Vulnerabilità in Gravity SMTP espone i dati di 100000 siti WordPress

· news

Nonostante la sua classificazione di gravità “media”, la falla nel plugin Gravity SMTP permette a chiunque di accedere, senza alcuna autenticazione, a chiavi API e credenziali di posta elettronica, trasformando i siti in potenziali veicoli per spam e phishing.

Vulnerabilità in Gravity SMTP espone i dati di 100000 siti WordPress
[In pillole] La sintesi per chi va di fretta:
Una grave vulnerabilità nel plugin WordPress Gravity SMTP sta mettendo a rischio circa 100.000 siti. Sfruttando la falla, gli aggressori possono accedere senza autenticazione a dati sensibili come chiavi API e credenziali email. Nonostante sia disponibile una patch da marzo, milioni di attacchi vengono registrati quotidianamente, evidenziando l'urgenza di aggiornare e revocare le credenziali compromesse.

Una vulnerabilità in un plugin di WordPress sta esponendo i dati di decine di migliaia di siti

Un diffuso plugin per WordPress, Gravity SMTP, è al centro di una campagna di attacchi informatici su larga scala. Gli aggressori stanno sfruttando una falla di sicurezza che permette di accedere a informazioni sensibili senza alcuna autenticazione, mettendo a rischio i dati di circa 100.000 siti web che non hanno ancora installato un aggiornamento di sicurezza distribuito lo scorso marzo.

Sebbene la vulnerabilità sia stata classificata ufficialmente con una gravità “media”, le sue conseguenze sono tutt’altro che trascurabili: con una singola richiesta, chiunque può ottenere chiavi API, token di autenticazione e un resoconto dettagliato della configurazione tecnica del sito.

Il problema risiede nel modo in cui il plugin gestisce l’accesso a una specifica funzione, un errore di programmazione apparentemente piccolo ma con implicazioni notevoli. Gli esperti di sicurezza informatica sottolineano come una singola richiesta non autenticata possa esporre le credenziali di servizi di posta elettronica di terze parti, trasformando un semplice sito web in un potenziale veicolo per campagne di spam o phishing.

Questo dettaglio cambia completamente la percezione del rischio, perché il danno non si limita al sito compromesso, ma si estende alla sua reputazione e alla sicurezza dei suoi utenti. La dinamica di questi attacchi, semplici e automatizzati, solleva ancora una volta interrogativi sulla sicurezza generale dell’ambiente WordPress, dove la popolarità di un componente aggiuntivo può trasformarsi rapidamente in un vasto fronte di vulnerabilità.

AI

Una falla semplice con conseguenze sproporzionate

La vulnerabilità, identificata con il codice CVE-2026-4020, riguarda tutte le versioni di Gravity SMTP fino alla 2.1.4 e ha ricevuto un punteggio di gravità (CVSS) di 5.3, considerato medio. Secondo le analisi tecniche, l’origine del problema è un endpoint dell’API REST di WordPress registrato dal plugin.

In termini più semplici, si tratta di una “porta” software che dovrebbe essere protetta da un controllo di accesso. In questo caso, la funzione incaricata di verificare i permessi (permission_callback) era stata programmata per restituire sempre un esito positivo, true, consentendo di fatto a chiunque, anche a un visitatore anonimo, di accedere ai dati che quella porta proteggeva.

Non veniva eseguito alcun controllo per verificare se la richiesta provenisse da un utente autorizzato.

Un avviso di sicurezza pubblicato su GitHub specifica che l’endpoint vulnerabile, una volta interrogato con un parametro specifico, restituisce un “System Report“, ovvero un resoconto completo del sistema.

– Leggi anche: Come un ricercatore ha usato l’IA per guadagnare 500mila dollari da Google

Si tratta di un file in formato JSON di circa 365 KB che contiene un’enorme quantità di informazioni: chiavi API e token OAuth per i servizi di posta elettronica collegati, le credenziali del server SMTP (host, porta, nome utente e password), le versioni di PHP e del server web, la versione di WordPress, l’elenco dei plugin attivi con le relative versioni, il tema in uso e numerosi dettagli sul database.

In pratica, un aggressore può ottenere una mappa dettagliata dell’infrastruttura tecnica del sito con una singola richiesta HTTP, senza bisogno di possedere un account o di superare alcuna barriera di sicurezza.

Questa falla espone non solo le credenziali per inviare email a nome del dominio compromesso, ma fornisce anche un inventario completo di tutto il software installato, una risorsa preziosa per pianificare attacchi futuri sfruttando altre eventuali vulnerabilità note.

Milioni di attacchi e una seconda vulnerabilità

La scoperta della falla è attribuita a Defiant, la società che sviluppa il noto firewall per WordPress Wordfence. Dopo aver segnalato privatamente il problema agli sviluppatori di Gravity SMTP, una versione corretta del plugin, la 2.1.5, è stata rilasciata il 17 marzo 2026.

Tuttavia, come spesso accade, l’adozione dell’aggiornamento da parte degli amministratori dei siti è stata lenta.

