Cybersécurité

Exploitation d’une vulnérabilité critique dans Elementor Pro pour prendre le contrôle de sites WordPress

Une vulnérabilité critique du module complémentaire Elementor Pro est exploitée quelques jours après sa correction, ce qui permet de téléverser des fichiers PHP malveillants et d’exécuter des commandes à distance sur le serveur du site. Wordfence indique que son pare-feu a bloqué plus de 190 000 tentatives d’exploitation entre le 19 et le 23 août.

2026-09-03
4 min de lecture
8 vues
فريق تحرير certi.news
Exploitation d’une vulnérabilité critique dans Elementor Pro pour prendre le contrôle de sites WordPress

Des attaquants ont commencé à exploiter une vulnérabilité critique du module complémentaire Elementor Pro pour la plateforme WordPress. Cette vulnérabilité permet de téléverser un fichier PHP malveillant sur le serveur, puis d’exécuter des commandes à distance. Elle porte le numéro CVE-2026-32475 et a été corrigée par Elementor dans la version 4.2.2, publiée le 19 août.

Le module complémentaire compte plus de 6 millions d’installations actives et est utilisé pour créer des pages et des sites WordPress au moyen d’une interface de glisser-déposer. Selon Defiant, le développeur de la plateforme Wordfence, son pare-feu applicatif web a bloqué près de 200 000 tentatives d’exploitation visant ses clients depuis la correction de la vulnérabilité.

Comment fonctionne l’exploitation ?

Le problème est lié à une faille dans la validation des tableaux de fichiers téléversés via les formulaires d’Elementor Pro. L’attaquant peut envoyer un fichier vide comme premier élément du tableau, puis joindre un fichier PHP malveillant comme deuxième élément. Cette disposition interrompt la validation des fichiers suivants, ce qui permet de faire passer la charge malveillante.

Après son téléversement, le fichier est stocké dans le chemin /wp-content/uploads/elementor/forms/ sous un nom aléatoire, tout en conservant l’extension .php choisie par l’attaquant. Il est ensuite possible d’accéder directement au fichier pour exécuter des commandes sur le serveur, donnant ainsi à l’attaquant la capacité d’exécuter des instructions à distance.

Quand le site est-il exposé ?

L’exploitation ne nécessite pas la présence d’un formulaire aléatoire sur le site, mais le site publié doit contenir un élément Elementor Pro Form comprenant au moins un champ File Upload. Selon la source, il s’agit de paramètres courants sur les sites qui utilisent le module complémentaire.

Wordfence a publié une alerte concernant l’activité offensive le 2 septembre et a indiqué que les attaques avaient commencé le jour même où Elementor avait publié la version 4.2.2. L’entreprise a enregistré une activité croissante entre le 19 et le 23 août, avec plus de 190 000 tentatives d’exploitation bloquées. Elle a également fourni une liste d’adresses IP utilisées par des attaquants dans des milliers d’attaques, afin que les défenseurs puissent les ajouter aux listes de blocage.

Que doivent faire les administrateurs de sites ?

Il faut mettre à jour Elementor Pro vers la version 4.2.2 ou une version ultérieure immédiatement. L’alerte recommande également d’examiner le chemin /wp-content/uploads/elementor/forms/ à la recherche de fichiers PHP inconnus. Comme ce chemin est destiné au stockage des fichiers téléversés via les formulaires, la présence d’un fichier PHP à cet endroit constitue un indicateur fort d’une éventuelle compromission du site et nécessite des mesures de nettoyage et d’investigation.

Pourquoi cette information est-elle importante ?

L’importance de cette vulnérabilité ne tient pas seulement au nombre d’installations, mais aussi au fait que l’exploitation transforme une fonction de téléversement de fichiers au sein d’un formulaire web en point d’exécution de commandes sur le serveur. De plus, le début des attaques le jour de la publication du correctif laisse une fenêtre temporelle courte aux sites qui n’ont pas encore été mis à jour. La source ne confirme pas le taux de réussite de l’ensemble des attaques, mais elle établit l’existence d’une exploitation active à grande échelle et d’un grand nombre de tentatives bloquées ; la vérification des fichiers téléversés et des journaux du serveur reste donc une étape nécessaire en complément de la mise à jour.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités