Enlace a facebook.
digitalDot diseño webLogo Diseño Web digitalDot

CVE-2026-4020: la vulnerabilidad en Gravity SMTP que expone datos sensibles de WordPress

Vulnerabilidad 2026-4020 Gravity SMTP en Wordpress
Escrito por Digitaldot
22 de junio de 2026
Tiempo de lectura 9 min

La seguridad de una web WordPress no depende únicamente de tener una buena contraseña o de actualizar el tema visual. En muchos casos, el riesgo está en plugins que parecen secundarios, pero que tienen acceso a información crítica del sitio.

Uno de los ejemplos más recientes es CVE-2026-4020, una vulnerabilidad detectada en Gravity SMTP, un plugin utilizado para mejorar el envío de correos desde WordPress.

Este fallo afecta a versiones de Gravity SMTP hasta la 2.1.4 incluida y permite la exposición de información sensible a través de una API REST sin la protección adecuada.

Wordfence identifica la vulnerabilidad como una exposición de información sensible a usuarios no autorizados y señala que la versión corregida es Gravity SMTP 2.1.5.

Aunque a primera vista pueda parecer menos grave que una vulnerabilidad que permite tomar el control directo de una web, el problema es importante: la información expuesta puede servir a un atacante para conocer mejor la estructura del sitio, identificar plugins instalados, revisar versiones, detectar posibles puntos débiles y, en algunos casos, acceder a claves API, tokens o secretos configurados en integraciones de correo.

Qué es Gravity SMTP y para qué se utiliza

Gravity SMTP es un plugin para WordPress orientado a mejorar la entrega de correos electrónicos enviados desde una web. Este tipo de herramientas se utilizan para que los formularios de contacto, avisos de pedidos, notificaciones de usuarios, recuperaciones de contraseña o mensajes transaccionales lleguen correctamente a la bandeja de entrada.

En muchas webs corporativas y tiendas online, el correo no se envía directamente desde el servidor, sino mediante servicios externos configurados a través de SMTP o APIs. Esto mejora la entregabilidad, pero también hace que el plugin pueda almacenar información delicada relacionada con la configuración del envío de correos.

Por eso una vulnerabilidad en un plugin SMTP no debe verse como un problema menor. Si el plugin expone información del entorno, el atacante no solo sabe que existe una web WordPress; puede obtener una radiografía bastante completa del sistema.

Qué es CVE-2026-4020

CVE-2026-4020 es una vulnerabilidad de exposición de información sensible en Gravity SMTP. El fallo afecta a todas las versiones hasta la 2.1.4 incluida y se debe a un endpoint de la API REST registrado sin una comprobación de permisos adecuada, lo que permite que un visitante no autenticado pueda acceder a información que no debería estar disponible públicamente.

El dato más relevante es que no hace falta tener usuario en WordPress para aprovechar el fallo. Es decir, no hablamos de un riesgo limitado a administradores, editores o usuarios registrados, sino de una exposición que puede ser consultada desde fuera si la web utiliza una versión vulnerable.

La información expuesta puede incluir datos como versión de PHP, extensiones cargadas, servidor web, ruta raíz del documento, tipo y versión de base de datos, versión de WordPress, plugins activos con sus versiones, tema activo, detalles de configuración, nombres de tablas y posibles claves API o tokens configurados en el plugin.

Por qué esta vulnerabilidad es peligrosa aunque no ejecute código

Una de las razones por las que esta vulnerabilidad puede infravalorarse es que no se trata, por sí sola, de una ejecución remota de código. Sin embargo, en seguridad web la exposición de información sensible puede ser el primer paso de un ataque más amplio.

Si un atacante obtiene la lista de plugins activos y sus versiones, puede buscar rápidamente si alguno de ellos tiene otra vulnerabilidad conocida. Si conoce la versión de WordPress, el servidor web o la versión de PHP, puede ajustar mejor sus intentos de explotación. Y si además accede a claves, tokens o configuraciones de servicios de correo, el riesgo puede pasar de una simple fuga de información a un problema operativo mucho más serio.

Dicho de otros modo, es como una exposición útil para la fase de reconocimiento de un ataque, ya que proporciona información técnica que puede ayudar a preparar acciones posteriores contra la web.

