Elementor Pro : la faille d'envoi de fichier CVE-2026-32475 exploitée le jour de sa publication, 190 000 attaques bloquées
Publié le · 6 min de lecture· Par Benjamin Bueno

Sommaire
En bref : Elementor Pro, installé sur plus de 6 millions de sites WordPress, est vulnérable jusqu'à la version 4.2.1 à un envoi de fichier arbitraire sans authentification via le widget Formulaire (CVE-2026-32475, CVSS 9.8). Il suffit qu'une page publiée contienne un formulaire Elementor Pro avec un champ de fichier non obligatoire. Le correctif 4.2.2 est sorti le 19 août 2026 ; les attaques ont commencé le jour même et Wordfence en a bloqué plus de 190 000. Mettez à jour, puis vérifiez qu'aucun fichier PHP ne se trouve dans wp-content/uploads/elementor/forms/.
Elementor Pro : la faille exploitée le jour de sa publication
Le 2 septembre 2026, Wordfence a publié ses données d'attaque sur CVE-2026-32475, une vulnérabilité critique d'Elementor Pro signalée par Tin Pham (TF1T) et Austin Ginder via son programme de primes, récompensée 15 600 dollars. L'éditeur a publié la version corrigée 4.2.2 le 19 août 2026, jour de la divulgation, et les premières tentatives d'exploitation ont été bloquées ce même jour, avec la plus forte activité du 19 au 23 août. Patchstack a publié de son côté une analyse technique en août. Depuis, le pare-feu de Wordfence a bloqué plus de 190 000 tentatives.
| Élément | Détail |
|---|---|
| Extension | Elementor Website Builder Pro, plus de 6 000 000 d'installations actives |
| Référence | CVE-2026-32475, CVSS 9.8 (critique) |
| Versions vulnérables | 4.2.1 et antérieures |
| Version corrigée | 4.2.2 (19 août 2026) |
| Condition | Une page publiée avec un widget Formulaire Elementor Pro contenant au moins un champ « Envoi de fichier » non obligatoire |
| Accès requis | Aucun |
| Exploitation | Depuis le 19 août 2026 ; plus de 190 000 tentatives bloquées ; pic du 19 au 23 août |
Le mécanisme : un « return » à la place d'un « continue »
La faille tient à une ligne. Dans la routine de validation du champ Envoi de fichier (Upload::validation()), le code parcourt les fichiers reçus en boucle. Quand le premier élément du tableau est vide (état UPLOAD_ERR_NO_FILE, c'est-à-dire « aucun fichier envoyé »), la boucle se termine par un return au lieu de passer au suivant par un continue. Résultat : tous les contrôles d'extension et de type de fichier sont abandonnés pour les éléments restants du même champ.
L'attaquant envoie donc le champ de fichier sous forme de tableau : un premier élément sans fichier, puis un second qui porte un fichier .php. Le premier déclenche l'abandon de la validation, le second est écrit sur le disque. Le fichier atterrit dans /wp-content/uploads/elementor/forms/, sous un nom aléatoire mais avec l'extension .php fournie par l'attaquant, et une simple requête vers ce chemin exécute le code. Dans la requête observée par Wordfence, la charge est une coquille qui essaie tour à tour system, passthru, shell_exec, exec, proc_open et popen pour exécuter la commande passée dans un paramètre : une porte dérobée générique, indifférente à la configuration PHP du serveur.
Pourquoi la condition « champ non obligatoire » compte
Un champ de fichier obligatoire rejette une soumission dont le premier élément est vide avant d'atteindre la boucle défaillante. Seuls les formulaires dont le champ de fichier est facultatif, un cas très fréquent pour une pièce jointe optionnelle sur un formulaire de contact ou de candidature, offrent le chemin d'attaque. Le site n'a pas besoin d'être visité par l'attaquant : les campagnes automatisées devinent l'identifiant du formulaire et de la page dans les requêtes.
Que vérifier sur votre site
Mettre à jour Elementor Pro en 4.2.2 ou plus
wp plugin get elementor-pro --field=version
Elementor Pro est une extension premium : la mise à jour apparaît dans l'administration si la licence est active et connectée. Sans licence valide, téléchargez la version à jour depuis votre compte Elementor et installez-la manuellement. Un site en 4.2.1 ou moins avec un formulaire à champ de fichier facultatif est exposé depuis le 19 août ; mettez à jour avant toute autre vérification.
Chercher un fichier PHP dans le dossier des formulaires
Le dossier wp-content/uploads/elementor/forms/ ne contient que les pièces jointes envoyées par les visiteurs. Il ne doit jamais contenir de fichier PHP : sa seule présence est un indicateur fort de compromission, d'après Wordfence.
find wp-content/uploads/elementor/forms -type f -name "*.php" -o -type f -name "*.phtml" -o -type f -name "*.php?"
find wp-content/uploads -type f -name "*.php" -newermt "2026-08-19"
Regardez aussi les fichiers sans extension reconnue créés depuis le 19 août : un attaquant peut déposer une charge sous un autre nom et l'inclure depuis un fichier PHP placé ailleurs.
Lire les journaux d'accès
La requête d'attaque est un POST vers /wp-admin/admin-ajax.php avec action=elementor_pro_forms_send_form. Le paramètre est dans le corps de la requête ; dans un journal d'accès standard, cherchez plutôt les adresses les plus actives citées par Wordfence et les appels directs à un fichier PHP sous uploads :
grep -E "185\.196\.220\.85|103\.84\.230\.85|103\.90\.148\.202|216\.126\.225\.208|167\.254\.240\.75|167\.254\.241\.119|114\.10\.17\.253|114\.10\.45\.151|2602:fa59:10:7a1::1|2406:ef80:2:7d19::1" /var/log/nginx/access.log*
grep -E "GET /wp-content/uploads/elementor/forms/[^ ]*\.php" /var/log/nginx/access.log*
Une entrée dans la seconde recherche signifie qu'une porte dérobée a été appelée : le site est compromis. La méthode complète est dans notre guide pour analyser les journaux d'un piratage WordPress.
Si un fichier a été trouvé
Ne vous contentez pas de le supprimer : depuis le 19 août, l'attaquant a pu créer un compte administrateur, modifier des fichiers de thème ou d'extension et poser d'autres accès. Suivez notre guide complet de nettoyage d'un site WordPress piraté, contrôlez les comptes avec notre article sur l'administrateur inconnu, et changez mots de passe et clés de sécurité. Notre équipe assure aussi la suppression du virus et le nettoyage, avec un diagnostic gratuit sous 12 heures.
Utilisateurs de Wordfence : une option à vérifier
Wordfence indique que tous ses utilisateurs, version gratuite comprise, sont protégés contre cette faille par sa détection intégrée des envois de fichiers malveillants, et que le pare-feu bloque aussi l'accès au fichier PHP déposé. Mais cette seconde protection ne fonctionne que si l'option « Disable Code Execution for Uploads directory » est activée dans les options globales. Vérifiez-la : elle est utile contre toute la famille des failles d'envoi de fichier, pas seulement celle-ci.
Les leçons pour les sites construits avec Elementor
- Retirez les champs de fichier inutiles. Chaque champ « Envoi de fichier » sur un formulaire public est une porte à surveiller. S'il ne sert pas, supprimez-le ; s'il sert, rendez-le obligatoire quand c'est possible et limitez strictement les extensions acceptées dans les réglages du champ.
- Bloquez l'exécution PHP dans uploads. Une règle serveur qui refuse d'exécuter du PHP sous
wp-content/uploadsaurait rendu inerte le fichier déposé par cette attaque. Voir bloquer l'exécution PHP dans uploads. - Gardez la licence active. Sur 6 millions d'installations, la part des sites dont la licence Elementor Pro a expiré, et qui ne voient donc plus les mises à jour, est loin d'être négligeable. C'est le même mécanisme qui a laissé des boutiques exposées à la faille de WooCommerce Wholesale Lead Capture pendant sept mois.
- Traitez chaque annonce Elementor comme prioritaire. Avec sa base installée, Elementor est visé dans les heures qui suivent chaque divulgation : ici, l'exploitation a commencé le jour du correctif. Notre article sur la sécurité d'Elementor rassemble les réglages qui réduisent l'exposition, et notre bilan des failles de mai 2026 décrivait déjà une faille dans l'extension gratuite.
La même semaine, Wordfence a documenté une campagne comparable contre Super Forms : à elles deux, ces failles d'envoi de fichier ont attiré plus de 440 000 tentatives d'exploitation, d'après le décompte de The Hacker News.
Sources
- Wordfence, « Attackers Actively Exploiting Critical Vulnerability in Elementor Pro Plugin », 2 septembre 2026, wordfence.com
- The Hacker News, « Over 440,000 Exploit Attempts Target Super Forms and Elementor Pro RCE Flaws », septembre 2026, thehackernews.com
- CVE Program, fiche CVE-2026-32475, cve.org
Votre site est touché ?
Nous intervenons sur les sites WordPress piratés, nettoyage et sécurisation compris. Décrivez votre situation, nous vous répondons.
À lire aussi

