Actores de amenazas están explotando activamente una vulnerabilidad de seguridad recientemente parcheada en Gravity SMTP, un plugin de WordPress con aproximadamente 100.000 instalaciones activas.
La vulnerabilidad, registrada como CVE-2026-4020 (puntuación CVSS: 5.3), es una falla de divulgación de información de gravedad media que permite a atacantes no autenticados extraer datos sensibles, incluidos detalles de configuración, claves API, secretos y tokens OAuth configurados para las integraciones de correo electrónico del plugin.
Según Wordfence, el problema se origina en un endpoint de la API REST registrado en /wp-json/gravitysmtp/v1/tests/mock-data con un permission_callback que devuelve incondicionalmente verdadero, otorgando acceso a cualquier visitante no autenticado. Cuando se añade el parámetro de consulta ?page=gravitysmtp-settings, el método register_connector_data() del plugin llena datos internos del conector, haciendo que el endpoint devuelva aproximadamente 365 KB de JSON que contiene el informe completo del sistema.
Un atacante no autenticado puede explotar este problema para recuperar una amplia gama de información, incluyendo la versión de PHP, extensiones cargadas, versión del servidor web, ruta del directorio raíz, tipo y versión de la base de datos, versión de WordPress, todos los plugins activos con sus versiones, tema activo, detalles de configuración de WordPress, nombres de tablas de la base de datos y claves API o tokens configurados en el plugin (por ejemplo, Amazon SES, Google, Mailjet, Resend, Zoho).
Los atacantes podrían aprovechar esta exposición para robar credenciales, lo que les permitiría enviar correos electrónicos en nombre del sitio, y obtener detalles extensos del stack de software del sitio, facilitando ataques posteriores. Como señala Wordfence, "como con todas las vulnerabilidades de exposición de información sensible, el impacto depende de qué datos se expongan. En este caso, la exposición de credenciales de API de terceros en vivo significa que un atacante podría abusar de los servicios de correo electrónico conectados del sitio, mientras que el informe detallado del sistema reduce significativamente el esfuerzo necesario para planificar nuevos ataques".
Un parche para la vulnerabilidad ha sido lanzado en la versión 2.1.5 del plugin. Los ciberdelincuentes ya han aprovechado el defecto enviando solicitudes HTTP GET no autenticadas al endpoint vulnerable de la API REST con el parámetro de consulta ?page=gravitysmtp-settings, lo que hace que el servidor devuelva información valiosa del sitio sin requerir autenticación.
Wordfence ha bloqueado más de 17 millones de intentos de explotación dirigidos a CVE-2026-4020 hasta la fecha, con actividad inicial comenzando a principios de mayo de 2026 y un aumento dramático alrededor del 6 de junio de 2026, alcanzando un pico de más de 4.000.000 de solicitudes al día siguiente. Los intentos de explotación se han originado desde direcciones IP que incluyen 45.148.10.95, 193.32.162.60, 176.65.148.139, 173.199.90.188, 45.148.10.120, 185.8.107.155, 185.8.106.37, 185.8.106.92, 185.8.106.145 y 176.65.148.30.
Los propietarios de sitios que ejecuten una versión vulnerable de Gravity SMTP con integraciones de correo electrónico de terceros deben asumir que han sido comprometidos, rotar las credenciales después de actualizar el plugin a la última versión y revisar los registros del servidor en busca de solicitudes sospechosas provenientes de las direcciones IP mencionadas.



















Deja una respuesta