✦ guniq 시각
CVSS 5.3의 ‘중간’ 등급이 실제 위험도를 과소평가할 수 있다는 점이 핵심이다. API 키 하나가 이메일 서비스 전체 접근 권한으로 이어지는 연쇄 피해 가능성을 보면, CVSS 점수만으로 패치 우선순위를 결정하는 것이 얼마나 위험한지 다시 한번 확인된다.
▲ 이미지 출처: The Hacker News
전 세계 10만 개 이상의 WordPress 사이트에 설치된 이메일 전송 플러그인 ‘Gravity SMTP’의 취약점이 실제 공격에 악용되고 있다. WordPress 보안업체 디파이언트(Wordfence)가 공개한 경고에 따르면, 인증 없이도 API 키, OAuth 토큰 등 민감한 설정 데이터를 탈취할 수 있는 취약점이 현재 진행 중인 공격에 이용되고 있다.
CVE-2026-4020: 어떤 취약점인가
CVE-2026-4020(CVSS 5.3, 중간 등급)으로 추적되는 이 취약점은 인증되지 않은 공격자가 Gravity SMTP의 설정 데이터에 접근할 수 있게 한다. 노출되는 데이터에는 이메일 서비스(SendGrid, Mailgun, Gmail 등) 연동에 사용되는 API 키, OAuth 토큰, 기타 자격증명이 포함된다.
CVSS 점수는 중간 등급이지만, 실제 피해 가능성은 그보다 훨씬 크다. 탈취된 API 키 하나가 이메일 서비스 전체 접근 권한으로 이어질 수 있기 때문이다. 스팸·피싱 발송, 고객 이메일 열람, 이메일 서비스 계정 탈취로 이어지는 연쇄 피해가 가능하다.
중간 등급 취약점이라고 방심해서는 안 된다. 이메일 API 키 하나면 수천 명에게 피싱 메일을 보내는 발판이 된다.
Gravity SMTP 사용 중이라면 지금 바로
- 플러그인 즉시 업데이트 — WordPress 관리자 → 플러그인 → Gravity SMTP 최신 버전 업데이트
- 이메일 서비스 API 키 재발급 — SendGrid, Mailgun, Gmail API 등 연동된 서비스에서 API 키 재발급 및 이전 키 비활성화
- 이메일 발송 로그 점검 — 비정상적인 대량 발송이나 알 수 없는 수신자로의 발송 여부 확인
- OAuth 토큰 갱신 — Gmail OAuth 연동을 사용 중이라면 Google 계정에서 앱 접근 권한 재검토
출처: The Hacker News | 작성자: Ravie Lakshmanan | 발행일: 2026-06-20