Ha az oldaladon a Gravity SMTP bővítmény fut 2.1.4-es vagy régebbi verzióban, két teendőd van, és mindkettő sürgős: frissíts a 2.1.5-re, majd cseréld le a bővítményben beállított SMTP-jelszót és API-kulcsokat. A CVE-2026-4020 jelű hiba miatt ugyanis bárki, bejelentkezés nélkül lekérhette az oldalad levélküldési beállításait — jelszóval együtt. A Wordfence eddig több mint 17 millió támadási kísérletet blokkolt, vagyis a támadók ipari méretekben vadásznak az érintett oldalakra. A frissítés ezért önmagában nem elég: abból érdemes kiindulnod, hogy az adataid már kiszivárogtak.
Mi az a CVE-2026-4020, és mit ad ki az oldaladról?
A Gravity SMTP a Gravity Forms fejlesztőinek levélküldő bővítménye: ez köti össze a WordPress-oldalt a levelezőfiókoddal vagy egy levélküldő szolgáltatással, hogy az űrlapüzenetek és a rendelés-visszaigazolások megbízhatóan célba érjenek. A The Hacker News szerint a bővítmény nagyjából 100 000 oldalon fut, és a 2.1.4-ig bezárólag minden verziója érintett.
A hiba lényege közérthetően: a bővítmény egyik nyilvános programozási felülete (REST API-végpontja) nem ellenőrizte, ki kérdezi le — így bejelentkezés nélkül is visszaadta az oldal teljes rendszerjelentését, nagyjából 365 KB adatot. A Wordfence elemzése szerint ebben benne van a PHP- és WordPress-verzió, az összes aktív bővítmény verziószámmal, adatbázis-részletek, és ami a legfájóbb: a levélküldéshez beállított hozzáférések — a bekötött levelezőszolgáltatások (például Amazon SES, Google, Mailjet, Zoho) belépési adatai, API-kulcsai, titkai és OAuth-tokenjei (BleepingComputer).
Külön tanulság, hogy a hiba hivatalos súlyossági pontszáma (CVSS 5,3) csak közepes. A támadókat ez láthatóan nem érdekelte: nem a pontszám számít, hanem az, hogy mit lehet kihozni belőle.
A Wordfence több mint 17 millió kihasználási kísérletet blokkolt a CVE-2026-4020 ellen — a csúcson egyetlen nap alatt több mint 4 milliót. (Forrás: The Hacker News)
Miért nem elég a frissítés? Mert a jelszavad már kint lehet
A 2.1.5-ös javítás bezárja az ajtót — de nem hívja vissza azt, aki korábban besétált rajta. A javított verzió ráadásul már 2026 márciusában megjelent, a támadási hullám viszont a The Hacker News beszámolója szerint csak 2026. május elején indult el. Aki tehát időben frissített, az megúszta — aki viszont hetekig halogatta, annak az oldala pont a legforróbb időszakban állt nyitva, és a levélküldési beállításai bárki számára lekérhetők voltak.
Mire jó a támadónak egy SMTP-jelszó? Arra, hogy a te domainedről, a te nevedben küldjön levelet: spamet, adathalász üzeneteket, hamis számlákat. A következményt viszont te viseled. A domained levelezési hírneve romlik, a valódi leveleid — árajánlatok, rendelés-visszaigazolások — spam mappában landolnak, a levélküldő szolgáltató pedig akár fel is függesztheti a fiókodat. Ezért tanácsolja a szakma az érintetteknek: induljanak ki abból, hogy kompromittálódtak, és a frissítés után azonnal cseréljék le az összes hozzáférést.
Honnan tudom, hogy érintett-e az oldalam?
Három kérdést kell tisztáznod, és egyikhez sem kell informatikusnak lenned:
• 1. Fut-e nálad a Gravity SMTP? A vezérlőpulton a Bővítmények menüben látod a telepített bővítmények listáját. Ha Gravity Formsot használsz, jó eséllyel ott van mellette a Gravity SMTP is. • 2. Milyen verzióban? Ha a verziószám 2.1.4 vagy régebbi, az oldalad érintett — a hibát a 2.1.5-ös kiadás javítja, minden korábbi verzió sérülékeny. • 3. Van-e bekötve levélküldő fiók vagy szolgáltatás? Ha igen, kezeld úgy, hogy az adatai kiszivárogtak.
| Gravity SMTP verzió | Állapot | Mit tegyél? |
|---|---|---|
| 2.1.4 vagy régebbi | Sérülékeny (CVE-2026-4020) | Frissíts azonnal, majd cserélj SMTP-jelszót és API-kulcsokat |
| 2.1.5 (2026. március) | Javított | Ha május után frissítettél, a jelszó- és kulcscsere akkor is esedékes |
| 2.1.6 vagy újabb | Javított | Nincs teendő, ha a hozzáféréseket a frissítéskor már lecserélted |
Azt, hogy az oldaladról ténylegesen történt-e lekérés, a tárhely naplófájljaiból lehet visszafejteni — ebben a tárhelyszolgáltatód vagy egy biztonsági szakember tud segíteni. A lényegen viszont ez nem változtat: ha a sérülékeny verzió hetekig kint volt, a jelszócserét akkor is végezd el, ha a naplóban nem találsz gyanús nyomot.
