Résumé de l’article
L’extension Post SMTP, utilisée par plus de 400 000 sites WordPress pour fiabiliser l’envoi des e-mails, souffre d’une faille critique (CVE-2025-11833, score CVSS de 9,8). Elle permet à un visiteur non connecté de lire les e-mails enregistrés par l’extension, y compris les liens de réinitialisation de mot de passe, et donc de prendre le contrôle d’un compte administrateur. Le correctif existe depuis le 29 octobre avec la version 3.6.1, mais les attaques ont commencé le 1er novembre et des milliers de sites ne sont toujours pas à jour.
Certaines extensions s’installent une fois puis s’oublient, parce qu’elles travaillent en silence. Post SMTP fait partie de cette famille. Son rôle est simple : faire passer les e-mails de votre site (formulaires de contact, commandes, mots de passe oubliés) par un vrai serveur d’envoi plutôt que par la fonction mail de PHP, souvent capricieuse. Et c’est précisément cette extension discrète qui ouvre aujourd’hui une porte d’entrée royale aux pirates.
Selon Wordfence, les tentatives d’exploitation se comptent désormais par milliers. Nous faisons le point sur ce qui se passe, sur les sites concernés et sur ce que vous devez faire dès maintenant.
Faille Post SMTP : comment un journal d’e-mails devient une clé du site
Post SMTP propose une fonction très pratique : un journal qui conserve la copie des e-mails envoyés par le site. En cas de souci de délivrabilité, on peut ainsi vérifier ce qui est parti, à quelle heure et vers qui. Le problème identifié par le chercheur connu sous le pseudonyme netranger, et signalé à Wordfence le 11 octobre 2025, tient en une phrase : l’extension ne vérifiait pas les droits de la personne qui consultait ces journaux.
D’après la fiche officielle de la vulnérabilité CVE-2025-11833, un attaquant non authentifié pouvait donc lire n’importe quel e-mail enregistré. Or parmi ces e-mails figurent les messages de réinitialisation de mot de passe. Il suffit de demander un nouveau mot de passe pour le compte administrateur, puis de récupérer le lien envoyé dans le journal, pour se retrouver aux commandes du site. Aucun mot de passe à deviner, aucune interaction de votre part : c’est ce qui explique la note quasi maximale de 9,8 sur 10.
La chronologie, jour par jour
- 11 octobre 2025 : signalement de la faille à Wordfence.
- 15 octobre : la faille est confirmée et transmise au développeur de l’extension.
- 29 octobre : publication de la version corrigée 3.6.1.
- 31 octobre : publication de l’alerte de sécurité.
- 1er novembre : premières attaques observées, qui deviennent massives dès le lendemain.
- 14 novembre : la règle de pare-feu correspondante arrive dans la version gratuite de Wordfence, un mois après les abonnés payants.
Début novembre, BleepingComputer estimait qu’environ la moitié des sites utilisant l’extension tournaient encore sur une version vulnérable. Wordfence indique de son côté avoir bloqué plus de 10 300 tentatives d’exploitation. Ce n’est pas une menace théorique : des robots parcourent le Web en ce moment même à la recherche de sites qui n’ont pas fait la mise à jour.
Votre site est-il concerné ?
Vous êtes exposé si Post SMTP est installé en version 3.6.0 ou inférieure, que vous utilisiez ou non son journal en pratique. Ce n’est pas un cas rare : l’extension, disponible sur WordPress.org, compte plus de 400 000 installations actives. Elle est très souvent recommandée, à juste titre, pour régler les problèmes d’e-mails qui n’arrivent pas, ce qui explique sa présence sur beaucoup de sites vitrines et de boutiques en ligne.
Ce n’est d’ailleurs pas la première fois que l’extension fait parler d’elle. Une faille aux conséquences très proches (CVE-2025-24000) avait déjà été corrigée en juillet 2025.
Ce que nous vous conseillons de faire aujourd’hui
1. Mettre à jour, tout de suite
Rendez-vous dans Extensions > Extensions installées et vérifiez la version de Post SMTP. Si elle est inférieure à 3.6.1, faites une sauvegarde puis lancez la mise à jour. Si vous ne pouvez pas mettre à jour immédiatement, désactivez l’extension le temps d’intervenir : vos e-mails partiront moins bien pendant quelques heures, mais votre site restera à vous.
2. Vérifier les comptes administrateurs
Une mise à jour bouche le trou, elle ne chasse pas un intrus déjà installé. Ouvrez Comptes > Tous les comptes, filtrez sur le rôle Administrateur et assurez-vous que chaque compte est connu. Profitez-en pour regarder si l’adresse e-mail de votre propre compte n’a pas été modifiée.
3. Fouiller les traces d’une réinitialisation suspecte
- Avez-vous reçu, depuis le 1er novembre, un e-mail de réinitialisation de mot de passe que vous n’aviez pas demandé ?
- Le journal de Post SMTP contient-il des demandes de réinitialisation pour des comptes administrateurs à des dates où personne n’a rien demandé ?
- Votre mot de passe administrateur fonctionne-t-il toujours normalement ?
Si l’une de ces questions vous inquiète, changez immédiatement les mots de passe de tous les comptes à privilèges et faites analyser le site : un attaquant devenu administrateur a pu installer une extension malveillante ou modifier des fichiers.
4. Faire le ménage dans les journaux
Ces journaux contiennent des liens sensibles et des données personnelles de vos contacts. Réduisez leur durée de conservation dans les réglages de l’extension et purgez l’historique ancien.
Notre avis sur cette alerte
Nous aimons
Le circuit de signalement a bien fonctionné : la faille a été découverte, transmise et corrigée avant d’être rendue publique, ce qui laissait aux propriétaires de sites une vraie fenêtre pour se protéger.
Nous aimons moins
Qu’une extension dont la mission touche aux e-mails, et donc aux mots de passe, retombe dans le même travers quelques mois après une première alerte. Une fonction qui stocke des liens de connexion devrait être verrouillée par défaut.
Nous n’aimons pas du tout
Le délai entre la publication de l’alerte et les premières attaques : moins de 24 heures. Ceux qui attendaient « le week-end prochain » pour faire leurs mises à jour ont été pris de vitesse. C’est la démonstration, une fois de plus, qu’une maintenance régulière n’est pas un luxe.
En conclusion :
La faille CVE-2025-11833 de Post SMTP est simple à exploiter, activement utilisée par les pirates et présente sur des centaines de milliers de sites. Passez en version 3.6.1, contrôlez vos comptes administrateurs et limitez la conservation des e-mails. Si vous ne savez pas par où commencer, si vous constatez une activité suspecte ou si vous préférez que des spécialistes s’en chargent, l’équipe DépannageWP peut intervenir rapidement pour mettre à jour, vérifier et sécuriser votre site WordPress.