Vulnérabilité dans l’extension WordPress Gravity SMTP : comment les clés API de 100 000 sites ont été exposées
Par L'équipe rédaction PocketNew
Publié le juin 23, 2026

Imaginez que vous gérez un site WordPress pour votre entreprise. Tout se passe bien jusqu’au jour où vous découvrez qu’une extension que vous utilisez pour envoyer des emails a exposé vos données sensibles. Sans le savoir, votre site est devenu une cible facile pour des cyberattaques. Que feriez-vous ? Comment réagiriez-vous ? C’est exactement ce qui est arrivé à des milliers de propriétaires de sites WordPress avec l’extension Gravity SMTP.
Une faille critique a été découverte dans l’extension Gravity SMTP, affectant des milliers de sites WordPress. La vulnérabilité a permis à des visiteurs non authentifiés d’accéder à des clés API sensibles et à des jetons OAuth, exposant ainsi ces sites à des risques de cyberattaques et de phishing. Wordfence, une société spécialisée dans la sécurité WordPress, a bloqué plus de 17 millions de tentatives d’exploitation depuis mai 2026.
Les 3 infos clés
- La faille de sécurité identifiée sous le nom CVE-2026-4020 a permis d’accéder à des clés API et jetons OAuth sans authentification.
- Gravity SMTP, utilisé pour les emails transactionnels, a été installé sur environ 100 000 sites WordPress.
- Un correctif a été publié le 17 mars 2026, mais l’exploitation à grande échelle a commencé en mai, avec un pic en juin.
Comment la faille a été découverte et exploitée
La vulnérabilité a été identifiée dans l’API REST de l’extension, où une défaillance dans le contrôle d’accès a permis à n’importe quel visiteur d’obtenir des informations sensibles. Ce point d’accès, situé à l’adresse « /wp-json/gravitysmtp/v1/tests/mock-data », ne vérifiait pas correctement l’identité des requérants. Par conséquent, l’ajout du paramètre « ?page=gravitysmtp-settings » déclenchait l’envoi d’un rapport système contenant des données critiques.
Ce rapport comprenait des informations complètes sur la configuration du site : versions de WordPress et PHP, type de base de données, extensions actives, et surtout, les clés API et jetons OAuth des services d’emailing connectés. Ces informations étaient suffisantes pour permettre à un attaquant d’envoyer des emails au nom du site, ouvrant ainsi la voie à des campagnes de phishing sophistiquées.
Les mesures correctives à prendre pour les administrateurs
Les administrateurs de sites WordPress utilisant Gravity SMTP doivent impérativement mettre à jour l’extension vers la version 2.1.5 ou une version ultérieure. Bien que cette mise à jour corrige la faille, elle ne révoque pas les clés et jetons déjà compromis. Il est donc crucial de régénérer ces identifiants avec chaque service d’emailing associé.
En outre, il est recommandé de passer en revue régulièrement les extensions installées sur un site WordPress et de supprimer celles qui ne sont pas essentielles. Cette pratique permet de minimiser les risques d’exposition à des vulnérabilités similaires.
Les enseignements tirés de cette vulnérabilité
Cette faille de sécurité met en lumière les risques associés à l’utilisation de plugins tiers sur WordPress. Bien que ces extensions offrent des fonctionnalités supplémentaires, elles peuvent également introduire des vulnérabilités si elles ne sont pas correctement maintenues. Il est donc essentiel pour les développeurs d’assurer une surveillance continue et de mettre à jour régulièrement leurs extensions.
Pour les utilisateurs de WordPress, cette situation est un rappel de l’importance de rester vigilants quant aux mises à jour de sécurité et de s’assurer que toutes les extensions utilisées sont fiables et bien maintenues.
Les défis de la sécurité pour WordPress en 2026
En 2026, WordPress reste le CMS le plus utilisé au monde, mais cette popularité en fait également une cible privilégiée pour les cyberattaques. Le défi pour les développeurs est de maintenir un équilibre entre l’ajout de nouvelles fonctionnalités et la garantie de la sécurité. Des entreprises comme Wordfence jouent un rôle crucial en fournissant des solutions de sécurité et en alertant les utilisateurs sur les vulnérabilités potentielles.
Les propriétaires de sites doivent être proactifs, en restant informés des dernières menaces et en mettant en œuvre des mesures de sécurité robustes. La collaboration entre les développeurs d’extensions, les experts en sécurité et les utilisateurs finaux est essentielle pour protéger l’écosystème WordPress contre les menaces futures.