La seguridad de una web WordPress no depende únicamente de tener una buena contraseña o de actualizar el tema visual. En muchos casos, el riesgo está en plugins que parecen secundarios, pero que tienen acceso a información crítica del sitio.
Uno de los ejemplos más recientes es CVE-2026-4020, una vulnerabilidad detectada en Gravity SMTP, un plugin utilizado para mejorar el envío de correos desde WordPress.
Este fallo afecta a versiones de Gravity SMTP hasta la 2.1.4 incluida y permite la exposición de información sensible a través de una API REST sin la protección adecuada.
Wordfence identifica la vulnerabilidad como una exposición de información sensible a usuarios no autorizados y señala que la versión corregida es Gravity SMTP 2.1.5.
Aunque a primera vista pueda parecer menos grave que una vulnerabilidad que permite tomar el control directo de una web, el problema es importante: la información expuesta puede servir a un atacante para conocer mejor la estructura del sitio, identificar plugins instalados, revisar versiones, detectar posibles puntos débiles y, en algunos casos, acceder a claves API, tokens o secretos configurados en integraciones de correo.
Qué es Gravity SMTP y para qué se utiliza
Gravity SMTP es un plugin para WordPress orientado a mejorar la entrega de correos electrónicos enviados desde una web. Este tipo de herramientas se utilizan para que los formularios de contacto, avisos de pedidos, notificaciones de usuarios, recuperaciones de contraseña o mensajes transaccionales lleguen correctamente a la bandeja de entrada.
En muchas webs corporativas y tiendas online, el correo no se envía directamente desde el servidor, sino mediante servicios externos configurados a través de SMTP o APIs. Esto mejora la entregabilidad, pero también hace que el plugin pueda almacenar información delicada relacionada con la configuración del envío de correos.
Por eso una vulnerabilidad en un plugin SMTP no debe verse como un problema menor. Si el plugin expone información del entorno, el atacante no solo sabe que existe una web WordPress; puede obtener una radiografía bastante completa del sistema.
Qué es CVE-2026-4020
CVE-2026-4020 es una vulnerabilidad de exposición de información sensible en Gravity SMTP. El fallo afecta a todas las versiones hasta la 2.1.4 incluida y se debe a un endpoint de la API REST registrado sin una comprobación de permisos adecuada, lo que permite que un visitante no autenticado pueda acceder a información que no debería estar disponible públicamente.
El dato más relevante es que no hace falta tener usuario en WordPress para aprovechar el fallo. Es decir, no hablamos de un riesgo limitado a administradores, editores o usuarios registrados, sino de una exposición que puede ser consultada desde fuera si la web utiliza una versión vulnerable.
La información expuesta puede incluir datos como versión de PHP, extensiones cargadas, servidor web, ruta raíz del documento, tipo y versión de base de datos, versión de WordPress, plugins activos con sus versiones, tema activo, detalles de configuración, nombres de tablas y posibles claves API o tokens configurados en el plugin.
Por qué esta vulnerabilidad es peligrosa aunque no ejecute código
Una de las razones por las que esta vulnerabilidad puede infravalorarse es que no se trata, por sí sola, de una ejecución remota de código. Sin embargo, en seguridad web la exposición de información sensible puede ser el primer paso de un ataque más amplio.
Si un atacante obtiene la lista de plugins activos y sus versiones, puede buscar rápidamente si alguno de ellos tiene otra vulnerabilidad conocida. Si conoce la versión de WordPress, el servidor web o la versión de PHP, puede ajustar mejor sus intentos de explotación. Y si además accede a claves, tokens o configuraciones de servicios de correo, el riesgo puede pasar de una simple fuga de información a un problema operativo mucho más serio.
Dicho de otros modo, es como una exposición útil para la fase de reconocimiento de un ataque, ya que proporciona información técnica que puede ayudar a preparar acciones posteriores contra la web.
Explotación activa: por qué conviene actuar rápido
Wordfence publicó que la vulnerabilidad está siendo explotada activamente y que su firewall había bloqueado más de 17 millones de intentos de explotación dirigidos a este fallo. También indicó que Gravity SMTP cuenta con unas 100.000 instalaciones activas estimadas, lo que aumenta el interés de los atacantes.
CrowdSec también detectó actividad real contra esta vulnerabilidad. Según sus datos, la primera explotación observada fue el 27 de mayo de 2026 y, a fecha 1 de junio, habían visto 412 IPs distintas apuntando a este fallo.
