Imaginez que vous êtes propriétaire d’un site WordPress, un matin comme les autres, vous vous connectez pour vérifier les statistiques de votre site. Tout semble normal, mais en réalité, vos données sensibles ont été exposées à des millions d’internautes depuis des mois. Comment cela a-t-il pu arriver sans que vous ne vous en rendiez compte ? La réponse se trouve dans une simple extension que vous avez ajoutée pour faciliter votre gestion d’emails.
Une récente faille de sécurité a été découverte dans l’extension Gravity SMTP, exposant les données sensibles de 100 000 sites WordPress. Cette vulnérabilité, bien que désormais corrigée, a permis à des visiteurs non authentifiés d’accéder à des clés API et des jetons OAuth, utilisés pour acheminer des emails transactionnels et marketing. Ce problème a entraîné un afflux massif de tentatives d’exploitation, nécessitant une vigilance accrue de la part des administrateurs de sites.
L’essentiel à retenir
- Une vulnérabilité dans Gravity SMTP a exposé les clés API et jetons OAuth de 100 000 sites WordPress.
- Wordfence a bloqué plus de 17 millions de tentatives d’exploitation depuis mai 2026.
- Le correctif est disponible depuis la version 2.1.5 du plugin, publiée le 17 mars 2026.
Comment la faille a été découverte
Chaque semaine, nous sélectionnons les solutions les plus utiles pour les professionnels du digital : IA, productivité, marketing, création de contenu et business. Voici les outils que nous recommandons actuellement.
☁️ pCloud – Le stockage cloud sécurisé avec une offre à vie.
Sauvegardez vos fichiers, photos et documents importants avec plusieurs centaines de Go ou plusieurs To disponibles.
→ Découvrir l'offre pCloud
🛒 Shopify – Créez votre boutique e-commerce sans coder.
Une solution complète pour lancer, gérer et développer votre activité en ligne.
→ Tester Shopify gratuitement
🤖 Jasper – L'assistant IA pour accélérer votre marketing.
Création de contenus, campagnes publicitaires et idées marketing : gagnez du temps grâce à l'intelligence artificielle.
→ Découvrir Jasper
🎬 CapCut Pro – Le montage vidéo dopé à l'IA.
Créez rapidement des vidéos professionnelles avec des outils avancés et automatisés.
→ Tester CapCut Pro
📊 HubSpot CRM – Le CRM idéal pour structurer votre croissance.
Gérez vos prospects, vos ventes et vos campagnes marketing depuis une seule plateforme.
→ Découvrir HubSpot CRM
🧠 MindManager – Organisez vos idées et vos projets efficacement.
Un outil puissant pour créer des mind maps, structurer vos stratégies et mieux collaborer.
→ Découvrir MindManager
🇬🇧 Gymglish – Améliorez votre anglais professionnel chaque jour.
Des cours personnalisés et courts pour progresser facilement, quel que soit votre niveau.
→ Profiter de l'essai gratuit
🌍 Preply – Apprenez une langue avec un professeur particulier.
Trouvez un enseignant adapté à vos objectifs et progressez à votre rythme.
→ Trouver votre professeur
La faille, identifiée sous le nom CVE-2026-4020, a été localisée dans l’API REST de Gravity SMTP. Cette API est censée sécuriser l’échange de données, mais dans ce cas précis, elle ne vérifiait pas correctement l’identité des utilisateurs. En ajoutant simplement un paramètre spécifique à l’URL, un visiteur pouvait déclencher l’envoi d’un rapport système complet.
Ce rapport comprenait des informations sensibles comme les versions de WordPress et de PHP, la configuration de la base de données, et surtout, les clés API et les jetons OAuth associés aux services d’emailing. Cette faille a ouvert la porte à des attaques sophistiquées visant à exploiter ces données pour envoyer des emails frauduleux au nom du site compromis.
Les conséquences potentielles pour les sites touchés
Les attaquants ayant obtenu ces identifiants peuvent orchestrer des campagnes de phishing ou des fraudes sophistiquées. De plus, les informations techniques détaillées contenues dans le rapport permettent de cibler d’autres vulnérabilités potentielles dans les plugins ou serveurs de l’entreprise.
Pour protéger leur site, les administrateurs doivent mettre à jour le plugin Gravity SMTP vers la version 2.1.5 ou ultérieure, et régénérer tous les identifiants compromis auprès des services d’emailing concernés.
Mesures de sécurité pour les utilisateurs de WordPress
WordPress, bien que populaire pour sa flexibilité et sa richesse en extensions, est souvent la cible de cyberattaques. Les utilisateurs doivent être vigilants quant aux extensions installées et s’assurer de leur mise à jour régulière. Il est également conseillé de réduire l’accumulation d’extensions inutiles qui peuvent alourdir le site et ouvrir des brèches de sécurité.
La gestion des mises à jour et la vérification des permissions et accès des plugins sont essentielles pour garantir la sécurité des sites WordPress. En cas de doute, faire appel à un expert en sécurité peut être bénéfique pour auditer et renforcer la protection du site.
Les enjeux de la sécurité dans les extensions WordPress
Avec la montée en puissance de WordPress comme plateforme de choix pour de nombreux sites web, la sécurité des extensions est devenue un enjeu majeur. Les développeurs doivent non seulement combler les failles existantes, mais aussi anticiper les potentielles vulnérabilités qui pourraient survenir avec l’évolution de la technologie.
Des entreprises comme Wordfence jouent un rôle crucial dans ce domaine en fournissant des outils et des services de sécurité spécifiques pour WordPress. Leur intervention rapide et efficace lors de la découverte de vulnérabilités peut faire la différence entre un site sécurisé et un site compromis.