Los piratas informáticos están explotando masivamente una falla SMTP de Gravity para robar claves API de 100.000 sitios de WordPress



TL;DR

Wordfence bloqueó más de 17 millones de intentos de explotar un error de Gravity SMTP que filtra claves API y datos del sistema de sitios de WordPress sin autenticación.

Los atacantes están explotando activamente una vulnerabilidad en el complemento Gravity SMTP de WordPress que expone claves API, tokens OAuth y datos detallados de configuración del sistema a cualquiera que envíe una única solicitud HTTP no autenticada. Wordfence, la empresa de seguridad de WordPress propiedad de Defiant, dice que ha bloqueado más de 17 millones de intentos de explotación dirigidos a la falla desde que comenzó la actividad a principios de mayo de 2026. El complemento está instalado en aproximadamente 100.000 sitios de WordPress.

La vulnerabilidad, rastreada como CVE-2026-4020 y calificada con 5.3 en la escala CVSS por Wordfence, afecta a todas las versiones de Gravity SMTP hasta la 2.1.4. Se lanzó un parche en la versión 2.1.5 el 17 de marzo de 2026, pero la explotación no comenzó hasta aproximadamente dos meses después, lo que sugiere que los atacantes aplicaron ingeniería inversa a la solución o descubrieron la falla de forma independiente después de que el parche llamara la atención sobre ella.

La causa principal es un punto final de API REST registrado en /wp-json/gravitysmtp/v1/tests/mock-data con una función permiso_callback que devuelve verdadero incondicionalmente. Eso significa que no se ejecuta ninguna verificación de autenticación antes de que el servidor procese la solicitud. Cuando un atacante agrega el parámetro de consulta ?page=gravitysmtp-settings, el método Register_connector_data() del complemento completa los datos del conector interno y el punto final devuelve aproximadamente 365 KB de JSON que contiene el informe completo del sistema del sitio.

Los datos expuestos incluyen claves API, secretos y tokens OAuth para cada integración de correo electrónico configurada en el complemento. Gravity SMTP es compatible con Amazon SES, Google, Mailjet, Resend y Zoho, y las credenciales para cualquiera de estos servicios aparecen en la respuesta si se han configurado. Un atacante que obtenga esas credenciales puede enviar correo electrónico en nombre del sitio comprometido, una capacidad que es útil para campañas de phishing y compromiso de correo electrónico empresarial.

El informe del sistema también contiene la versión de WordPress, la versión de PHP y las extensiones cargadas, la versión del servidor web, la ruta raíz del documento, el tipo y la versión del servidor de la base de datos, todos los complementos activos con sus números de versión, el tema activo y los nombres de las tablas de la base de datos. Esa información brinda a los atacantes un mapa detallado de la pila de software del sitio, lo que reduce significativamente el esfuerzo de reconocimiento requerido para planificar ataques posteriores contra vulnerabilidades conocidas en versiones específicas de complementos o servidores.

La exposición de credenciales API de terceros activas significa que un atacante podría abusar de los servicios de correo electrónico conectados al sitio, mientras que el informe detallado del sistema reduce significativamente el esfuerzo necesario para planificar futuros ataques contra el sitio.”, escribieron los investigadores de Wordfence en su aviso.

El volumen de explotación aumentó drásticamente alrededor del 6 de junio de 2026, y Wordfence bloqueó más de 4 millones de solicitudes en un solo día el 7 de junio. El tráfico de ataque se originó principalmente a partir de un grupo de direcciones IP que Wordfence publicó para que los administradores las agregaran a las listas de bloqueo. El indicador clave de compromiso son las solicitudes a /wp-json/gravitysmtp/v1/tests/mock-data en los registros de acceso al servidor web, particularmente aquellos que contienen el parámetro de consulta ?page=gravitysmtp-settings.

CrowdSec, la plataforma de inteligencia de amenazas de código abierto, corroboró de forma independiente la línea de tiempo. Implementó la detección de CVE-2026-4020 el 22 de mayo y observó la primera explotación en el mundo real el 27 de mayo. El 1 de junio, la actividad había sido clasificada como ruido de fondo, lo que indica que se había integrado en rutinas de escaneo automatizadas que barren los sitios de WordPress a escala.

