Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

EE.UU. identifica cinco estados para el campus de innovación del ciclo del combustible nuclear

Claros obtiene 55 millones de dólares para expandir la tecnología global de destrucción de PFAS

Claude AI descifra el esquema de prueba post-cuántica y descubre un ataque AES de 7 rondas más rápido

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Un hacker aprovecha un error en el complemento Gravity SMTP de WordPress para exponer las claves API
Identidad

Un hacker aprovecha un error en el complemento Gravity SMTP de WordPress para exponer las claves API

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 20, 2026No hay comentarios3 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Ravi Lakshmanan20 de junio de 2026Vulnerabilidades / Seguridad Web

Los actores de amenazas están explotando una falla de seguridad recientemente reparada que afecta a Gravity SMTP, un complemento de WordPress instalado en aproximadamente 100.000 sitios.

Esta vulnerabilidad, rastreada como CVE-2026-4020 (puntaje CVSS: 5.3), es una falla de divulgación de información de gravedad media que podría permitir a un atacante no autenticado extraer datos confidenciales, como datos de configuración, claves API, secretos y tokens OAuth configurados para la integración de correo electrónico del complemento.

«Esto se debe a un punto final API REST registrado en /wp-json/gravitysmtp/v1/tests/mock-data con un permiso_callback que devuelve verdadero incondicionalmente, haciéndolo accesible a visitantes no autenticados», dijo Wordfence.

Una vez que se agrega el parámetro de consulta ?page=gravitysmtp-settings, el método Register_connector_data() del complemento establece los datos del conector interno y el punto final devuelve aproximadamente 365 KB de JSON que contiene el informe completo del sistema.

Como resultado, un atacante no autenticado podría utilizar este problema como arma para obtener una amplia variedad de información, que incluye:

Versión de PHP Extensiones cargadas Versión del servidor web Ruta raíz del documento Tipo y versión del servidor de base de datos Versión de WordPress Todos los complementos activos con versiones Temas activos Detalles de configuración de WordPress Nombres de las tablas de la base de datos Claves/tokens API configurados en el complemento (Amazon SES, Google, Mailjet, Resend, Zoho, etc.)

Un atacante podría utilizar esta exposición para recopilar credenciales que puedan explotarse para enviar correo electrónico en nombre de un sitio, o para recopilar detalles extensos de la pila de software de un sitio que podrían servir como base para un ataque posterior.

«Como ocurre con todas las vulnerabilidades de divulgación de información confidencial, el impacto depende de los datos que estén expuestos», añadió Wordfence. «En este caso, exponer las credenciales API de terceros activas significa que un atacante podría explotar el servicio de correo electrónico conectado al sitio, pero los informes detallados del sistema reducen en gran medida el esfuerzo necesario para planificar futuros ataques contra el sitio».

Se lanzó un parche para esta vulnerabilidad en la versión 2.1.5 del complemento. Los atacantes maliciosos ya han aprovechado esta falla enviando solicitudes HTTP GET no autenticadas a puntos finales vulnerables de la API REST utilizando el parámetro de consulta «?page=gravitysmtp-settings», lo que hace que el servidor devuelva información valiosa sobre el sitio sin requerir autenticación.

Wordfence ha bloqueado más de 17 millones de intentos de explotación dirigidos a CVE-2026-4020 hasta la fecha. La actividad inicial comenzó a principios de mayo de 2026 y aumentó drásticamente alrededor del 6 de junio de 2026, alcanzando un máximo de más de 4 millones de solicitudes un día después. El esfuerzo de explotación se lanzó desde las siguientes direcciones IP:

45.148.10.95 193.32.162.60 176.65.148.139 173.199.90.188 45.148.10.120 185.8.107.155 185.8.106.37 185.8.106.92 185.8.106.145 176.65.148.30

Los propietarios de sitios que ejecutan versiones vulnerables del complemento Gravity SMTP y configuran integraciones de correo electrónico de terceros deben anticipar una infracción, actualizar el complemento a la última versión lo antes posible y luego rotar sus credenciales. También le recomendamos que revise los archivos de registro de su servidor en busca de solicitudes que se originen en las direcciones IP antes mencionadas para detectar solicitudes sospechosas a sus puntos finales API.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleHizo que el reproductor de vídeo gratuito funcionara sin problemas. Ahora lo hace para los robots.
Next Article Todas las nuevas funciones de iOS 27 que vale la pena conocer
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Claude AI descifra el esquema de prueba post-cuántica y descubre un ataque AES de 7 rondas más rápido

julio 28, 2026

La botnet Tengu reinicia los dispositivos Linux comprometidos cuando los defensores cierran procesos

julio 28, 2026

24.650 BMC expuestos a Internet exponen hashes de contraseñas de IPMI antes de iniciar sesión

julio 28, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

EE.UU. identifica cinco estados para el campus de innovación del ciclo del combustible nuclear

Claros obtiene 55 millones de dólares para expandir la tecnología global de destrucción de PFAS

Claude AI descifra el esquema de prueba post-cuántica y descubre un ataque AES de 7 rondas más rápido

El nuevo motor térmico cuántico produce trabajo y enfriamiento simultáneamente

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.