Vulnérabilité critique de l’extension WordPress Gravity SMTP expose les clés e-mail de 100 000 sites

Imaginez que vous êtes propriétaire d’un site WordPress, un matin comme les autres, vous vous connectez pour vérifier les statistiques de votre site. Tout semble normal, mais en réalité, vos données sensibles ont été exposées à des millions d’internautes depuis des mois. Comment cela a-t-il pu arriver sans que vous ne vous en rendiez compte ? La réponse se trouve dans une simple extension que vous avez ajoutée pour faciliter votre gestion d’emails.

Une récente faille de sécurité a été découverte dans l’extension Gravity SMTP, exposant les données sensibles de 100 000 sites WordPress. Cette vulnérabilité, bien que désormais corrigée, a permis à des visiteurs non authentifiés d’accéder à des clés API et des jetons OAuth, utilisés pour acheminer des emails transactionnels et marketing. Ce problème a entraîné un afflux massif de tentatives d’exploitation, nécessitant une vigilance accrue de la part des administrateurs de sites.

L’essentiel à retenir

  • Une vulnérabilité dans Gravity SMTP a exposé les clés API et jetons OAuth de 100 000 sites WordPress.
  • Wordfence a bloqué plus de 17 millions de tentatives d’exploitation depuis mai 2026.
  • Le correctif est disponible depuis la version 2.1.5 du plugin, publiée le 17 mars 2026.

Comment la faille a été découverte

La faille, identifiée sous le nom CVE-2026-4020, a été localisée dans l’API REST de Gravity SMTP. Cette API est censée sécuriser l’échange de données, mais dans ce cas précis, elle ne vérifiait pas correctement l’identité des utilisateurs. En ajoutant simplement un paramètre spécifique à l’URL, un visiteur pouvait déclencher l’envoi d’un rapport système complet.

📊 Comment certains vendeurs dépassent 1 000 €/mois sur Vinted ?

Un vide-dressing occasionnel rapporte rarement plus de 200 € par mois. Mais l'écart avec les vendeurs les plus performants est plus large qu'on ne le pense : 300 à 900 €/mois pour une activité régulière (2 à 5h/semaine), et 1 000 à 2 500 €+/mois pour les profils qui traitent Vinted comme un vrai canal de vente structuré. La différence ne tient ni à la chance ni à la taille du dressing de départ : elle tient presque entièrement à la méthode (algorithme, pricing, réactivité) appliquée avec régularité.

Avec 📘 Le Guide Vinted, transformez ce canal en revenu complémentaire structuré, voire en une vraie activité e-commerce.
Une méthode complète pour décoder l'algorithme, optimiser vos annonces comme une landing page, automatiser votre relance commerciale et sécuriser votre activité sur le plan fiscal.

🧠 Les 5 facteurs qui pilotent la visibilité de vos annonces (logique proche du SEO)
📈 Une méthode réplicable pour passer d'une activité occasionnelle à un revenu récurrent
⚖️ Statut, fiscalité, professionnalisation : rester en règle en montant en volume
🚫 Le chapitre que personne n'aborde ailleurs : comprendre et prévenir les blocages de compte

→ Découvrir la méthode complète (19,99 € au lieu de 29,99 €)

✨ Un guide accessible qui détaille pas à pas le fonctionnement de Vinted, les méthodes de vente qui fonctionnent... et vous verrez que certaines astuces simples et gratuites sur les annonces font toute la différence.

Ce rapport comprenait des informations sensibles comme les versions de WordPress et de PHP, la configuration de la base de données, et surtout, les clés API et les jetons OAuth associés aux services d’emailing. Cette faille a ouvert la porte à des attaques sophistiquées visant à exploiter ces données pour envoyer des emails frauduleux au nom du site compromis.

Les conséquences potentielles pour les sites touchés

Les attaquants ayant obtenu ces identifiants peuvent orchestrer des campagnes de phishing ou des fraudes sophistiquées. De plus, les informations techniques détaillées contenues dans le rapport permettent de cibler d’autres vulnérabilités potentielles dans les plugins ou serveurs de l’entreprise.

Pour protéger leur site, les administrateurs doivent mettre à jour le plugin Gravity SMTP vers la version 2.1.5 ou ultérieure, et régénérer tous les identifiants compromis auprès des services d’emailing concernés.

Mesures de sécurité pour les utilisateurs de WordPress

WordPress, bien que populaire pour sa flexibilité et sa richesse en extensions, est souvent la cible de cyberattaques. Les utilisateurs doivent être vigilants quant aux extensions installées et s’assurer de leur mise à jour régulière. Il est également conseillé de réduire l’accumulation d’extensions inutiles qui peuvent alourdir le site et ouvrir des brèches de sécurité.

La gestion des mises à jour et la vérification des permissions et accès des plugins sont essentielles pour garantir la sécurité des sites WordPress. En cas de doute, faire appel à un expert en sécurité peut être bénéfique pour auditer et renforcer la protection du site.

Les enjeux de la sécurité dans les extensions WordPress

Avec la montée en puissance de WordPress comme plateforme de choix pour de nombreux sites web, la sécurité des extensions est devenue un enjeu majeur. Les développeurs doivent non seulement combler les failles existantes, mais aussi anticiper les potentielles vulnérabilités qui pourraient survenir avec l’évolution de la technologie.

Des entreprises comme Wordfence jouent un rôle crucial dans ce domaine en fournissant des outils et des services de sécurité spécifiques pour WordPress. Leur intervention rapide et efficace lors de la découverte de vulnérabilités peut faire la différence entre un site sécurisé et un site compromis.

[Nouveau] 4 ebooks sur le digital marketing à télécharger gratuitement

Cet article vous a plu ? Recevez nos prochains articles par mail

Inscrivez-vous à notre newsletter, et vous recevrez un mail tous les jeudis avec les derniers articles d’experts publiés.

D’autres articles sur le même thème :

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *