Εκτεταμένες επιθέσεις δέχονται περισσότερες από 100,000 ιστοσελίδες που χρησιμοποιούν το πρόσθετο (plugin) Gravity SMTP στο WordPress. Χάκερ εκμεταλλεύονται μια ευπάθεια έκθεσης ευαίσθητων πληροφοριών, με σκοπό την υποκλοπή δεδομένων διαμόρφωσης συστήματος και ενεργών διαπιστευτηρίων ηλεκτρονικού ταχυδρομείου.
Πού εντοπίζεται η ευπάθεια;
Η ευπάθεια, η οποία επηρεάζει όλες τις εκδόσεις του πρόσθετου έως και την 2.1.4, εντοπίζεται στο REST API endpoint στη διαδρομή /wp-json/gravitysmtp/v1/tests/mock-data. Λόγω ελαττωματικού κώδικα, το συγκεκριμένο σημείο επιτρέπει την πρόσβαση σε οποιονδήποτε ανώνυμο επισκέπτη χωρίς να απαιτείται ταυτοποίηση (authentication).
Προσθέτοντας την παράμετρο page=gravitysmtp-settings στο αίτημα, το σύστημα επιστρέφει μια πλήρη «Αναφορά Συστήματος» (System Report) σε μορφή JSON, μεγέθους περίπου 365 KB. Η αναφορά αυτή περιλαμβάνει κρίσιμα μεταδεδομένα, όπως την έκδοση PHP, τις εκδόσεις του διακομιστή και της βάσης δεδομένων, καθώς και τη λίστα των ενεργών θεμάτων και πρόσθετων.
Το πιο ανησυχητικό είναι ότι στην αναφορά εκτίθενται API keys, μυστικά κλειδιά και κωδικοί πρόσβασης (OAuth tokens) για τις ενσωματωμένες υπηρεσίες email του Gravity SMTP (όπως Amazon SES, Google, Mailjet, Resend και Zoho). Αυτό επιτρέπει στους επιτιθέμενους να αποστέλλουν μηνύματα μέσω των νόμιμων καναλιών των θυμάτων.
Η εταιρεία εξέδωσε διορθωτική ενημέρωση (patch) στην έκδοση 2.1.5, ωστόσο εκατομμύρια επιθέσεις συνεχίζουν να καταγράφονται καθημερινά από εταιρείες ασφαλείας όπως η Wordfence και η CrowdSec, καθώς πολλές ιστοσελίδες καθυστερούν να αναβαθμιστούν.
Βήματα αντιμετώπισης για τους διαχειριστές
- Άμεση αναβάθμιση: Εγκαταστήστε την έκδοση Gravity SMTP 2.1.5 ή μεταγενέστερη.
- Αλλαγή διαπιστευτηρίων: Αντικαταστήστε άμεσα όλα τα API keys και τα OAuth tokens που ήταν συνδεδεμένα με τις υπηρεσίες email.
- Έλεγχος ιστορικού: Εξετάστε τα αρχεία καταγραφής (access logs) του διακομιστή για ύποπτα αιτήματα προς τη διαδρομή /wp-json/gravitysmtp/v1/tests/mock-data.