Failles WordPress septembre 2026 : 839 vulnérabilités en trois semaines, trois campagnes d'exploitation et onze correctifs dans le cœur
839 failles WordPress du 24 août au 13 septembre 2026, 49 critiques, trois exploitées en masse, WordPress 7.1.1, Brevo. Tableau et plan d'action.
· 11 min de lecture

All-in-One WP Migration et Gravity Forms : deux failles sans authentification corrigées en silence, 3,25 millions de sites en retard
CVE-2026-19949 (All-in-One WP Migration, 5 M de sites) et CVE-2026-19513 (Gravity Forms) corrigées le 20 août sans le dire. Versions, vecteurs, contrôles.
· 8 min de lecture

Super Forms : une faille d'écriture de fichier exploitée plus de 250 000 fois, la porte dérobée « Mushr00w » à chercher sur votre site
Super Forms jusqu'en 6.3.313 : écriture de fichier PHP sans compte, 250 000 attaques, porte dérobée Mushr00w_upl.php. Correctif 6.3.314 et vérifications.
· 7 min de lecture

WooCommerce Wholesale Lead Capture : une faille corrigée en février, plus de 100 000 attaques depuis, une porte dérobée en une requête
CVE-2026-27540 dans WooCommerce Wholesale Lead Capture : envoi de fichier sans compte, 100 000 attaques bloquées. Correctif 2.0.3.2 et traces à chercher.
· 7 min de lecture