Aller au contenu
SécuritéWP — Accueil
Sécurité WordPress

Elementor Pro : la faille d'envoi de fichier CVE-2026-32475 exploitée le jour de sa publication, 190 000 attaques bloquées

Publié le · 6 min de lecture· Par

Elementor Pro : la faille d'envoi de fichier CVE-2026-32475 exploitée le jour de sa publication, 190 000 attaques bloquées
Sommaire
  1. Elementor Pro : la faille exploitée le jour de sa publication
  2. Le mécanisme : un « return » à la place d'un « continue »
  3. Que vérifier sur votre site
  4. Les leçons pour les sites construits avec Elementor
  5. Sources

En bref : Elementor Pro, installé sur plus de 6 millions de sites WordPress, est vulnérable jusqu'à la version 4.2.1 à un envoi de fichier arbitraire sans authentification via le widget Formulaire (CVE-2026-32475, CVSS 9.8). Il suffit qu'une page publiée contienne un formulaire Elementor Pro avec un champ de fichier non obligatoire. Le correctif 4.2.2 est sorti le 19 août 2026 ; les attaques ont commencé le jour même et Wordfence en a bloqué plus de 190 000. Mettez à jour, puis vérifiez qu'aucun fichier PHP ne se trouve dans wp-content/uploads/elementor/forms/.

Elementor Pro : la faille exploitée le jour de sa publication

Le 2 septembre 2026, Wordfence a publié ses données d'attaque sur CVE-2026-32475, une vulnérabilité critique d'Elementor Pro signalée par Tin Pham (TF1T) et Austin Ginder via son programme de primes, récompensée 15 600 dollars. L'éditeur a publié la version corrigée 4.2.2 le 19 août 2026, jour de la divulgation, et les premières tentatives d'exploitation ont été bloquées ce même jour, avec la plus forte activité du 19 au 23 août. Patchstack a publié de son côté une analyse technique en août. Depuis, le pare-feu de Wordfence a bloqué plus de 190 000 tentatives.

ÉlémentDétail
ExtensionElementor Website Builder Pro, plus de 6 000 000 d'installations actives
RéférenceCVE-2026-32475, CVSS 9.8 (critique)
Versions vulnérables4.2.1 et antérieures
Version corrigée4.2.2 (19 août 2026)
ConditionUne page publiée avec un widget Formulaire Elementor Pro contenant au moins un champ « Envoi de fichier » non obligatoire
Accès requisAucun
ExploitationDepuis le 19 août 2026 ; plus de 190 000 tentatives bloquées ; pic du 19 au 23 août

Le mécanisme : un « return » à la place d'un « continue »

La faille tient à une ligne. Dans la routine de validation du champ Envoi de fichier (Upload::validation()), le code parcourt les fichiers reçus en boucle. Quand le premier élément du tableau est vide (état UPLOAD_ERR_NO_FILE, c'est-à-dire « aucun fichier envoyé »), la boucle se termine par un return au lieu de passer au suivant par un continue. Résultat : tous les contrôles d'extension et de type de fichier sont abandonnés pour les éléments restants du même champ.

L'attaquant envoie donc le champ de fichier sous forme de tableau : un premier élément sans fichier, puis un second qui porte un fichier .php. Le premier déclenche l'abandon de la validation, le second est écrit sur le disque. Le fichier atterrit dans /wp-content/uploads/elementor/forms/, sous un nom aléatoire mais avec l'extension .php fournie par l'attaquant, et une simple requête vers ce chemin exécute le code. Dans la requête observée par Wordfence, la charge est une coquille qui essaie tour à tour system, passthru, shell_exec, exec, proc_open et popen pour exécuter la commande passée dans un paramètre : une porte dérobée générique, indifférente à la configuration PHP du serveur.

Pourquoi la condition « champ non obligatoire » compte

Un champ de fichier obligatoire rejette une soumission dont le premier élément est vide avant d'atteindre la boucle défaillante. Seuls les formulaires dont le champ de fichier est facultatif, un cas très fréquent pour une pièce jointe optionnelle sur un formulaire de contact ou de candidature, offrent le chemin d'attaque. Le site n'a pas besoin d'être visité par l'attaquant : les campagnes automatisées devinent l'identifiant du formulaire et de la page dans les requêtes.

Que vérifier sur votre site

Mettre à jour Elementor Pro en 4.2.2 ou plus

wp plugin get elementor-pro --field=version

Elementor Pro est une extension premium : la mise à jour apparaît dans l'administration si la licence est active et connectée. Sans licence valide, téléchargez la version à jour depuis votre compte Elementor et installez-la manuellement. Un site en 4.2.1 ou moins avec un formulaire à champ de fichier facultatif est exposé depuis le 19 août ; mettez à jour avant toute autre vérification.

