Des rapports de sécurité ont mis en garde contre une vulnérabilité critique dans l’extension Elementor Pro pour les sites WordPress, qui pourrait permettre à des attaquants de téléverser des fichiers exécutables et d’exécuter du code PHP à distance sur le serveur. La vulnérabilité porte l’identifiant CVE-2026-32475 et affecte les versions d’Elementor Pro antérieures à 4.2.2.
Le problème concerne le module File Upload, car l’extension utilise deux boucles distinctes pour vérifier et traiter les fichiers, mais ces deux boucles gèrent différemment une partie de téléversement portant un nom vide. Selon un rapport de Patchstack, spécialisée dans la sécurité de l’écosystème WordPress, cette différence peut être exploitée en créant une requête de téléversement multipartite qui semble valide pour le mécanisme de vérification, tandis que le mécanisme de traitement autorise le passage d’un fichier malveillant placé dans une partie ultérieure de la requête.
Comment la faille peut-elle être exploitée ?
Le scénario commence par l’existence sur le site d’un formulaire publié comportant un champ de téléversement de fichiers, avec l’option de téléversement multiple activée. L’attaquant place d’abord une partie sans nom de fichier, puis y joint un fichier PHP malveillant. Lors de la vérification, le processus s’arrête après la partie vide en raison de l’erreur UPLOAD_ERR_NO_FILE, de sorte que la charge utile suivante n’est pas examinée. En revanche, l’étape de traitement ignore la partie vide et poursuit le traitement du fichier malveillant, puis le déplace vers le répertoire public wp-content/uploads/elementor/forms/.
L’attaquant peut ensuite tenter de déterminer le nom du fichier créé à l’aide de la fonction uniqid(). Comme cette fonction dépend de l’heure et ne produit pas réellement une valeur aléatoire, le nom peut être déduit par des essais fondés sur le moment du téléversement. Dans certaines configurations, le message de réponse automatique peut révéler directement l’adresse du fichier. Lorsque le fichier est demandé à son adresse, le serveur PHP interprète son contenu et exécute les commandes avec les privilèges du serveur web.
Quels sites sont vulnérables ?
Elementor Pro compte plus de 10 millions d’installations actives et constitue la version payante de l’outil Elementor de création de sites par glisser-déposer. Cette version ajoute des fonctionnalités telles que la création de formulaires, la conception de modèles et de fenêtres contextuelles, l’insertion de code et de CSS personnalisé, ainsi que des outils de commerce électronique.
Toutefois, tous les sites utilisant l’extension ne sont pas concernés. Elementor a expliqué que l’exposition se limitait aux sites utilisant un formulaire Elementor Pro contenant un champ de téléversement de fichiers, avec l’option de téléversement de fichiers multiples activée, cette option étant désactivée par défaut. L’entreprise a déclaré que les autres sites n’étaient pas affectés par cette vulnérabilité, tout en recommandant de mettre à jour l’extension afin de réduire les risques liés aux problèmes de sécurité ou de compatibilité.
Que doivent faire les administrateurs ?
Patchstack a signalé la vulnérabilité à l’équipe d’Elementor le 16 juillet 2026, après sa découverte par le chercheur Tin Pham. Le développeur de l’extension a préparé un correctif le lendemain, que Patchstack a vérifié le 3 août, avant sa mise à disposition le 19 août. L’entreprise n’a jusqu’à présent observé aucun cas d’exploitation active de la vulnérabilité dans des attaques réelles.
- Mettre à jour Elementor Pro : installer la version 4.2.2 ou toute version ultérieure disponible.
- Examiner le répertoire public : vérifier wp-content/uploads/elementor/forms/ à la recherche de fichiers PHP ou d’autres fichiers inconnus.
- Enquêter sur les fichiers suspects : la mise à jour ne supprime pas les fichiers qui ont éventuellement été téléversés pendant la période d’exposition ; il est donc nécessaire de les examiner et de les supprimer conformément aux procédures de réponse aux incidents.
L’importance pratique de cette vulnérabilité tient au fait qu’elle ne nécessite, selon Patchstack, que l’existence d’un formulaire Elementor publié avec le champ et les paramètres appropriés. Par conséquent, l’installation du correctif seule ne suffit pas à vérifier l’intégrité du site s’il a été exposé à un téléversement malveillant avant la mise à jour.