WordPress 플러그인 ‘Gravity SMTP’ 취약점, 실제 공격 악용 중 — API 키 노출 주의

2026.06.20

·

Photo by Unsplash (unsplash.com) — Free to use

✦ guniq 시각

CVSS 5.3의 ‘중간’ 등급이 실제 위험도를 과소평가할 수 있다는 점이 핵심이다. API 키 하나가 이메일 서비스 전체 접근 권한으로 이어지는 연쇄 피해 가능성을 보면, CVSS 점수만으로 패치 우선순위를 결정하는 것이 얼마나 위험한지 다시 한번 확인된다.

▲ 이미지 출처: The Hacker News

전 세계 10만 개 이상의 WordPress 사이트에 설치된 이메일 전송 플러그인 ‘Gravity SMTP’의 취약점이 실제 공격에 악용되고 있다. WordPress 보안업체 디파이언트(Wordfence)가 공개한 경고에 따르면, 인증 없이도 API 키, OAuth 토큰 등 민감한 설정 데이터를 탈취할 수 있는 취약점이 현재 진행 중인 공격에 이용되고 있다.

CVE-2026-4020: 어떤 취약점인가

CVE-2026-4020(CVSS 5.3, 중간 등급)으로 추적되는 이 취약점은 인증되지 않은 공격자가 Gravity SMTP의 설정 데이터에 접근할 수 있게 한다. 노출되는 데이터에는 이메일 서비스(SendGrid, Mailgun, Gmail 등) 연동에 사용되는 API 키, OAuth 토큰, 기타 자격증명이 포함된다.

CVSS 점수는 중간 등급이지만, 실제 피해 가능성은 그보다 훨씬 크다. 탈취된 API 키 하나가 이메일 서비스 전체 접근 권한으로 이어질 수 있기 때문이다. 스팸·피싱 발송, 고객 이메일 열람, 이메일 서비스 계정 탈취로 이어지는 연쇄 피해가 가능하다.

중간 등급 취약점이라고 방심해서는 안 된다. 이메일 API 키 하나면 수천 명에게 피싱 메일을 보내는 발판이 된다.

Gravity SMTP 사용 중이라면 지금 바로

  • 플러그인 즉시 업데이트 — WordPress 관리자 → 플러그인 → Gravity SMTP 최신 버전 업데이트
  • 이메일 서비스 API 키 재발급 — SendGrid, Mailgun, Gmail API 등 연동된 서비스에서 API 키 재발급 및 이전 키 비활성화
  • 이메일 발송 로그 점검 — 비정상적인 대량 발송이나 알 수 없는 수신자로의 발송 여부 확인
  • OAuth 토큰 갱신 — Gmail OAuth 연동을 사용 중이라면 Google 계정에서 앱 접근 권한 재검토

출처: The Hacker News  |  작성자: Ravie Lakshmanan  |  발행일: 2026-06-20


MORE POSTS

다른 글 보기

Photo by Unsplash (unsplash.com) — Free to use
프로젝트 관리

IT 프로젝트 관리 도구 완전 해부 – 13. OpenProject — 엔터프라이즈를 노린 오픈소스

2026.07.10
Photo by Unsplash (unsplash.com) — Free to use
테크 랩

중소기업 자체 클라우드 구축 – 06. 라이브 마이그레이션과 장애 복구 검증

2026.07.10
Photo by Unsplash (unsplash.com) — Free to use
뉴스

에이전틱 AI 시대 국내 금융기관 96% 준비 중, 거버넌스 확신은 48%에 그쳐

2026.07.10

프로젝트 문의 환영합니다

기획부터 개발, 운영까지 함께 만들어 드립니다.