Wordfence, la società di sicurezza che per prima ha identificato il problema, ha segnalato di aver bloccato oltre 17 milioni di tentativi di attacco, con un picco di circa 4 milioni di richieste in un solo giorno, il 7 giugno.

Questi dati mostrano come, una volta resa pubblica la vulnerabilità, gli aggressori si siano mossi rapidamente per sfruttarla in modo massiccio e automatizzato.

A complicare ulteriormente la situazione, la stessa versione del plugin è affetta da una seconda vulnerabilità, tracciata come CVE-2026-4162 e documentata dalla società di sicurezza SentinelOne.

Questo secondo problema, classificato come “Missing Authorization”, permette a un utente con privilegi minimi, come un semplice iscritto al sito, di disattivare o disinstallare il plugin e cancellarne le impostazioni.

L’attacco può avvenire anche tramite Cross-Site Request Forgery (CSRF), una tecnica con cui un utente autenticato viene indotto con l’inganno a eseguire azioni indesiderate semplicemente visitando una pagina web malevola.

Gravity Forms, l’azienda che produce sia il popolare plugin per la creazione di moduli sia Gravity SMTP, ha risolto anche questa falla nella stessa versione 2.1.5.

Non è la prima volta che Gravity Forms si trova a gestire problemi di sicurezza: nel 2025, l’azienda aveva comunicato un incidente in cui alcuni dei suoi pacchetti software erano stati modificati per includere codice malevolo, sollevando dubbi sulla sicurezza della sua catena di distribuzione.

Sebbene i due episodi non siano tecnicamente correlati, contribuiscono a creare un quadro di preoccupazione sulla robustezza dei prodotti di un fornitore così importante nel mondo WordPress.

Il vero problema della sicurezza su WordPress

L’incidente di Gravity SMTP non è un caso isolato, ma si inserisce in una tendenza più ampia che riguarda la sicurezza di WordPress. La piattaforma di per sé è considerata ragionevolmente sicura, ma la sua immensa flessibilità dipende da un vasto assortimento di plugin e temi sviluppati da terze parti, che rappresentano da sempre l’anello debole della catena.

Secondo il report “WordPress Security Ecosystem” di Patchstack del 2025, il 97,1% delle vulnerabilità scoperte nel 2024 si trovava in plugin e temi, non nel software principale di WordPress. La maggior parte di queste (circa il 61,5%) era classificata di gravità “media”, una categoria che, come dimostra il caso di Gravity SMTP, può includere falle facili da sfruttare con conseguenze molto serie.

Le raccomandazioni degli esperti di sicurezza, come descritto da diverse testate tra cui BleepingComputer, vanno oltre il semplice aggiornamento del software. Il consiglio principale è di agire partendo dal presupposto che le credenziali di posta elettronica siano già state compromesse. Questo significa che chiunque utilizzi Gravity SMTP dovrebbe non solo installare la versione 2.1.5 o successiva, ma anche revocare e rigenerare tutte le chiavi API, i token e le password associate ai servizi di posta elettronica configurati nel plugin.

Ignorare questo passaggio significa lasciare una potenziale porta di accesso aperta agli aggressori, anche dopo aver chiuso la falla originale. È un promemoria concreto di quanto la qualità del codice alla base di ogni componente conti, e di come affidarsi a software su misura sviluppato con controlli di accesso verificati possa ridurre significativamente questo tipo di esposizione.

L’episodio evidenzia ancora una volta la tensione tra la valutazione formale del rischio, espressa da un punteggio come il CVSS, e l’impatto pratico di una vulnerabilità. Una falla che non richiede autenticazione e che espone credenziali operative, per quanto classificata “media”, diventa un obiettivo primario per attacchi automatizzati su vasta scala, dimostrando come nel contesto di WordPress anche le vulnerabilità apparentemente minori non possano essere sottovalutate.

Dalle parole al codice?

Informarsi è sempre il primo passo ma mettere in pratica ciò che si impara è quello che cambia davvero il gioco. Come software house crediamo che la tecnologia serva quando diventa concreta, funzionante, reale. Se pensi anche tu che sia il momento di passare dall’idea all’azione, unisciti a noi.

Parlaci del tuo progetto

[Consigliati]

Come un ricercatore ha usato l’IA per guadagnare 500mila dollari da Google

Come un ricercatore ha usato l’IA per guadagnare 500mila dollari da Google

Un ricercatore di sicurezza, noto come Brutecat, sostiene di aver guadagnato oltre 500mila dollari da Google in tre mesi. Utilizzando un sistema basato sull'intelligenza artificiale per analizzare l'infrastruttura dell'azienda, ha individuato numerose vulnerabilità. Il suo metodo, che unisce l'automazione dell'IA all'analisi umana, sta ridefinendo il futuro della ricerca di falle nella sicurezza informatica.

La dogana dei pensieri: gli USA bloccano le IA di Anthropic

La dogana dei pensieri: gli USA bloccano le IA di Anthropic

In un'analisi ipotetica, il governo degli Stati Uniti ordina ad Anthropic di ritirare i suoi potenti modelli AI Fable 5 e Mythos 5. Questo scenario esplora la creazione di una dogana cognitiva, un sistema di controlli per regolare l'intelligenza artificiale per motivi di sicurezza nazionale, limitando tecnologie considerate troppo rischiose e strategiche.

