Alertas

CVE-2026-4020 en Gravity SMTP: explotacion activa expone claves API en WordPress

Alerta CVE-2026-4020 en Gravity SMTP para WordPress

Resumen

Atacantes explotan CVE-2026-4020 en Gravity SMTP para extraer datos de configuracion, claves API y tokens OAuth desde sitios WordPress vulnerables.

Actualizacion rapida: atacantes estan explotando CVE-2026-4020, una vulnerabilidad de exposicion de informacion en Gravity SMTP para WordPress. El caso es relevante para agencias y owners porque el plugin se usa para configurar envio de correo y puede exponer datos operativos sensibles, incluidas claves API, secretos y tokens OAuth de integraciones de email.

Wordfence publico el 17 de junio de 2026 datos de explotacion activa y afirma haber bloqueado mas de 17 millones de intentos contra esta vulnerabilidad. The Hacker News recogio el caso el 20 de junio, elevando la visibilidad publica de la alerta.

Que ha pasado

El fallo esta en un endpoint REST de Gravity SMTP accesible sin autenticacion: /wp-json/gravitysmtp/v1/tests/mock-data. Cuando se llama con el parametro ?page=gravitysmtp-settings, el endpoint puede devolver un informe del sistema con datos de configuracion del sitio.

Segun Wordfence, ese informe puede incluir version de PHP, extensiones cargadas, servidor web, ruta del document root, version de WordPress, plugins activos con versiones, tema activo, detalles de configuracion, nombres de tablas de base de datos y, lo mas importante, credenciales configuradas en conectores de email como Amazon SES, Google, Mailjet, Resend o Zoho.

A quien afecta

La ficha de Wordfence indica que estan afectadas las instalaciones de Gravity SMTP hasta la version 2.1.4 incluida. La version corregida es 2.1.5, y el changelog oficial de Gravity SMTP muestra la entrada 2.1.5 del 25 de marzo de 2026 como una actualizacion con mejoras de seguridad. En el momento de esta alerta, ya existe tambien la rama 2.2.x.

Hay una diferencia en la severidad publicada: Wordfence lista la ficha como CVSS 5.3 Medium, mientras que NVD muestra una puntuacion CNA 7.5 High. En la practica, para priorizacion operativa pesa mas que el fallo esta siendo explotado activamente y que puede exponer credenciales reales de servicios de correo.

Por que importa

No es una vulnerabilidad de ejecucion remota de codigo ni de creacion directa de administradores, pero puede dejar al atacante con informacion muy valiosa. Si el sitio usa Gravity SMTP con conectores de terceros, una filtracion de claves o tokens puede permitir abuso de servicios de email, phishing desde infraestructura legitima o reconocimiento mas preciso para ataques posteriores.

Wordfence indica que la explotacion es trivial, con una unica peticion GET sin autenticar, y que el volumen se disparo a principios de junio de 2026. Tambien recomienda revisar logs por peticiones al endpoint afectado y rotar credenciales si el sitio estuvo vulnerable con integraciones de email configuradas.

Que hacer ahora

Como priorizarlo en carteras multi-sitio

Para una agencia o un equipo que gestiona muchas webs, el orden razonable es: localizar sitios con Gravity SMTP, comprobar version, actualizar, revisar logs, rotar credenciales donde aplique y dejar evidencia de la comprobacion por cliente. Los sitios con correo transaccional critico o integraciones OAuth deben ir antes que webs sin conectores configurados.

Este tipo de alerta tambien muestra el problema operativo: la noticia no basta. Hace falta saber rapidamente que sitios estan expuestos, quien los gestiona, que credenciales pueden haberse visto afectadas y que acciones ya se han cerrado.

Fuentes

Donde encaja Vulnity

Vulnity no detecta automaticamente este CVE ni corrige vulnerabilidades de plugins por si solo. Su valor aqui es operativo: centralizar visibilidad multi-sitio, acelerar la respuesta, revisar hardening, vigilar actividad sospechosa, bloquear IPs maliciosas cuando aplique y ayudar a documentar que sitios fueron revisados, actualizados y tratados como potencialmente expuestos.

Sobre Vulnity

Mantener WordPress seguro requiere visibilidad operativa continua. Vulnity ayuda a monitorizar actividad sospechosa, alertar de cambios relevantes y conservar evidencias de respuesta.

Compartir X / Twitter LinkedIn