Mit tegyél most? A teendők sorrendben
• 1. Frissítsd a Gravity SMTP-t legalább a 2.1.5-ös verzióra. • 2. Cserélj jelszót azon a levelezőfiókon, amelyet a bővítménybe beállítottál — az új jelszót a szolgáltatódnál (például a tárhely adminfelületén) tudod megadni. • 3. Generálj új API-kulcsot a bekötött szolgáltatásoknál (Amazon SES, Google, Mailjet és társai), a régit pedig vond vissza. • 4. Nézd át a levélküldés naplóját a szolgáltatónál: ment-e ki olyan levél, amit nem te küldtél. • 5. Figyeld a feltörés általános jeleit — ebben segít a 8 árulkodó jelről szóló cikkünk.
Az egyik ügyfelünknél a rendszeres karbantartás során derült ki, hogy a Gravity SMTP régi verzión ragadt. Maga a frissítés pár perc volt — a valódi munka utána jött: új SMTP-jelszó, új API-kulcs, a régiek visszavonása, végül a levélküldő szolgáltatás naplójának átnézése. Idegen levél szerencsére nem ment ki, de pont ez a jó forgatókönyv: akkor cserélsz zárat, amikor még nem vitték el semmidet.
A gyorsaság egyébként nem túlbuzgóság, hanem a 2026-os alaphelyzet.
A Patchstack mérése szerint a legintenzívebben támadott WordPress-hibáknál a nyilvánosságra kerüléstől az első tömeges kihasználásig eltelt idő súlyozott mediánja mindössze 5 óra. (Forrás: Patchstack)
Ez a cikk egy háromrészes sorozat első része. A folytatásból kiderül, hogyan válassz eleve biztonságosabb bővítményt, és miért a publikált hibák tömeges kihasználása lett a támadók fő fegyvere 2026-ban.
Nem tudod fejből, milyen verziók futnak nálad? Megnézzük
A Gravity SMTP-hiba abból a szempontból tipikus, hogy csendben történik: az oldalad közben kívülről tökéletesen működik. A WP Pajzsnál pontosan az ilyen esetek miatt figyeljük folyamatosan az ügyfeleink oldalain futó bővítményeket és a frissen publikált sérülékenységeket.
Ha szeretnéd tudni, fut-e nálad sérülékeny bővítmény, kérd az ingyenes biztonsági gyorsellenőrzésünket: 15 perc alatt átnézzük az oldalad, és megmondjuk, hol vagy kitéve támadásnak — kötelezettség és szakzsargon nélkül.
—
Gyakori kérdések
Mi az a CVE-2026-4020?
A Gravity SMTP levélküldő bővítmény sérülékenysége, amely a 2.1.4-ig bezárólag minden verziót érint. Egy jogosultság-ellenőrzés nélküli REST API-végponton keresztül bejelentkezés nélkül lekérhető volt az oldal rendszerjelentése — benne a beállított SMTP- és API-hozzáférésekkel. A javítást a 2.1.5-ös verzió tartalmazza.
Honnan tudom, hogy érintett-e az oldalam?
Nézd meg a Bővítmények listában, fut-e nálad a Gravity SMTP, és milyen verzióban. Ha a verziószám 2.1.4 vagy régebbi, az oldalad érintett. Ha be van kötve levélküldő fiók vagy szolgáltatás, kezeld úgy, hogy annak adatai kiszivároghattak — akkor is, ha nem látsz rá közvetlen bizonyítékot.
Elég, ha frissítem a bővítményt?
Nem. A frissítés csak a további lekérdezéseket állítja meg, a már kiszivárgott adatokat nem érvényteleníti. A Wordfence több mint 17 millió blokkolt kísérlete jelzi, mennyire tömeges volt a támadás — a frissítés után cseréld le az SMTP-jelszót, és generálj új API-kulcsokat a bekötött szolgáltatásoknál.
Mit tegyek, ha kiszivárgott az SMTP-jelszavam?
Cserélj jelszót a levelezőszolgáltatónál, vond vissza a régi API-kulcsokat és tokeneket, majd nézd át a levélküldési naplót, hogy ment-e ki idegen levél a nevedben. Ha spamre vagy adathalászatra használták a fiókodat, jelezd a szolgáltatónak, és figyeld a domained levelezési hírnevét.