Ce que ça change pour une PME

  • Passez Elementor Pro en version 4.2.2 ou supérieure si votre site WordPress l'utilise : la faille ne demande ni compte ni mot de passe.
  • Seuls les sites avec une page publiée contenant un formulaire Elementor Pro doté d'un champ de dépôt de fichier sont exposés — le champ n'a pas besoin d'être marqué obligatoire.
  • Même après la mise à jour, vérifiez le dossier wp-content/uploads/elementor/forms/ : le correctif ferme la porte, il ne retire pas un fichier déjà déposé.
  • Aucune exploitation active n'est signalée à ce jour, mais le correctif était prêt depuis le 17 juillet et n'a été publié que le 19 août.

Elementor a publié le 19 août la version 4.2.2 d'Elementor Pro. Elle corrige CVE-2026-32475, une faille notée 9,0 sur 10 en CVSS, qui permet à un attaquant sans compte ni mot de passe de déposer un fichier PHP sur le serveur puis de l'exécuter en visitant simplement son URL. Le chercheur Tin Pham, du programme de primes aux bugs de Patchstack, l'a signalée le 16 juillet. Un correctif était prêt dès le lendemain et vérifié efficace le 3 août — il n'est arrivé chez les utilisateurs que le 19 août, plus d'un mois plus tard.

Elementor est l'un des constructeurs de pages les plus utilisés sur WordPress : la version gratuite de l'extension dépasse à elle seule les 10 millions d'installations actives, selon les chiffres cités par BleepingComputer. Elementor Pro, l'extension payante qui ajoute le module Formulaires en cause ici, tourne sur une bonne partie de ces sites — notamment les sites vitrines montés par une agence ou un freelance pour le compte d'une PME, où Elementor sert justement à construire les pages de contact et de devis.

Comment fonctionne l'attaque

Le module Formulaires d'Elementor Pro propose un champ de dépôt de fichier, pratique pour recevoir un CV ou un devis directement depuis le site. Sa validation repose sur deux boucles distinctes dans le code : l'une vérifie l'extension de chaque fichier envoyé, l'autre déplace les fichiers validés vers leur dossier final. En cas d'entrée vide, la première boucle s'arrête entièrement — elle cesse de vérifier tout ce qui suit — alors que la seconde continue son travail sur les entrées suivantes.

Un attaquant construit alors une requête avec deux fichiers : un premier au nom vide, qui déclenche l'arrêt prématuré du contrôle, suivi d'un second contenant du code PHP malveillant. Ce second fichier échappe à la vérification d'extension mais reste traité par la boucle de déplacement, qui l'enregistre dans le dossier public wp-content/uploads/elementor/forms/. Il suffit ensuite de charger son URL pour que le serveur l'exécute. La requête passe par l'action AJAX elementor_pro_forms_send_form, accessible sans cookie de session ni jeton de sécurité — c'est ce qui rend l'attaque utilisable sans authentification préalable.

La seule condition préalable est qu'une page publiée du site expose un formulaire avec un champ de dépôt de fichier. Point notable : ce champ n'a pas besoin d'être configuré comme obligatoire pour rester exploitable, il suffit qu'il existe sur le formulaire.

Aucune exploitation active signalée, mais un correctif resté en attente

Patchstack et BleepingComputer indiquent tous deux, à la date de leurs articles des 19 et 20 août, n'avoir observé aucun cas d'exploitation dans la nature. Ce n'est pas une garantie durable : la faille est désormais publique, avec des explications techniques suffisamment détaillées pour qu'une reproduction ne demande pas un travail de recherche important.

Le délai entre le correctif prêt (17 juillet) et sa publication (19 août) mérite d'être noté sans en tirer de conclusion sur ses causes — ni Patchstack ni Elementor n'expliquent ce délai dans les sources consultées. Il illustre simplement qu'un correctif « disponible chez l'éditeur » n'équivaut pas à un correctif « installé chez vous » : dans les deux cas, la seule action qui compte est de vérifier la version réellement installée sur le site.

Ce qu'il faut vérifier aujourd'hui

La version d'Elementor Pro s'affiche dans le tableau de bord WordPress, sous Extensions. En ligne de commande, sur un serveur équipé de WP-CLI :

wp plugin get elementor-pro --field=version

Un résultat antérieur à 4.2.2 signale un site exposé si une page publiée contient un formulaire avec un champ de dépôt de fichier. La mise à jour suffit à fermer la faille pour les nouvelles tentatives, mais elle ne supprime pas un fichier PHP qui aurait déjà été déposé avant le correctif. Un coup d'œil au contenu du dossier concerné permet d'écarter ce doute :

find wp-content/uploads/elementor/forms/ -name "*.php"

Toute présence de fichier .php à cet endroit est anormale — ce dossier ne doit contenir que des pièces jointes de formulaire (PDF, images, documents), jamais de code exécutable. Si le site est confié à une agence ou un hébergeur, la question à poser est directe : la version 4.2.2 est-elle installée, et le dossier de dépôt des formulaires a-t-il été contrôlé.