Aller au contenu
InYourGeek
visiteur@inyourgeek — console
compléter historique ouvrirhelp
EN
Sécurité· 3 min de lecture

Elementor Pro : la faille CVE-2026-32475 exploitée depuis le correctif

Une faille critique d'Elementor Pro, corrigée le 19 août 2026, est exploitée depuis ce jour-là pour déposer un webshell sur des sites WordPress. Wordfence dit avoir bloqué près de 200 000 tentatives.

Un administrateur vu de dos, dans un bureau sombre la nuit, penché sur un ordinateur portable. Derrière lui, un tiroir de classeur ouvert débordant d'enveloppes, dont l'une en dissimule une autre, non identifiée. Une lampe de bureau à la lumière ambrée éclaire la scène et projette une ombre vers une porte entrouverte.

Une validation qui s’interrompt au deuxième fichier

La vulnérabilité référencée CVE-2026-32475 vient d’une validation défaillante des tableaux de fichiers envoyés par les formulaires d’Elementor Pro. Elle est présente dans les versions 4.2.1 et antérieures du plugin.

Le mécanisme d’attaque est court à décrire. L’attaquant soumet le champ de téléversement sous forme de tableau : le premier élément est vide, le second porte une charge PHP avec un nom de fichier en .php. Cette structure suffit à faire cesser la validation des fichiers suivants. Le fichier est alors écrit dans le répertoire /wp-content/uploads/elementor/forms/, sous un nom généré aléatoirement mais avec l’extension .php fournie par l’attaquant. Il ne reste plus qu’à demander directement cette adresse pour exécuter des commandes arbitraires sur le serveur.

Une condition restreint le périmètre : le site doit avoir publié un widget Formulaire d’Elementor Pro contenant au moins un champ de téléversement de fichier. Selon Bleeping Computer, qui a rapporté l’affaire le 3 septembre 2026, cette configuration est courante.

Le correctif et les attaques, le même jour

Elementor a publié le 19 août 2026 la version 4.2.2, qui corrige la faille. Le 2 septembre, Wordfence — le pare-feu applicatif de la société Defiant — a signalé que l’activité d’exploitation de CVE-2026-32475 avait commencé ce même 19 août.

Depuis cette date, Wordfence indique avoir bloqué près de 200 000 tentatives d’exploitation visant ses clients, dont plus de 190 000 concentrées sur la période du 19 au 23 août. La plateforme de sécurité WordPress Patchstack avait pour sa part alerté le mois dernier sur la possibilité, pour un attaquant, de téléverser des fichiers PHP arbitraires et de déclencher l’exécution de code sur le serveur.

La simultanéité entre la publication du correctif et le début des attaques n’a rien d’un hasard : un correctif rend publique la description du défaut qu’il répare. Le délai qui compte n’est donc pas celui de l’éditeur, mais celui qui sépare la mise à disposition du correctif de son installation effective sur chaque site.

Six millions d’installations concernées

Elementor Pro revendique plus de six millions d’installations actives. Le plugin permet de construire des sites WordPress par glisser-déposer, ce qui explique sa présence sur un grand nombre de sites administrés par des équipes réduites, voire par une seule personne sans compétence particulière en sécurité. Ce sont précisément ces installations qui reçoivent leurs mises à jour le plus tard.

Ce qu’il faut vérifier maintenant

La recommandation tient en deux gestes. D’abord, passer immédiatement à Elementor Pro 4.2.2 ou une version ultérieure. Ensuite, inspecter le répertoire /wp-content/uploads/elementor/forms/ à la recherche de fichiers PHP.

Ce second point mérite d’être souligné : cet emplacement sert à stocker les fichiers envoyés via les formulaires. La présence d’un fichier PHP y constitue donc un indicateur de compromission sérieux, qui doit déclencher des opérations de nettoyage — la mise à jour du plugin ne retire pas un webshell déjà déposé.

Wordfence a également publié une liste des adresses IP à l’origine de milliers d’attaques, afin que les défenseurs puissent les ajouter à leurs listes de blocage.

Entre le 19 et le 23 août, l’écart entre un correctif publié et un correctif appliqué s’est mesuré en dizaines de milliers de tentatives par jour. Si votre site utilise un formulaire Elementor avec téléversement, la vérification du répertoire des formulaires ne peut pas attendre.

Sources (1)

PartagerXLinkedInFacebookBluesky

Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.