Worm IA, la nuova frontiera del malware autonomo

Worm IA, la nuova frontiera del malware autonomo

Recenti esperimenti di Palisade Research e dell'Università Fudan hanno dimostrato che i modelli di intelligenza artificiale possono auto-replicarsi creando worm autonomi. Questi agenti, eseguiti su computer locali, sono in grado di diffondersi in una rete e creare copie di se stessi, sollevando nuove questioni sulla sicurezza informatica e la governance dei modelli aperti.

[Altre storie]

Sorpasso a sorpresa: GPT-5.5 di OpenAI batte Claude Fable 5 di Anthropic

Sorpasso a sorpresa: GPT-5.5 di OpenAI batte Claude Fable 5 di Anthropic

Il modello GPT-5.5 di OpenAI ha ottenuto una vittoria di misura su Claude Fable 5 di Anthropic nel nuovo benchmark Agents Last Exam progettato per testare le capacità degli agenti AI autonomi Questo sorpasso inatteso segna una inversione di tendenza rimescolando le gerarchie in un settore dove Anthropic era considerata leader per il ragionamento complesso

Nuovo malware sfrutta la fiducia in Stripe per rubare dati delle carte di credito

Un nuovo malware di tipo web skimmer colpisce gli e-commerce che utilizzano Stripe. Inserendo un codice malevolo nelle pagine di pagamento, i criminali intercettano i dati delle carte di credito in modo invisibile per l'utente. La transazione viene completata con successo, ma le informazioni finanziarie vengono contemporaneamente inviate a un server controllato dagli aggressori, esponendo i clienti a frodi.

Scontro sull’AI, Mustafa Suleyman di Microsoft contro Anthropic e la coscienza di Claude

Mustafa Suleyman, capo della divisione AI di Microsoft, ha lanciato un duro attacco contro Anthropic, sostenendo che considerare il chatbot Claude come potenziale titolare di una coscienza sia pericoloso e fuorviante. Secondo Suleyman questa narrazione distoglie dai rischi reali e nasconde una manovra strategica per indebolire un concorrente nella battaglia per il futuro dell'intelligenza artificiale.

La rivelazione di Sam Altman su OpenAI: 100 miliardi di token al mese e i costi reali della AI

Sam Altman, CEO di OpenAI, ha rivelato un consumo interno di 100 miliardi di token mensili, un dato che evidenzia i costi esorbitanti dell'intelligenza artificiale. Questo aumento esponenziale del consumo non solo dimostra il successo della tecnologia, ma solleva anche interrogativi sulla sostenibilità economica, infrastrutturale ed energetica del settore, proiettando l'AI verso un futuro di personalizzazione totale.

AI Act Italia: l’Agenzia per la Cybersicurezza Nazionale al centro della nuova governance

Il governo italiano ha approvato lo schema di decreto legislativo per l'AI Act europeo, ponendo l'Italia tra i primi paesi a legiferare. L'Agenzia per la Cybersicurezza Nazionale (ACN) è designata come autorità di coordinamento e vigilanza. Il decreto stabilisce regole precise per l'uso dell'IA nel lavoro, nella formazione e nel trattamento dei dati biometrici, bilanciando innovazione e tutela dei diritti.

Mythos di Anthropic, l’IA per la cybersicurezza tra arma potente e difesa di frontiera

Anthropic ha reso accessibile una versione limitata di Mythos, il suo avanzato modello di IA per la sicurezza informatica, precedentemente ritenuto troppo pericoloso per una diffusione pubblica. Progettato per trovare e sfruttare vulnerabilità, il rilascio dello strumento ha intensificato il dibattito su come governare le armi informatiche, dividendo esperti tra i benefici per la difesa e i rischi di un uso offensivo.

AI sotto controllo federale negli USA: cosa cambia con il nuovo ordine esecutivo di Trump

Un nuovo ordine esecutivo di Donald Trump sull'intelligenza artificiale ridisegna il controllo federale negli USA, fondandosi sulla cooperazione volontaria con le Big Tech e sulla sicurezza nazionale. Questo approccio non vincolante diverge dal modello europeo incentrato sui diritti e incontra le critiche di OpenAI, che chiede regole obbligatorie e un controllo civile indipendente.

Anthropic chiede una pausa per l’IA ma collabora con l’intelligence USA

Anthropic, azienda leader nell'IA, ha proposto di rallentare lo sviluppo dei modelli più potenti per rischi di sicurezza, come sistemi capaci di auto-riprodursi. La richiesta, che mira a un accordo globale, appare però in contraddizione con la notizia che la stessa azienda sta fornendo il suo modello più avanzato, Mythos, all'agenzia di intelligence statunitense NSA per potenziarne le capacità operative.

Teniamoci in [contatto]

Inserisci i dati richiesti per poter ricevere il nostro company profile e tutte le informazioni sulla nostra azienda.



    BACK TO TOP