A segurança WordPress é muitas vezes negligenciada até acontecer um ataque. Agora, um plugin de email popular, o Gravity SMTP, está a ser explorado em massa para roubar chaves de API de mais de 100 mil sites. Já foram bloqueadas mais de 17 milhões de tentativas — e o pior: basta um único pedido HTTP não autenticado para expor os dados.
O que é a vulnerabilidade e como ela é explorada
O Gravity SMTP é um plugin do WordPress que permite configurar o envio de emails através de servidores SMTP externos, como Gmail, Outlook ou serviços especializados como SendGrid e Mailgun. É uma ferramenta comum em sites de PMEs que precisam de enviar emails transacionais, como confirmações de encomenda ou recuperações de palavra-passe.
O problema é que este plugin contém uma falha grave, catalogada como CVE-2026-4020. Qualquer pessoa, sem precisar de fazer login, consegue obter informações sensíveis do servidor: chaves de API, tokens OAuth e até a configuração completa do sistema. Esses dados são extremamente valiosos para cibercriminosos, pois permitem aceder a outros serviços ligados ao site.
Pense nisto como uma porta dos fundos aberta no seu site. Qualquer transeunte pode espreitar os seus ficheiros, ver as suas credenciais e roubar o que quiser. É exatamente o cenário que está a acontecer em larga escala.
Porque é que esta falha afeta a segurança WordPress
A maioria das ameaças informáticas exige que o atacante convença alguém a clicar num link ou a instalar um ficheiro. Neste caso, não há engano possível: basta enviar uma solicitação HTTP simples para o site. É como se alguém conseguisse abrir o portão do seu prédio apenas com um gesto, sem chave.
Além disso, o impacto é amplificado porque as chaves de API roubadas dão acesso a outros serviços ligados ao site. Por exemplo, um atacante pode utilizar essas credenciais para enviar emails fraudulentos em nome da empresa, aceder a listas de contactos ou até controlar a caixa de correio. Isto significa que um único acesso pode comprometer toda a operação digital da empresa.
Segundo a Wordfence, já foram bloqueadas mais de 17 milhões de tentativas de exploração, o que indica que os atacantes estão a agir em massa. Até agora, a maioria dos gestores acreditava que os plugins eram seguros por padrão. Esta vulnerabilidade mostra que até uma ferramenta comum pode ter um problema crítico.
O que isto significa para PMEs portuguesas
Se a sua empresa utiliza WordPress com o Gravity SMTP, é essencial agir já. Mais de 100 mil sites estão sob risco, e Portugal não é exceção. As PMEs portuguesas dependem frequentemente de websites para gerar negócio, e um ataque pode parar as vendas, prejudicar a reputação e gerar custos legais se dados pessoais forem expostos.
O primeiro passo é confirmar se o plugin está instalado e atualizado. Se estiver desatualizado, atualize imediatamente para a versão corrigida. Depois, verifique se existem atividades suspeitas nos registos do servidor, como pedidos anómalos ou alterações nas configurações de email. É importante perceber que a segurança WordPress não é um tema técnico, mas um risco de negócio.
Para quem não tem tempo ou conhecimento técnico, uma consultoria estratégica pode fazer uma auditoria rápida e garantir que todas as partes do site estão seguras. Consulte também o nosso guia de cibersegurança para negócios digitais para entender as boas práticas.
O erro que a maioria comete
O erro mais comum é acreditar que atualizar o WordPress é suficiente. Na realidade, a maioria das vulnerabilidades exploradas está em plugins e temas. Muitas empresas ignoram as notificações de atualização de plugins, priorizando apenas o núcleo. Resultado: soluções isoladas e uma porta aberta para ataques. É necessário criar uma rotina de verificação de todos os componentes do site, incluindo plugins inativos.
Riscos e limitações
Nem todos os sites com Gravity SMTP estão vulneráveis — a falha afeta apenas determinadas versões do plugin. No entanto, dado o volume de ataques, é mais seguro assumir que o site está exposto até aplicar a correção. Outro risco: se as chaves de API já foram comprometidas, a atualização sozinha não resolve; será preciso revogar e regenerar as credenciais. Para empresas sem histórico de versões, a auditoria é mais complexa e pode exigir apoio especializado.
Veredito Descomplicar®
Vale a pena agir hoje. Se usa o Gravity SMTP, atualize já e monitore a atividade do site. Se não tem quem o faça, procure ajuda especializada para evitar surpresas. A segurança WordPress não deve ser tratada como um extra, mas como parte essencial da gestão de qualquer negócio digital.
Consulte o artigo original no The Next Web para informações técnicas detalhadas.