Esto significa que los atacantes ya han incorporado CVE-2026-4020 a sus procesos automáticos de búsqueda de webs vulnerables. En la práctica, cuando una vulnerabilidad entra en este tipo de escaneos masivos, cualquier web desactualizada puede convertirse en objetivo, aunque no sea una marca grande.
Qué versiones de Gravity SMTP están afectadas
Las versiones afectadas son las de Gravity SMTP hasta la 2.1.4 incluida. La versión corregida indicada es 2.1.5, por lo que la primera medida debe ser actualizar el plugin a esa versión o a una posterior.
En este tipo de casos, no basta con comprobar si WordPress está actualizado. Hay que revisar expresamente la versión del plugin afectado. Muchas webs pueden tener el núcleo de WordPress al día, pero mantener plugins desactualizados durante semanas o meses.
También conviene recordar que, si una web utiliza Gravity SMTP pero el plugin está desactivado, lo más prudente es eliminarlo si no se necesita. Acumular plugins inactivos incrementa la superficie de riesgo y complica el mantenimiento técnico.
Un correcto mantenimiento de WordPress te evitará estar expuesto a este tipo de vulnerabilidades.
Qué debe revisar una empresa si usa Gravity SMTP
La primera acción debe ser comprobar si la web tiene instalado Gravity SMTP y qué versión está activa. Si la versión es 2.1.4 o anterior, debe actualizarse inmediatamente.
Después, conviene revisar si el plugin tenía configuradas integraciones con servicios externos de correo. Si existían claves API, tokens OAuth o credenciales vinculadas a proveedores de email, lo recomendable es rotarlas o regenerarlas, ya que no se puede descartar que hayan podido quedar expuestas antes de la actualización.
También es aconsejable revisar el historial de accesos, los registros del proveedor de correo, los usuarios administradores de WordPress, la lista de plugins instalados y cualquier comportamiento anómalo relacionado con el envío de emails. En una tienda online, esta revisión es todavía más importante, porque los correos transaccionales forman parte directa del proceso de venta.
También puede ser útil contar con un firewall de aplicaciones web, monitorización de actividad y copias de seguridad recientes. Estas medidas no sustituyen la actualización, pero ayudan a reducir el impacto si una vulnerabilidad empieza a explotarse antes de que el propietario de la web tenga conocimiento del problema.
Si estás dudando de si tu web ha sufrido algún ataque, contacta con nuestro servicio de hosting y mantenimiento web o con nuestro equipo de seguridad web profesional, antes de que sea demasiado tarde.
Preguntas frecuentes sobre CVE-2026-4020 y Gravity SMTP
¿Gravity SMTP es lo mismo que Gravity Forms?
No. Gravity Forms es un plugin para crear formularios en WordPress, mientras que Gravity SMTP está orientado a mejorar el envío de correos desde la web. Pueden formar parte del mismo ecosistema, pero cumplen funciones diferentes.
¿Debo cambiar todas las contraseñas de WordPress?
No siempre es obligatorio, pero sí recomendable si hay sospechas de exposición o actividad extraña. Lo prioritario es actualizar el plugin, regenerar claves API o tokens de servicios de correo y revisar usuarios administradores.
¿Qué pasa si uso otro plugin SMTP?
Esta vulnerabilidad concreta afecta a Gravity SMTP, pero cualquier plugin SMTP debe mantenerse actualizado. Los plugins de correo suelen manejar configuraciones sensibles, por lo que conviene revisarlos con especial atención.
¿Puedo saber con seguridad si alguien accedió a la información expuesta?
Depende de los logs disponibles en el servidor, el firewall, el proveedor de hosting y el proveedor de correo. Si no hay registros suficientes, puede ser difícil confirmarlo con total seguridad. Por eso se recomienda actuar de forma preventiva.
¿Es mejor eliminar Gravity SMTP y usar otro plugin?
No necesariamente. Si el plugin está actualizado y se gestiona correctamente, no tiene por qué eliminarse. Lo importante es no mantener versiones vulnerables y revisar las credenciales asociadas.
¿Esta vulnerabilidad afecta al envío de formularios de contacto?
Puede afectar de forma indirecta si las credenciales o configuraciones de envío quedan expuestas y alguien las utiliza de forma indebida. Por eso es importante revisar la configuración del correo después de actualizar.