároghattak — akkor is, ha nem látsz rá közvetlen bizonyítékot.

Nem. A frissítés csak a további lekérdezéseket állítja meg, a már kiszivárgott adatokat nem érvényteleníti. A Wordfence több mint 17 millió blokkolt kísérlete jelzi, mennyire tömeges volt a támadás — a frissítés után cseréld le az SMTP-jelszót, és generálj új API-kulcsokat a bekötött szolgáltatásoknál.

Cserélj jelszót a levelezőszolgáltatónál, vond vissza a régi API-kulcsokat és tokeneket, majd nézd át a levélküldési naplót, hogy ment-e ki idegen levél a nevedben. Ha spamre vagy adathalászatra használták a fiókodat, jelezd a szolgáltatónak, és figyeld a domained levelezési hírnevét.

Hasznos volt számodra a cikk? Oszd meg másokkal is!

Ne várd meg, amíg baj történik a weboldaladdal!

Bízd ránk WordPress oldalad karbantartását, frissítéseit és védelmét, hogy neked ne a technikai problémákkal kelljen foglalkoznod.

További cikkek

Ha a futárodnál vagy a számlázódnál van a baj, a vásárlók felé te felelsz. Nézd meg, mit jelents a NAIH-nak, és hogyan készíts integrációleltárt.
A CVE-2026-4020 hitelesítés nélkül adja ki a Gravity SMTP jelszavait. Nézd meg, érintett-e az oldalad — és miért nem elég csak frissíteni.
A hibák 46%-ához nincs javítás a közzétételkor. Ezzel az 5 szemponttal telepítés előtt kiszűröd a kockázatos WordPress plugineket.