Resumen
Atacantes explotan CVE-2026-4020 en Gravity SMTP para extraer datos de configuracion, claves API y tokens OAuth desde sitios WordPress vulnerables.
Actualizacion rapida: atacantes estan explotando CVE-2026-4020, una vulnerabilidad de exposicion de informacion en Gravity SMTP para WordPress. El caso es relevante para agencias y owners porque el plugin se usa para configurar envio de correo y puede exponer datos operativos sensibles, incluidas claves API, secretos y tokens OAuth de integraciones de email.
Wordfence publico el 17 de junio de 2026 datos de explotacion activa y afirma haber bloqueado mas de 17 millones de intentos contra esta vulnerabilidad. The Hacker News recogio el caso el 20 de junio, elevando la visibilidad publica de la alerta.
Que ha pasado
El fallo esta en un endpoint REST de Gravity SMTP accesible sin autenticacion: /wp-json/gravitysmtp/v1/tests/mock-data. Cuando se llama con el parametro ?page=gravitysmtp-settings, el endpoint puede devolver un informe del sistema con datos de configuracion del sitio.
Segun Wordfence, ese informe puede incluir version de PHP, extensiones cargadas, servidor web, ruta del document root, version de WordPress, plugins activos con versiones, tema activo, detalles de configuracion, nombres de tablas de base de datos y, lo mas importante, credenciales configuradas en conectores de email como Amazon SES, Google, Mailjet, Resend o Zoho.
A quien afecta
La ficha de Wordfence indica que estan afectadas las instalaciones de Gravity SMTP hasta la version 2.1.4 incluida. La version corregida es 2.1.5, y el changelog oficial de Gravity SMTP muestra la entrada 2.1.5 del 25 de marzo de 2026 como una actualizacion con mejoras de seguridad. En el momento de esta alerta, ya existe tambien la rama 2.2.x.
Hay una diferencia en la severidad publicada: Wordfence lista la ficha como CVSS 5.3 Medium, mientras que NVD muestra una puntuacion CNA 7.5 High. En la practica, para priorizacion operativa pesa mas que el fallo esta siendo explotado activamente y que puede exponer credenciales reales de servicios de correo.
Por que importa
No es una vulnerabilidad de ejecucion remota de codigo ni de creacion directa de administradores, pero puede dejar al atacante con informacion muy valiosa. Si el sitio usa Gravity SMTP con conectores de terceros, una filtracion de claves o tokens puede permitir abuso de servicios de email, phishing desde infraestructura legitima o reconocimiento mas preciso para ataques posteriores.
Wordfence indica que la explotacion es trivial, con una unica peticion GET sin autenticar, y que el volumen se disparo a principios de junio de 2026. Tambien recomienda revisar logs por peticiones al endpoint afectado y rotar credenciales si el sitio estuvo vulnerable con integraciones de email configuradas.
Que hacer ahora
- Actualizar Gravity SMTP a 2.1.5 o superior en todos los sitios donde este instalado.
- Buscar en logs accesos a
/wp-json/gravitysmtp/v1/tests/mock-data?page=gravitysmtp-settings. - Si el sitio tuvo una version vulnerable y conectores de email configurados, rotar claves API, secretos y tokens OAuth.
- Revisar actividad anomala de envio de correo, rebotes, quejas, cambios de configuracion y nuevos accesos administrativos.
- Priorizar primero sitios de ecommerce, formularios comerciales, membership, captacion de leads o dominios con reputacion de correo sensible.
Como priorizarlo en carteras multi-sitio
Para una agencia o un equipo que gestiona muchas webs, el orden razonable es: localizar sitios con Gravity SMTP, comprobar version, actualizar, revisar logs, rotar credenciales donde aplique y dejar evidencia de la comprobacion por cliente. Los sitios con correo transaccional critico o integraciones OAuth deben ir antes que webs sin conectores configurados.
Este tipo de alerta tambien muestra el problema operativo: la noticia no basta. Hace falta saber rapidamente que sitios estan expuestos, quien los gestiona, que credenciales pueden haberse visto afectadas y que acciones ya se han cerrado.
Fuentes
- Wordfence: explotacion activa de CVE-2026-4020 en Gravity SMTP
- Wordfence Intelligence: Gravity SMTP <= 2.1.4
- NVD: CVE-2026-4020
- Gravity SMTP changelog oficial
- The Hacker News: explotacion de Gravity SMTP
Donde encaja Vulnity
Vulnity no detecta automaticamente este CVE ni corrige vulnerabilidades de plugins por si solo. Su valor aqui es operativo: centralizar visibilidad multi-sitio, acelerar la respuesta, revisar hardening, vigilar actividad sospechosa, bloquear IPs maliciosas cuando aplique y ayudar a documentar que sitios fueron revisados, actualizados y tratados como potencialmente expuestos.
Sobre Vulnity
Mantener WordPress seguro requiere visibilidad operativa continua. Vulnity ayuda a monitorizar actividad sospechosa, alertar de cambios relevantes y conservar evidencias de respuesta.