Explotación activa: por qué conviene actuar rápido

Wordfence publicó que la vulnerabilidad está siendo explotada activamente y que su firewall había bloqueado más de 17 millones de intentos de explotación dirigidos a este fallo. También indicó que Gravity SMTP cuenta con unas 100.000 instalaciones activas estimadas, lo que aumenta el interés de los atacantes.

CrowdSec también detectó actividad real contra esta vulnerabilidad. Según sus datos, la primera explotación observada fue el 27 de mayo de 2026 y, a fecha 1 de junio, habían visto 412 IPs distintas apuntando a este fallo.

Esto significa que los atacantes ya han incorporado CVE-2026-4020 a sus procesos automáticos de búsqueda de webs vulnerables. En la práctica, cuando una vulnerabilidad entra en este tipo de escaneos masivos, cualquier web desactualizada puede convertirse en objetivo, aunque no sea una marca grande.

Qué versiones de Gravity SMTP están afectadas

Las versiones afectadas son las de Gravity SMTP hasta la 2.1.4 incluida. La versión corregida indicada es 2.1.5, por lo que la primera medida debe ser actualizar el plugin a esa versión o a una posterior.

En este tipo de casos, no basta con comprobar si WordPress está actualizado. Hay que revisar expresamente la versión del plugin afectado. Muchas webs pueden tener el núcleo de WordPress al día, pero mantener plugins desactualizados durante semanas o meses.

También conviene recordar que, si una web utiliza Gravity SMTP pero el plugin está desactivado, lo más prudente es eliminarlo si no se necesita. Acumular plugins inactivos incrementa la superficie de riesgo y complica el mantenimiento técnico.

Un correcto mantenimiento de WordPress te evitará estar expuesto a este tipo de vulnerabilidades.

Qué debe revisar una empresa si usa Gravity SMTP

La primera acción debe ser comprobar si la web tiene instalado Gravity SMTP y qué versión está activa. Si la versión es 2.1.4 o anterior, debe actualizarse inmediatamente.

Después, conviene revisar si el plugin tenía configuradas integraciones con servicios externos de correo. Si existían claves API, tokens OAuth o credenciales vinculadas a proveedores de email, lo recomendable es rotarlas o regenerarlas, ya que no se puede descartar que hayan podido quedar expuestas antes de la actualización.

También es aconsejable revisar el historial de accesos, los registros del proveedor de correo, los usuarios administradores de WordPress, la lista de plugins instalados y cualquier comportamiento anómalo relacionado con el envío de emails. En una tienda online, esta revisión es todavía más importante, porque los correos transaccionales forman parte directa del proceso de venta.

También puede ser útil contar con un firewall de aplicaciones web, monitorización de actividad y copias de seguridad recientes. Estas medidas no sustituyen la actualización, pero ayudan a reducir el impacto si una vulnerabilidad empieza a explotarse antes de que el propietario de la web tenga conocimiento del problema.

Si estás dudando de si tu web ha sufrido algún ataque, contacta con nuestro servicio de hosting y mantenimiento web o con nuestro equipo de seguridad web profesional, antes de que sea demasiado tarde.

Preguntas frecuentes sobre CVE-2026-4020 y Gravity SMTP

¿Gravity SMTP es lo mismo que Gravity Forms?

No. Gravity Forms es un plugin para crear formularios en WordPress, mientras que Gravity SMTP está orientado a mejorar el envío de correos desde la web. Pueden formar parte del mismo ecosistema, pero cumplen funciones diferentes.

¿Debo cambiar todas las contraseñas de WordPress?

No siempre es obligatorio, pero sí recomendable si hay sospechas de exposición o actividad extraña. Lo prioritario es actualizar el plugin, regenerar claves API o tokens de servicios de correo y revisar usuarios administradores.

¿Qué pasa si uso otro plugin SMTP?

Esta vulnerabilidad concreta afecta a Gravity SMTP, pero cualquier plugin SMTP debe mantenerse actualizado. Los plugins de correo suelen manejar configuraciones sensibles, por lo que conviene revisarlos con especial atención.

¿Puedo saber con seguridad si alguien accedió a la información expuesta?

Depende de los logs disponibles en el servidor, el firewall, el proveedor de hosting y el proveedor de correo. Si no hay registros suficientes, puede ser difícil confirmarlo con total seguridad. Por eso se recomienda actuar de forma preventiva.

