Publié le 4 septembre 2026 · L'équipe mitza.es

Elementor Pro, la version payante du constructeur de pages visuel le plus populaire pour WordPress, présentait une vulnérabilité critique identifiée comme CVE-2026-32475, notée 9.0 sur 10 sur l'échelle CVSS. La faille permettait à un attaquant d'exécuter du code à distance sur le serveur sans avoir besoin de se connecter ni de posséder le moindre identifiant : il suffisait de repérer le site concerné pour exploiter la faille directement.
Ce qui rend cette vulnérabilité si grave
Elementor est, de loin, l'un des constructeurs de pages les plus utilisés de l'écosystème WordPress : le plugin gratuit, la base sur laquelle s'installe la version Pro, dépasse les 10 millions d'installations actives. Cela ne signifie pas que 10 millions de sites utilisaient la version Pro concernée, mais cela donne une idée de l'ampleur de l'écosystème dans lequel apparaît une faille de ce type : plus un logiciel est partagé par de nombreux sites, plus il devient intéressant pour un attaquant d'automatiser la recherche d'installations vulnérables.
La faille technique, expliquée sans jargon
Le problème se situait dans le module de téléversement de fichiers d'Elementor Pro, celui qu'utilisent par exemple les formulaires permettant à un visiteur de joindre un document. Lorsqu'un fichier était téléversé sans nom, le code de validation (celui qui vérifie que le fichier est d'un type autorisé) et le code chargé de traiter et d'enregistrer réellement le fichier n'appliquaient pas exactement la même logique : l'un des deux pouvait interrompre sa vérification trop tôt dans ce cas précis. Ce petit écart entre « ce qui est validé » et « ce qui est traité » est exactement la faille dont un attaquant a besoin : il permettait de téléverser un fichier PHP déguisé, en contournant le filtre de type de fichier, puis, une fois ce fichier malveillant hébergé sur le serveur, de l'exécuter directement. Le résultat est un contrôle à distance du serveur, sans jamais s'être connecté.
Quelles versions étaient concernées
- Toutes les versions d'Elementor Pro antérieures à la 4.2.2 étaient concernées.
- La version 4.2.2, déjà disponible, corrige la faille.
- La version gratuite d'Elementor (sans « Pro ») n'est pas concernée par ce CVE en particulier.
Chronologie : une divulgation responsable, pas une attaque surprise
L'aspect positif de cette affaire, c'est la manière dont elle a été gérée. Le chercheur Tin Pham a signalé la faille à Patchstack le 16 juillet 2026. L'équipe d'Elementor disposait d'un correctif dès le lendemain, le 17 juillet. Patchstack a vérifié le bon fonctionnement du correctif le 3 août, et la mise à jour est finalement parvenue aux utilisateurs autour du 19-20 août 2026. D'après les rapports de sécurité disponibles, aucune exploitation active de cette faille n'a été détectée avant la publication du correctif : un exemple de divulgation responsable fonctionnant comme elle le devrait.
Cela dit, l'absence d'exploitation massive à ce jour ne signifie pas que le risque a disparu. Les détails techniques de la faille sont désormais publics, et l'expérience d'autres vulnérabilités WordPress — comme la chaîne wp2shell dans le noyau de WordPress que nous avions couverte il y a quelques semaines — montre que les tentatives d'exploitation opportuniste démarrent généralement peu après la publication d'une faille, ciblant précisément les sites qui n'ont pas encore été mis à jour.
Que faire dès maintenant si vous utilisez Elementor Pro
Si votre site utilise Elementor Pro, voici les étapes recommandées par Patchstack, à suivre sans tarder :
- Mettez à jour vers Elementor Pro 4.2.2 ou une version ultérieure immédiatement, sans attendre votre prochaine fenêtre de maintenance programmée.
- Vérifiez le dossier
wp-content/uploads/elementor/forms/à la recherche de fichiers PHP que vous ne reconnaissez pas : mettre à jour le plugin corrige la faille pour l'avenir, mais ne supprime aucun fichier malveillant qui aurait déjà été téléversé avant l'application du correctif. - Si votre site a fonctionné sur une version vulnérable pendant une période prolongée, mieux vaut effectuer un examen plus approfondi de ce dossier de téléversements plutôt qu'un simple coup d'œil rapide.
Pourquoi cela compte particulièrement pour les PME en Espagne
WordPress associé à Elementor est l'une des combinaisons les plus courantes chez les petites entreprises et indépendants en Espagne pour créer leur propre site : c'est visuel, cela ne demande aucune compétence en programmation et cela convient à la plupart des besoins. Le problème, c'est que, précisément pour cette raison, presque personne ne surveille si une mise à jour critique d'un plugin donné est disponible cette semaine. Et ce n'est pas propre à WordPress : le même schéma « mettez à jour maintenant, même si votre site fonctionne bien » s'est répété sur d'autres technologies, comme on l'a vu avec les vulnérabilités critiques de Next.js cette année.
C'est exactement ce que couvre une maintenance informatique active : quelqu'un qui suit les alertes de sécurité des plugins utilisés par votre site et applique les correctifs avant qu'ils ne deviennent un véritable problème. Notre service de maintenance informatique inclut cette veille, et si vous souhaitez un diagnostic ponctuel de l'état actuel de votre installation, notre audit de site web vérifie les versions des plugins, la configuration et d'éventuelles traces de compromission antérieure.