島根県安来市のフリーランスエンジニア_プログラマー画像1

Gravity SMTPプラグインの脆弱性が悪用中・メールAPIキーが漏洩|10万サイトが対象、今すぐやるべき対策【CVE-2026-4020】

WordPressでメール送信プラグイン「Gravity SMTP」を使っているなら、今すぐバージョンを確認してください。このプラグインに、認証なしでサイトの内部情報を抜き取れる脆弱性が見つかり、すでに活発に悪用されています。漏れるのはAmazon SESやGoogleなどのメール送信用のAPIキー・認証情報。対象は約10万サイト、Wordfenceがブロックした攻撃は1,700万件を超えています。「深刻度は中」とされていますが、認証が一切要らないため、実害は小さくありません。

何が起きているのか

問題の脆弱性はCVE-2026-4020として登録されています。メール送信プラグイン「Gravity SMTP」のバージョン2.1.4以前すべてが対象で、修正版の2.1.5は3月17日にすでに公開されています。WordPressセキュリティ企業のDefiant(Wordfence)が、攻撃者がこの脆弱性を活発に悪用していると警告しました。

原因は、プラグインのREST APIエンドポイントの権限チェックが常に「許可」を返す設定になっていたことです。そのため、ログインしていない第三者でも、サイトの詳細な「システムレポート」をJSON形式でそのまま受け取れてしまいます。攻撃は6月7日に急増し、その日だけで400万件の不正リクエストがブロックされました。その後も数日にわたって同様の攻撃が続いています。

🚨 脆弱性:CVE-2026-4020(Gravity SMTP・情報露出)
📊 影響:約10万サイト。バージョン2.1.4以前すべて
修正版:2.1.5以上(3月17日公開済み)
🔴 現状:活発に悪用中。Wordfenceが1,700万件超をブロック、6/7に悪用が急増
🔑 認証:不要(誰でも外部から実行可能)

何が漏れるのか——「メールの鍵」を奪われる

露出する「システムレポート」には、サイトのかなり踏み込んだ情報が含まれます。

・メール連携サービスのAPIキー・シークレット・OAuthトークン
・Amazon SES・Google・Mailjet・Resend・Zohoなどの認証情報
・インストール済みのプラグイン・テーマ・各種バージョン
・サーバーとPHPの環境情報
・データベースの構成(サーバーのバージョン・テーブル名など)
なぜ怖いか
メール送信サービスを乗っ取られる

漏れるのは「今まさに使えるメールの認証情報」です。これを奪われると、攻撃者はあなたのサイトのメール送信サービスを使って、取引先や顧客になりすましたメールを送れてしまいます。さらにシステムレポートには使用中のソフトと構成が丸ごと書かれているため、次の攻撃の下調べが極端に楽になります。情報漏えいが、なりすましと次の侵入の足がかりに直結するのが、この脆弱性の怖さです。

今すぐやること

1
Gravity SMTPを2.1.5以上に更新します
管理画面→プラグインでGravity SMTPのバージョンを確認し、2.1.4以前なら今すぐ2.1.5以上に更新してください。修正版は3月から出ているので、更新するだけで塞げます。
2
漏れた可能性のあるメール認証情報を再発行します
すでに攻撃が広がっているため、更新前に情報が抜かれていた可能性があります。Amazon SES・Google・Mailjetなど連携しているメールサービスのAPIキー・認証情報を、念のため再発行(ローテーション)しておくと安全です。
3
アクセスログに攻撃の痕跡がないか確認します
サーバーのアクセスログに「/wp-json/gravitysmtp/v1/tests/mock-data」へのリクエスト(特に「?page=gravitysmtp-settings」付き)がないか確認してください。これが攻撃を受けた痕跡の目印になります。
4
ついでにAvada Builderも確認します
同じタイミングで、ページビルダー「Avada Builder」(約100万サイト)にも、認証なしでファイルを削除できる重大な脆弱性(CVE-2026-8713)が見つかっています。wp-config.phpを消されるとサイト乗っ取りにつながる恐れがあるため、3.15.4以上への更新が推奨されています。

「深刻度:中」でも油断できない理由

今回の脆弱性は深刻度が「中(medium)」と評価されています。ですが、実際には大量に悪用されています。ここに、脆弱性を見るときの大事なポイントがあります。

本質
深刻度ラベルより「認証が要るかどうか」を見る

攻撃者にとって一番おいしいのは、ログイン不要で、自動化して大量のサイトに一斉に試せる脆弱性です。今回はまさにそれで、認証なしで叩けるため、深刻度ラベルが「中」でも狙われやすいのです。「重大じゃないから後でいい」と判断せず、”認証が要らないもの”は最優先で対処する、という意識が大切です。

無料セキュリティ診断
あなたのWordPress、大丈夫?
URLを入れるだけで17項目を無料診断

「自分のサイトは平気だろうか」と気になった方へ。URLを入力するだけで、外部から確認できる17項目のセキュリティを数十秒でスコア診断する無料ツールを用意しています。インストール不要。今回問題になったREST APIからの情報露出も、SSL・XMLRPC・ログインURL・ユーザー列挙対策などとあわせてチェックできます。問題がある項目は、危険度つきで具体的に表示されます。

URL入力だけ インストール不要 17項目スコア診断 REST API露出もチェック 完全無料
無料で診断する → 数十秒で完了・1〜100点でスコア表示

外部から確認できない項目(プラグイン更新状況・ログイン攻撃履歴など)を含む25項目の詳細診断と自動バックアップには、買い切りプラグインAutoShield Backupをご利用ください。

まとめ・チェックリスト

🔴 Gravity SMTPを使っているなら今すぐ2.1.5以上に更新(2.1.4以前は危険)
🔴 連携中のメールAPIキー・認証情報を再発行(すでに漏れた可能性あり)
✅ アクセスログに「/wp-json/gravitysmtp/v1/tests/mock-data」への不審なリクエストがないか確認
Avada Builderも3.15.4以上に更新(別の重大脆弱性あり)
✅ 「深刻度:中」でも認証不要の脆弱性は最優先で対処する

WordPressサイトの保守・セキュリティ対策のご相談はお気軽にどうぞ。まずは上の無料診断でサイトの状態を確認してみてください。

まずは無料でサイトの状態をチェック

無料でWordPressを診断する →
スポンサードリンク

EUが「自前のAI」を構築へ|オープンソース・24言語の主権AI、Fable 5停止が示した依存リスクへの答え

KDDIで最大1,422万件のメール情報漏洩か|@nifty・BIGLOBEなど6社が対象、今すぐやるべきパスワード対策