Une vulnérabilité grave touche le plugin WordPress Post SMTP, utilisé par plus de 300 000 sites pour l’envoi d’e-mails. Cette faille (CVE-2025-11833) permet à des pirates non authentifiés d’accéder aux journaux d’e-mails, où se trouvent souvent des liens de réinitialisation de mot de passe. Ils peuvent ainsi prendre le contrôle de comptes administrateurs et compromettre totalement un site.
Le plugin vulnérable concerne toutes les versions jusqu’à 3.6.0. Les développeurs ont publié un correctif dans la version 3.6.1 le 29 octobre 2025, mais de nombreux sites restent exposés, et des attaques sont déjà observées depuis le 1er novembre.
Les administrateurs doivent mettre à jour immédiatement le plugin, désactiver Post SMTP s’ils ne peuvent pas le faire, et vérifier les comptes utilisateurs pour repérer toute activité suspecte. Cette vulnérabilité souligne l’importance d’un suivi régulier des mises à jour et d’une protection proactive contre les failles zero-day.


