Une vulnérabilité critique découverte dans Elementor Pro expose certains sites WordPress à un risque de prise de contrôle à distance. Référencée sous le numéro CVE-2026-32475, cette faille permet à un visiteur non authentifié de téléverser un fichier exécutable sur un serveur vulnérable, à condition qu’un formulaire Elementor précis soit publié sur le site.
Le correctif est disponible dans Elementor Pro 4.2.2. Les administrateurs utilisant une version antérieure doivent donc agir rapidement, car une simple mise à jour bloque le vecteur d’attaque connu. Une vérification du serveur reste néanmoins nécessaire pour s’assurer qu’aucun fichier suspect n’a été déposé avant l’installation du correctif.
Que faut-il savoir sur CVE-2026-32475 ?
CVE-2026-32475 concerne le module Forms d’Elementor Pro, plus précisément les formulaires comportant un champ de téléversement de fichiers. La vulnérabilité affecte les versions allant jusqu’à Elementor Pro 4.2.1 incluse. Elle a reçu une note CVSS critique : 9,8 selon Wordfence et 9,0 selon Patchstack.
Son exploitation ne nécessite ni compte WordPress ni privilège particulier. L’attaquant doit toutefois trouver une page publique contenant un widget Formulaire Elementor Pro avec au moins un champ « File Upload » non obligatoire. Cette configuration est courante sur les formulaires de candidature, de support, d’inscription ou d’envoi de justificatifs.
Comment la faille Elementor Pro fonctionne-t-elle ?
Le problème vient d’une incohérence entre deux étapes du traitement des fichiers. La première boucle contrôle normalement l’extension et la taille du fichier envoyé. Lorsqu’elle rencontre une entrée vide dans un champ non obligatoire, elle interrompt cependant toute la validation au lieu de passer simplement à l’entrée suivante.
Une seconde boucle, chargée d’enregistrer les fichiers, adopte un comportement différent : elle ignore l’entrée vide, puis continue le traitement. Une requête spécialement structurée peut ainsi placer d’abord une entrée vide, puis un fichier PHP. Le second fichier échappe au contrôle d’extension, mais il est tout de même déplacé vers le répertoire public des téléversements Elementor.
Si le serveur autorise l’exécution de PHP dans ce répertoire et que l’attaquant retrouve l’adresse du fichier, celui-ci peut exécuter du code à distance. Les conséquences potentielles incluent l’installation d’une porte dérobée, la modification de contenus, le vol de données, la création de comptes administrateurs ou la compromission complète de l’hébergement.
Quels sites WordPress sont réellement exposés ?
- Elementor Pro est installé dans une version 4.2.1 ou antérieure ;
- une page publique utilise le widget Formulaire d’Elementor Pro ;
- le formulaire contient un champ de téléchargement de fichier non obligatoire ;
- le répertoire de destination permet potentiellement l’exécution de fichiers PHP.
La présence d’Elementor gratuit seul ne suffit pas à rendre un site vulnérable à cette faille précise. CVE-2026-32475 vise la fonctionnalité de formulaire fournie par la version Pro. De même, un site à jour en version 4.2.2 ou ultérieure bénéficie du correctif publié le 19 août 2026.
Mesures urgentes pour protéger un site Elementor Pro
- Mettre immédiatement Elementor Pro à jour vers la version 4.2.2 ou une version plus récente.
- Recenser les formulaires publics comportant un champ de téléversement et désactiver temporairement ceux qui ne sont pas indispensables.
- Inspecter le dossier wp-content/uploads/elementor/forms/ afin d’identifier les fichiers PHP, PHTML ou tout fichier inattendu.
- Examiner les journaux HTTP, les comptes administrateurs, les tâches planifiées et les modifications récentes de fichiers.
- Interdire l’exécution de scripts PHP dans les répertoires d’uploads et maintenir une solution de pare-feu applicatif à jour.
- Effectuer une sauvegarde complète et tester la restauration du site dans un environnement isolé.
Attention : installer la mise à jour empêche l’exploitation future de ce défaut, mais ne supprime pas automatiquement un fichier malveillant qui aurait déjà été envoyé. En présence d’un indicateur suspect, il faut traiter le site comme potentiellement compromis, conserver les traces utiles à l’analyse et renouveler les secrets sensibles après assainissement.
Une divulgation coordonnée et un correctif déjà disponible
La vulnérabilité a été signalée indépendamment par Tin Pham, également connu sous le pseudonyme TF1T, et par Austin Ginder. Elementor a publié la version corrigée 4.2.2 le 19 août 2026. Au moment des premiers avis publics, aucune campagne d’exploitation active n’avait été confirmée, mais la criticité de la faille justifie une remédiation sans délai.
Le risque est d’autant plus important qu’Elementor Pro est largement déployé et que les formulaires avec pièces jointes sont visibles depuis Internet. Les robots malveillants analysent régulièrement le Web à la recherche de versions vulnérables ; attendre l’apparition d’une campagne massive avant de corriger augmente inutilement l’exposition.
Comment vérifier rapidement sa version ?
Dans l’administration WordPress, ouvrez la page Extensions, repérez Elementor Pro et contrôlez le numéro affiché. Si la version est 4.2.1 ou inférieure, lancez la mise à jour après avoir effectué une sauvegarde. Si aucune mise à jour n’est proposée, vérifiez la validité de la licence, téléchargez la version officielle depuis votre compte Elementor ou contactez la personne chargée de la maintenance.
Les responsables de plusieurs sites peuvent compléter cette vérification par un inventaire centralisé des extensions. Une liste fiable des versions installées, associée à une procédure de mise à jour rapide, réduit fortement le délai entre la publication d’un correctif et son déploiement.
CVE-2026-32475 : l’essentiel à retenir
Cette alerte rappelle qu’un formulaire de téléchargement constitue une surface d’attaque sensible. Les administrateurs doivent mettre Elementor Pro à jour, contrôler le répertoire des fichiers envoyés et empêcher l’exécution de scripts dans les dossiers publics. Pour CVE-2026-32475, la version minimale corrigée est Elementor Pro 4.2.2.


AuditTest123
AuditTest</b