Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Una vulnerabilidad de divulgación de información en el plugin de WordPress conocido como Gravity SMTP (registrada como CVE-2026-4020) está siendo explotada activamente y afecta a instalaciones que usan versiones anteriores a la 2.1.5; la corrección fue publicada el 17 de marzo. Aunque la puntuación de severidad oficial figura como media, el vector de ataque es particularmente dañino porque permite llamadas REST no autenticadas que devuelven un “System Report” en JSON con información sensible sin necesidad de credenciales.
La naturaleza del fallo radica en un endpoint del REST API cuyo permission_callback siempre devuelve verdadero, por lo que cualquier atacante puede solicitar /wp-json/gravitysmtp/v1/tests/mock-data (a menudo con el parámetro ?page=gravitysmtp-settings) y obtener claves de API, secretos OAuth, credenciales de servicios de correo como Amazon SES, Google, Mailjet, Resend o Zoho, además de detalles del stack de WordPress, versiones de software, información de PHP/servidor y metadatos de base de datos. Esa combinación convierte un fallo “de información” en la puerta de entrada para suplantación de remitente, abuso de servicios de correo y mapeo preciso para ataques posteriores.

Los investigadores de Wordfence han documentado actividad masiva de explotación: su firewall ha bloqueado más de 17 millones de intentos dirigidos a clientes protegidos, con un pico de aproximadamente 4 millones de peticiones bloqueadas el 7 de junio. Si su sitio utiliza Gravity SMTP, ese volumen significa que no es una amenaza teórica; es probable que ya haya habido sondeos automatizados contra muchas instalaciones. Puede leer el informe técnico de Wordfence sobre la campaña en su blog para mayor contexto y indicadores de compromiso: Wordfence: atacantes explotando CVE-2026-4020.
Qué implica esto en la práctica: con credenciales de correo comprometidas un atacante puede enviar correos en nombre del sitio (phishing, spam, fraude), evadir controles de reputación y entregar cargas maliciosas; con la información del sistema se facilita la identificación de versiones vulnerables de otros plugins o del propio WordPress para escalar a ejecución remota o toma de control. Por eso conviene tratar la fuga de credenciales como una brecha de alto impacto aunque la clasificación inicial sea “media”.
Acciones inmediatas recomendadas: en primer lugar, actualice Gravity SMTP a la versión 2.1.5 lo antes posible en todos los sitios que administre; la instalación de la versión corregida mitiga la exposición del endpoint. Después de actualizar, revise los registros de acceso web buscando solicitudes a /wp-json/gravitysmtp/v1/tests/mock-data y cadenas con ?page=gravitysmtp-settings para identificar intentos de explotación y posibles compromisos. La documentación oficial del REST API de WordPress ayuda a entender cómo se exponen estos endpoints: REST API — WordPress Developer Resources.
Si detecta tráfico sospechoso o si su sitio estaba en versiones vulnerables cuando comenzaron los ataques, asuma que las credenciales de integraciones de correo podrían estar comprometidas y rote (revocar y volver a emitir) todas las claves y tokens vinculados a servicios de correo (SES, Google, Mailjet, Resend, Zoho, etc.). Compruebe las reglas de acceso a las APIs de esos proveedores y regenere secretos desde sus paneles, actualizando la configuración en WordPress solo después de emitir las nuevas credenciales. Verifique también los logs de envío de correo para detectar mensajes no autorizados y supervise las colas de correo y los rebotes.
No basta con actualizar: realice un barrido de seguridad completo en los sitios afectados para comprobar integridad de archivos, presencia de backdoors o usuarios administradores creados sin autorización. Si tiene backups recientes, consérvelos; en caso de indicios de compromiso profundice con un análisis forense antes de restaurar. Active o refuerce un firewall de aplicaciones web (WAF) que pueda bloquear patrones de explotación conocidos y considere añadir reglas que nieguen acceso al endpoint vulnerable hasta confirmar la mitigación.

Para reducir riesgos futuros aplique controles preventivos: limite el acceso al REST API donde sea posible o implemente capas de autenticación para endpoints sensibles, aplique el principio de menor privilegio en las cuentas de API, habilite autenticación multifactor en todas las cuentas administrativas, y mantenga un proceso regular y probado de actualización y validación en un entorno de staging antes de pasar a producción. Monitorice reputación de envío y alertas de abuse en los proveedores de correo tras un incidente para detectar uso indebido de las cuentas.
Además de Gravity SMTP, Wordfence ha publicado otra alerta reciente sobre una vulnerabilidad crítica en Avada Builder (CVE-2026-8713) que permite eliminación arbitraria de archivos mediante traversal en formularios publicados; esa falla fue parcheada en la versión 3.15.4 y requiere una actualización urgente si utiliza Avada. Borrar archivos como wp-config.php puede dejar un sitio irreconociblemente inestable o permitir una toma de control completa, por lo que la recomendación es la misma: actualizar y revisar integridad de archivos y copias de seguridad. Puede consultar el aviso técnico sobre esa otra vulnerabilidad en el blog de Wordfence: Wordfence: CVE-2026-8713 en Avada.
Si administra múltiples sitios, priorice la actualización y la revisión por exposición en orden de criticidad (sitios que envían correos transaccionales, e-commerce, y aquellos con integraciones de terceros), y mantenga una lista de IOC (indicadores de compromiso) —como la ruta REST mencionada y las IPs señaladas por investigadores— para bloquearlas en sus firewalls. Finalmente, documente el incidente y los pasos de remediación para poder responder más rápido ante futuras campañas automatizadas: los atacantes aprovechan detecciones lentas y sitios sin parches, no huecos teóricos.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...