Chercher un fichier PHP dans le dossier des formulaires

Le dossier wp-content/uploads/elementor/forms/ ne contient que les pièces jointes envoyées par les visiteurs. Il ne doit jamais contenir de fichier PHP : sa seule présence est un indicateur fort de compromission, d'après Wordfence.

find wp-content/uploads/elementor/forms -type f -name "*.php" -o -type f -name "*.phtml" -o -type f -name "*.php?"
find wp-content/uploads -type f -name "*.php" -newermt "2026-08-19"

Regardez aussi les fichiers sans extension reconnue créés depuis le 19 août : un attaquant peut déposer une charge sous un autre nom et l'inclure depuis un fichier PHP placé ailleurs.

Lire les journaux d'accès

La requête d'attaque est un POST vers /wp-admin/admin-ajax.php avec action=elementor_pro_forms_send_form. Le paramètre est dans le corps de la requête ; dans un journal d'accès standard, cherchez plutôt les adresses les plus actives citées par Wordfence et les appels directs à un fichier PHP sous uploads :

grep -E "185\.196\.220\.85|103\.84\.230\.85|103\.90\.148\.202|216\.126\.225\.208|167\.254\.240\.75|167\.254\.241\.119|114\.10\.17\.253|114\.10\.45\.151|2602:fa59:10:7a1::1|2406:ef80:2:7d19::1" /var/log/nginx/access.log*
grep -E "GET /wp-content/uploads/elementor/forms/[^ ]*\.php" /var/log/nginx/access.log*

Une entrée dans la seconde recherche signifie qu'une porte dérobée a été appelée : le site est compromis. La méthode complète est dans notre guide pour analyser les journaux d'un piratage WordPress.

Si un fichier a été trouvé

Ne vous contentez pas de le supprimer : depuis le 19 août, l'attaquant a pu créer un compte administrateur, modifier des fichiers de thème ou d'extension et poser d'autres accès. Suivez notre guide complet de nettoyage d'un site WordPress piraté, contrôlez les comptes avec notre article sur l'administrateur inconnu, et changez mots de passe et clés de sécurité. Notre équipe assure aussi la suppression du virus et le nettoyage, avec un diagnostic gratuit sous 12 heures.

Utilisateurs de Wordfence : une option à vérifier

Wordfence indique que tous ses utilisateurs, version gratuite comprise, sont protégés contre cette faille par sa détection intégrée des envois de fichiers malveillants, et que le pare-feu bloque aussi l'accès au fichier PHP déposé. Mais cette seconde protection ne fonctionne que si l'option « Disable Code Execution for Uploads directory » est activée dans les options globales. Vérifiez-la : elle est utile contre toute la famille des failles d'envoi de fichier, pas seulement celle-ci.

Les leçons pour les sites construits avec Elementor

  • Retirez les champs de fichier inutiles. Chaque champ « Envoi de fichier » sur un formulaire public est une porte à surveiller. S'il ne sert pas, supprimez-le ; s'il sert, rendez-le obligatoire quand c'est possible et limitez strictement les extensions acceptées dans les réglages du champ.
  • Bloquez l'exécution PHP dans uploads. Une règle serveur qui refuse d'exécuter du PHP sous wp-content/uploads aurait rendu inerte le fichier déposé par cette attaque. Voir bloquer l'exécution PHP dans uploads.
  • Gardez la licence active. Sur 6 millions d'installations, la part des sites dont la licence Elementor Pro a expiré, et qui ne voient donc plus les mises à jour, est loin d'être négligeable. C'est le même mécanisme qui a laissé des boutiques exposées à la faille de WooCommerce Wholesale Lead Capture pendant sept mois.
  • Traitez chaque annonce Elementor comme prioritaire. Avec sa base installée, Elementor est visé dans les heures qui suivent chaque divulgation : ici, l'exploitation a commencé le jour du correctif. Notre article sur la sécurité d'Elementor rassemble les réglages qui réduisent l'exposition, et notre bilan des failles de mai 2026 décrivait déjà une faille dans l'extension gratuite.

La même semaine, Wordfence a documenté une campagne comparable contre Super Forms : à elles deux, ces failles d'envoi de fichier ont attiré plus de 440 000 tentatives d'exploitation, d'après le décompte de The Hacker News.

Sources

  • Wordfence, « Attackers Actively Exploiting Critical Vulnerability in Elementor Pro Plugin », 2 septembre 2026, wordfence.com
  • The Hacker News, « Over 440,000 Exploit Attempts Target Super Forms and Elementor Pro RCE Flaws », septembre 2026, thehackernews.com
  • CVE Program, fiche CVE-2026-32475, cve.org

Votre site est touché ?

Nous intervenons sur les sites WordPress piratés, nettoyage et sécurisation compris. Décrivez votre situation, nous vous répondons.

À lire aussi