WordPress : cette faille Elementor Pro ouvre votre site aux pirates

Nouvelle alerte de sécurité pour les administrateurs de sites WordPress

Une vulnérabilité critique, identifiée sous le nom CVE-2026-32475, a été corrigée le 19 août 2026 dans le plugin Elementor Pro. Cette faille permet à un visiteur non authentifié de télécharger un fichier PHP sur un site WordPress et de l’exécuter sans nécessiter d’interaction avec un administrateur. Il suffit que le site utilise un formulaire Elementor comportant un champ de téléchargement de fichiers.

Elementor Pro, la version payante d’Elementor, est l’un des constructeurs de pages les plus utilisés dans l’écosystème WordPress, avec environ 6 millions d’installations, tandis que la version gratuite dépasse les 10 millions d’installations actives, selon WordPress.org.

Détails techniques de la faille

La vulnérabilité se situe dans le module Forms, spécifiquement dans le champ de type « File Upload ». Ce champ permet aux utilisateurs de joindre des documents via des formulaires. L’erreur de sécurité provient d’un traitement incorrect des fichiers envoyés. Le code valide les extensions avec une liste noire, mais il ne fonctionne pas correctement lorsque des entrées vides sont rencontrées, interrompant la validation tout en continuant le traitement.

Un attaquant peut exploiter cette faille en soumettant un champ de téléchargement sous forme de tableau avec deux parties : une vide et l’autre contenant un fichier PHP malveillant. Cela contourne la validation, permettant au fichier d’être stocké sur le serveur.

Constatations des experts

D’après un rapport de Wordfence, « un attaquant exploite cette faille en soumettant le champ de téléchargement sous la forme d’un tableau comportant deux parties ». La première partie vide active une erreur qui contourne la validation, tandis que la seconde partie contient la charge utile PHP, qui n’est pas vérifiée.

Historique de la vulnérabilité

Cette vulnérabilité a été signalée de manière indépendante par deux chercheurs. Tin Pham (TF1T) a alerté Patchstack le 16 juillet 2026, et un autre chercheur a informé Wordfence le 24 juillet, sans qu’un nouvel identifiant CVE ne soit attribué.

Recommandations

Les administrateurs de sites utilisant Elementor Pro sont fortement encouragés à mettre à jour le plugin vers la version 4.2.2 ou supérieure pour bénéficier du correctif. Il est également conseillé d’examiner le répertoire wp-content/uploads/elementor/forms/ à la recherche de fichiers .php ou d’autres fichiers suspects, car le patch ne supprime pas les fichiers malveillants déjà déposés.

Conclusion

Cette faille de sécurité affecte directement les sites WordPress utilisant Elementor Pro. Bien qu’aucune exploitation en environnement réel n’ait été observée au moment de la publication des avis, il est crucial d’agir rapidement pour éviter toute compromission.

Source : Wordfence, Patchstack.

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *