Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Hackers explotan una vulnerabilidad del plugin Gravity SMTP de WordPress para exponer claves API

plugin Gravity SMTP de WordPress

Podrían utilizarse indebidamente para enviar correos electrónicos en nombre del sitio

Los ciberdelincuentes están explotando una vulnerabilidad de seguridad recientemente corregida que afecta a Gravity SMTP, un plugin de WordPress instalado en aproximadamente 100.000 sitios web.

La vulnerabilidad, identificada como CVE-2026-4020 (puntuación CVSS: 5,3), es un fallo de divulgación de información de gravedad media que puede permitir a atacantes no autenticados extraer datos confidenciales, como datos de configuración, claves API, secretos y tokens OAuth configurados para las integraciones de correo electrónico del plugin.

"Esto se debe a un punto final de la API REST registrado en /wp-json/gravitysmtp/v1/tests/mock-data con una función permission_callback que devuelve true incondicionalmente, lo que permite que acceda a él cualquier visitante no autenticado", dijo Wordfence.

"Cuando se agrega el parámetro de consulta ?page=gravitysmtp-settings, el método register_connector_data() del plugin rellena los datos internos del conector, lo que provoca que el punto final devuelva aproximadamente 365 KB de JSON que contienen el informe completo del sistema".

Como resultado, un atacante no autenticado puede aprovechar este problema para obtener una amplia gama de información.

Los atacantes podrían aprovechar esta vulnerabilidad para obtener credenciales que podrían utilizarse indebidamente para enviar correos electrónicos en nombre del sitio, así como para obtener información detallada sobre la pila de software del sitio, lo que podría servir de base para posteriores ataques.

"Como ocurre con todas las vulnerabilidades de exposición de información sensible, el impacto depende de los datos expuestos", añadió Wordfence. "En este caso, la exposición de credenciales de API de terceros en tiempo real implica que un atacante podría abusar de los servicios de correo electrónico conectados al sitio, mientras que el informe detallado del sistema reduce significativamente el esfuerzo necesario para planificar futuros ataques contra el sitio".

Se ha publicado un parche para la vulnerabilidad en la versión 2.1.5 del plugin. Actores malintencionados ya han aprovechado el fallo enviando solicitudes HTTP GET no autenticadas al punto final vulnerable de la API REST con el parámetro de consulta "?page=gravitysmtp-settings", lo que provoca que el servidor devuelva valiosa información sobre el sitio sin requerir ninguna autenticación.

Wordfence ha bloqueado hasta la fecha más de 17 millones de intentos de explotación dirigidos a CVE-2026-4020, con una actividad inicial a principios de mayo de 2026 antes de aumentar drásticamente alrededor del 6 de junio de 2026, alcanzando un máximo de más de 4.000.000 de solicitudes un día después.

Los propietarios de sitios web que utilicen una versión vulnerable del plugin Gravity SMTP y tengan configuradas integraciones de correo electrónico de terceros deben asumir que sus sistemas han sido comprometidos y cambiar las credenciales tras actualizar lo antes posible el plugin a la última versión. Asimismo, se recomienda revisar los archivos de registro del servidor para detectar solicitudes provenientes de las direcciones IP atacantes, en busca de solicitudes sospechosas al punto final de la API.

Jesus_Caceres