Alerta de seguridad Gravity SMTP CVE 2026 4020 expone credenciales y datos sensibles y ya se está explotando masivamente

Autor: Publicada 5 min de lectura 176 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Una vulnerabilidad de divulgación de información en el plugin de WordPress conocido como Gravity SMTP (registrada como CVE-2026-4020) está siendo explotada activamente y afecta a instalaciones que usan versiones anteriores a la 2.1.5; la corrección fue publicada el 17 de marzo. Aunque la puntuación de severidad oficial figura como media, el vector de ataque es particularmente dañino porque permite llamadas REST no autenticadas que devuelven un “System Report” en JSON con información sensible sin necesidad de credenciales.

La naturaleza del fallo radica en un endpoint del REST API cuyo permission_callback siempre devuelve verdadero, por lo que cualquier atacante puede solicitar /wp-json/gravitysmtp/v1/tests/mock-data (a menudo con el parámetro ?page=gravitysmtp-settings) y obtener claves de API, secretos OAuth, credenciales de servicios de correo como Amazon SES, Google, Mailjet, Resend o Zoho, además de detalles del stack de WordPress, versiones de software, información de PHP/servidor y metadatos de base de datos. Esa combinación convierte un fallo “de información” en la puerta de entrada para suplantación de remitente, abuso de servicios de correo y mapeo preciso para ataques posteriores.

Alerta de seguridad Gravity SMTP CVE 2026 4020 expone credenciales y datos sensibles y ya se está explotando masivamente
Imagen generada con IA.

Los investigadores de Wordfence han documentado actividad masiva de explotación: su firewall ha bloqueado más de 17 millones de intentos dirigidos a clientes protegidos, con un pico de aproximadamente 4 millones de peticiones bloqueadas el 7 de junio. Si su sitio utiliza Gravity SMTP, ese volumen significa que no es una amenaza teórica; es probable que ya haya habido sondeos automatizados contra muchas instalaciones. Puede leer el informe técnico de Wordfence sobre la campaña en su blog para mayor contexto y indicadores de compromiso: Wordfence: atacantes explotando CVE-2026-4020.

Qué implica esto en la práctica: con credenciales de correo comprometidas un atacante puede enviar correos en nombre del sitio (phishing, spam, fraude), evadir controles de reputación y entregar cargas maliciosas; con la información del sistema se facilita la identificación de versiones vulnerables de otros plugins o del propio WordPress para escalar a ejecución remota o toma de control. Por eso conviene tratar la fuga de credenciales como una brecha de alto impacto aunque la clasificación inicial sea “media”.

Acciones inmediatas recomendadas: en primer lugar, actualice Gravity SMTP a la versión 2.1.5 lo antes posible en todos los sitios que administre; la instalación de la versión corregida mitiga la exposición del endpoint. Después de actualizar, revise los registros de acceso web buscando solicitudes a /wp-json/gravitysmtp/v1/tests/mock-data y cadenas con ?page=gravitysmtp-settings para identificar intentos de explotación y posibles compromisos. La documentación oficial del REST API de WordPress ayuda a entender cómo se exponen estos endpoints: REST API — WordPress Developer Resources.

Si detecta tráfico sospechoso o si su sitio estaba en versiones vulnerables cuando comenzaron los ataques, asuma que las credenciales de integraciones de correo podrían estar comprometidas y rote (revocar y volver a emitir) todas las claves y tokens vinculados a servicios de correo (SES, Google, Mailjet, Resend, Zoho, etc.). Compruebe las reglas de acceso a las APIs de esos proveedores y regenere secretos desde sus paneles, actualizando la configuración en WordPress solo después de emitir las nuevas credenciales. Verifique también los logs de envío de correo para detectar mensajes no autorizados y supervise las colas de correo y los rebotes.

No basta con actualizar: realice un barrido de seguridad completo en los sitios afectados para comprobar integridad de archivos, presencia de backdoors o usuarios administradores creados sin autorización. Si tiene backups recientes, consérvelos; en caso de indicios de compromiso profundice con un análisis forense antes de restaurar. Active o refuerce un firewall de aplicaciones web (WAF) que pueda bloquear patrones de explotación conocidos y considere añadir reglas que nieguen acceso al endpoint vulnerable hasta confirmar la mitigación.

Alerta de seguridad Gravity SMTP CVE 2026 4020 expone credenciales y datos sensibles y ya se está explotando masivamente
Imagen generada con IA.

Para reducir riesgos futuros aplique controles preventivos: limite el acceso al REST API donde sea posible o implemente capas de autenticación para endpoints sensibles, aplique el principio de menor privilegio en las cuentas de API, habilite autenticación multifactor en todas las cuentas administrativas, y mantenga un proceso regular y probado de actualización y validación en un entorno de staging antes de pasar a producción. Monitorice reputación de envío y alertas de abuse en los proveedores de correo tras un incidente para detectar uso indebido de las cuentas.

Además de Gravity SMTP, Wordfence ha publicado otra alerta reciente sobre una vulnerabilidad crítica en Avada Builder (CVE-2026-8713) que permite eliminación arbitraria de archivos mediante traversal en formularios publicados; esa falla fue parcheada en la versión 3.15.4 y requiere una actualización urgente si utiliza Avada. Borrar archivos como wp-config.php puede dejar un sitio irreconociblemente inestable o permitir una toma de control completa, por lo que la recomendación es la misma: actualizar y revisar integridad de archivos y copias de seguridad. Puede consultar el aviso técnico sobre esa otra vulnerabilidad en el blog de Wordfence: Wordfence: CVE-2026-8713 en Avada.

Si administra múltiples sitios, priorice la actualización y la revisión por exposición en orden de criticidad (sitios que envían correos transaccionales, e-commerce, y aquellos con integraciones de terceros), y mantenga una lista de IOC (indicadores de compromiso) —como la ruta REST mencionada y las IPs señaladas por investigadores— para bloquearlas en sus firewalls. Finalmente, documente el incidente y los pasos de remediación para poder responder más rápido ante futuras campañas automatizadas: los atacantes aprovechan detecciones lentas y sitios sin parches, no huecos teóricos.

Cobertura

Relacionadas

Mas noticias del mismo tema.