¿Es mejor eliminar Gravity SMTP y usar otro plugin?

No necesariamente. Si el plugin está actualizado y se gestiona correctamente, no tiene por qué eliminarse. Lo importante es no mantener versiones vulnerables y revisar las credenciales asociadas.

¿Esta vulnerabilidad afecta al envío de formularios de contacto?

Puede afectar de forma indirecta si las credenciales o configuraciones de envío quedan expuestas y alguien las utiliza de forma indebida. Por eso es importante revisar la configuración del correo después de actualizar.

, ,

Noticias relacionadas sobre Seguridad web

wordpress-bug-wp2shell

Alerta de seguridad crítica en WordPress (wp2shell)

17-18 de julio de 2026 · Seguridad web / Mantenimiento WordPress Hoy, el equipo de soporte técnico de urgencia de DigitalDot ha completado la actualización de todas las páginas web WordPress incluidas en nuestros contratos de mantenimiento, tanto tiendas online con WooCommerce como webs corporativas. La causa: una vulnerabilidad crítica…

Guía de impuestos en Woocommerce

Cómo configurar impuestos en WooCommerce

En WooCommerce, los impuestos se pueden configurar desde el propio panel de WordPress. La plataforma permite activar los cálculos de impuestos, decidir si los precios se introducen con o sin impuestos, elegir sobre qué dirección se calcula el impuesto, configurar clases fiscales y añadir tipos impositivos manuales. Hoy te vamos…

Crear menús en Wordpress

Cómo editar menús en WordPress

El menú de una web es lo que permite que el usuario encuentre las secciones principales sin tener que hacer una expedición arqueológica por la página. WordPress define los menús de navegación como una herramienta para ayudar a los visitantes a moverse por el sitio, y permite añadir páginas, entradas,…

Crear atributos y variaciones en Woocommerce. digitalDot

Cómo gestionar variaciones de producto en WooCommerce

Hay productos que son sencillos: una ficha, una foto, un precio y a vender. Pero luego llegan las camisetas con tallas, los zapatos con números, los muebles con acabados, los móviles con capacidad, los collares con colores, los packs con formatos… y de repente el producto ya no es un…

Cómo crear categorías en Woocommerce. digitalDot

Cómo crear categorías de producto en WooCommerce

En WooCommerce, las categorías de producto son la forma principal de agrupar productos similares. Además, son jerárquicas, lo que significa que puedes crear categorías principales y subcategorías dentro de ellas. Por ejemplo, una tienda de ropa puede tener “Camisetas” como categoría principal y “Manga corta” o “Manga larga” como subcategorías.…

Crear cupones de descuento en Woocommerce

Cómo crear cupones descuento en WooCommerce

Crear un cupón descuento en WooCommerce parece fácil: inventas un código tipo VERANO10, lo activas y esperas que los clientes entren felices. Pero luego empiezan las preguntas: ¿se aplica a todos los productos?, ¿tiene importe mínimo?, ¿caduca?, ¿se puede combinar con otros cupones?, ¿vale para productos rebajados?, ¿lo puede usar…

Cómo configurar métodos de envío en Woocommerce

Cómo configurar métodos de envío en WooCommerce

Configurar los envíos en una tienda online parece una tarea sencilla… hasta que empiezas a distinguir entre zonas de envío, métodos de envío, clases de envío, recogida local, envío gratuito, tarifas planas, códigos postales, productos pesados, productos pequeños y clientes que viven “justo al lado”, pero no tanto como para…

Plugin de facturación para WooCommerce

Gestionar las facturas de una tienda online puede parecer una tarea sencilla cuando llegan pocos pedidos. El problema aparece cuando el volumen crece, las consultas de los clientes aumentan y el equipo necesita dedicar cada vez más tiempo a buscar, generar, revisar o reenviar documentos. En un ecommerce creado con…

Vulnerabilidad cpanel cve-2026-41940

CVE-2026-41940: Vulnerabilidad crítica en cPanel

Cuando hablamos de seguridad web, muchas empresas piensan automáticamente en WordPress, Prestashop, WooCommerce, plugins, plantillas o contraseñas débiles. Sin embargo, una web no depende solo del CMS con el que está creada. También depende del servidor, del panel de control y de todos los servicios que hacen posible que esa…

1 2 3 28
crossmenuchevron-down