La velocidad a la que se industrializó la explotación refleja un patrón más amplio en la seguridad de los complementos de WordPress. La falla no requiere autenticación, apunta a un complemento ampliamente instalado y devuelve datos de alto valor en una sola solicitud GET, lo que hace que sea trivial de automatizar. El ecosistema de complementos de WordPress se ha enfrentado repetidamente a compromisos en la cadena de suministro en 2026, incluido un ataque en el que 30 complementos comprados en Flippa tuvieron una puerta trasera y permanecieron inactivos durante ocho meses antes de su activación.

La vulnerabilidad Gravity SMTP se diferencia de los ataques a la cadena de suministro en que no implica código malicioso inyectado por un desarrollador comprometido. Es un error de codificación sencillo, una devolución de llamada de permiso que debería haber verificado las credenciales del usuario solicitante pero que en su lugar devolvió verdadero para cada solicitud. La simplicidad de la falla hace que su supervivencia a través del desarrollo, revisión y publicación sea notable.

La exposición de las credenciales de API es particularmente peligrosa porque esas credenciales a menudo persisten incluso después de que se actualiza el complemento. La actualización a la versión 2.1.5 cierra el punto final vulnerable, pero no revoca ni rota las claves API que ya se hayan recopilado. Robo de credenciales a través de fallas de software es un problema que se acelera en toda la industria, y investigaciones recientes muestran que las credenciales de API expuestas se explotan a los pocos minutos de ser descubiertas.

El aviso de Wordfence insta a los propietarios de sitios que ejecutan una versión vulnerable de Gravity SMTP y que han configurado integraciones de correo electrónico de terceros a asumir un compromiso. La solución recomendada es actualizar el complemento a la versión 2.1.5 o posterior y luego rotar inmediatamente todas las claves API, secretos y tokens de OAuth configurados en los conectores de correo electrónico del complemento. Los administradores también deben revisar los archivos de registro del servidor en busca de solicitudes de las direcciones IP publicadas del atacante.

El CVE se publicó el 31 de marzo de 2026, dos semanas después del envío del parche. A pesar del lapso de tres meses entre la disponibilidad del parche y el pico de explotación, muchos sitios siguen siendo vulnerables. La brecha entre el momento en que los parches están disponibles y el momento en que las organizaciones los implementan es uno de los problemas más persistentes en la seguridad del software, y los complementos de WordPress son especialmente propensos a sufrirlo porque muchos operadores de sitios no monitorean los registros de cambios de los complementos ni habilitan las actualizaciones automáticas.

Wordfence también emitió un aviso por separado esta semana para CVE-2026-8713, una vulnerabilidad crítica de eliminación arbitraria de archivos no autenticados en el complemento Avada Builder, que está instalado en aproximadamente un millón de sitios de WordPress. Esa falla permite a los atacantes eliminar archivos en el servidor a través de un error de recorrido de ruta, y eliminar wp-config.php puede revertir un sitio a su estado de configuración inicial, lo que potencialmente permite una toma de control total.

Hay disponible un parche para la falla de Avada Builder en la versión 3.15.4 y aún no se ha observado ninguna explotación activa de CVE-2026-8713.

Wordfence no atribuyó la explotación de Gravity SMTP a un actor o grupo de amenazas específico. El patrón de escaneo masivo de un pequeño grupo de direcciones IP es consistente con la recolección oportunista de credenciales en lugar de una intrusión dirigida, aunque las credenciales robadas podrían venderse o compartirse con operadores más sofisticados para ataques posteriores.



Fuente: TNW

Compartir:

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Esta web utiliza cookies propias y de terceros para su funcionamiento, análisis, programas de afiliación y para mostrar publicidad personalizada basada en tu perfil y hábitos de navegación. Además, incluye enlaces a sitios externos con sus propias políticas de privacidad, las cuales podrás gestionar al visitarlos. Al hacer clic en Aceptar, consientes el uso de estas tecnologías y el tratamiento de tus datos para estos fines.   
Privacidad