Elementor Pro exploitation attaque : vérifiez si votre site est compromis

7 septembre 2026 12 min de lecture
Elementor Pro exploitation attaque : vérifiez si votre site est compromis

Depuis le 19 août 2026, des serveurs entiers scannent le web à la recherche de formulaires Elementor Pro. La faille CVE-2026-32475 permet à un inconnu, sans compte ni mot de passe, de déposer un fichier PHP dans votre site puis d’exécuter des commandes sur le serveur. Wordfence a bloqué plus de 190 000 tentatives entre le 19 et le 23 août.

Si vous gérez le site de votre entreprise vous-même, la question n’est pas théorique : un formulaire de contact avec bouton « joindre un fichier » suffit à ouvrir la porte. Cet article donne la marche à suivre : déterminer si vous êtes concerné, ouvrir le bon dossier chez votre hébergeur, reconnaître un fichier suspect, et savoir quoi faire si la mise à jour est bloquée par une licence expirée.

Elementor Pro exploitation attaque : la recherche est devenue courante depuis la publication du correctif, et la réponse tient en trois vérifications, un dossier à inspecter et une version à installer. Comptez vingt minutes, sans compétence de développeur.

À retenir

  • Mettez à jour Elementor Pro en 4.2.2 : toutes les versions jusqu’à 4.2.1 sont vulnérables.
  • Aucun mot de passe n’est nécessaire à l’attaquant : une page publiée avec un champ d’upload suffit.
  • Ouvrez wp-content/uploads/elementor/forms/ : un fichier .php à cet endroit est un signal fort.
  • Le correctif ne nettoie rien : supprimez les fichiers déposés et vérifiez les comptes administrateurs.
  • Licence expirée donc mise à jour impossible ? Retirez le champ d’upload ou dépubliez la page.

Ce que la faille CVE-2026-32475 permet exactement

Le défaut se trouve dans le module Forms d’Elementor Pro, précisément dans le fichier modules/forms/fields/upload.php. Deux fonctions traitent le même envoi : validation() contrôle les extensions, process_field() déplace les fichiers vers le dossier de destination. Les deux ne réagissent pas de la même façon à une pièce jointe vide sur un champ non obligatoire : la première quitte la méthode entière, la seconde poursuit sa boucle.

L’attaque tient dans cette désynchronisation. L’attaquant envoie deux parties de fichier pour le même champ : la première vide, sans nom de fichier, la seconde contenant un script PHP. Le contrôle d’extension n’est jamais atteint, le fichier est écrit. La liste noire prévue par le plugin (php, php3 à php7, phtml, shtml, asp, exe et une quinzaine d’autres) est correcte, mais elle ne s’exécute pas dans ce scénario.

La requête passe par l’action AJAX elementor_pro_forms_send_form, sans cookie ni nonce. Les identifiants nécessaires, post_id, form_id et le nom du champ, sont visibles dans le code HTML public de la page. Le fichier arrive ensuite dans wp-content/uploads/elementor/forms/, un répertoire accessible depuis le navigateur, sous un nom généré par uniqid() : treize caractères hexadécimaux, dont huit encodent la seconde Unix. Ce nom est donc devinable par force brute temporelle. Pire, le modèle de notification par défaut [all-fields] affiche l’URL du fichier, et un e-mail d’autorépondeur peut l’envoyer directement à l’adresse fournie par l’attaquant.

Élément Valeur
Référence CVE-2026-32475, catégorie CWE-434
Versions vulnérables Elementor Pro 4.2.1 et antérieures
Version corrigée Elementor Pro 4.2.2, publiée le 19 août 2026
Privilège requis Aucun, attaque non authentifiée
Gravité annoncée 9,0 chez Patchstack, 9,8 chez Wordfence
Dossier cible wp-content/uploads/elementor/forms/

Trois vérifications pour savoir si vous êtes concerné

Plateaux de verre empilés où un cube noir se détache parmi des cubes blancs sous un anneau métallique

La condition d’exploitation est simple : au moins une page publiée qui contient un widget Form avec un champ File Upload. L’option « Required » désactivée, qui est l’état par défaut, fait partie du scénario. Aucun réglage exotique n’est nécessaire.

  1. Ouvrez Tableau de bord puis Plugins et lisez le numéro de version d’Elementor Pro : 4.2.1 ou moins signifie vulnérable, 4.2.2 signifie corrigé.
  2. Listez vos pages publiées et repérez celles qui contiennent un formulaire Elementor, y compris les modèles réutilisés en pied de page ou en popup.
  3. Ouvrez chaque formulaire dans l’éditeur et regardez si un champ de type File Upload y figure, même s’il sert seulement à recevoir un plan ou une photo.

Un point mérite d’être tranché, car il décide de l’urgence. Elementor a écrit à ses abonnés que seuls les sites utilisant un champ d’upload avec l’option d’upload multiple activée seraient à risque, cette option étant désactivée par défaut, tout en recommandant à tous les sites de mettre à jour. Les analyses de Patchstack et de Wordfence décrivent un autre périmètre : un champ d’upload non obligatoire suffit, puisque le contournement repose sur un champ soumis sous forme de tableau, premier élément vide, second porteur de la charge PHP.

En cas de doute, retenez l’hypothèse la plus large : si un champ File Upload existe sur une page publiée et que vous êtes en 4.2.1 ou avant, traitez le site comme exposé.

Autre question fréquente : le plugin gratuit Elementor, qui dépasse 10 millions d’installations, ne fournit pas le module Forms. La faille concerne Elementor Pro, plus de 6 millions d’installations actives. Pour comprendre pourquoi ce type de dépôt de fichier est la pire catégorie de faille sur WordPress, voyez notre analyse des failles Elementor Pro et du risque de code exécutable.

Le dossier à ouvrir pour repérer une compromission

Connectez-vous au gestionnaire de fichiers de votre hébergement, ou en FTP, et ouvrez le chemin wp-content/uploads/elementor/forms/. Ce répertoire ne doit contenir que des pièces jointes légitimes envoyées par vos visiteurs : PDF, images, documents. La présence d’un fichier .php y est un indicateur de compromission sérieux. Les noms suspects ressemblent à une suite de treize caractères hexadécimaux suivie de l’extension, car le nom d’origine choisi par l’attaquant est jeté au moment du dépôt.

Trois autres traces sont à recouper :

  • Les logs de requêtes vers /wp-admin/admin-ajax.php, en filtrant sur l’action elementor_pro_forms_send_form à partir du 19 août 2026.
  • Les adresses IP publiées par Wordfence pour cette faille, dont 185.196.220.85, 103.84.230.85, 103.90.148.202, 216.126.225.208, 167.254.240.75 et 114.10.17.253, à comparer avec vos propres journaux puis à mettre en liste de blocage.
  • Les fichiers .php inattendus ou modifiés récemment ailleurs dans l’installation, ainsi que tout compte administrateur que vous ne reconnaissez pas : une porte dérobée sert d’abord à créer des accès et à exfiltrer des données.

Les charges observées sont des webshells, c’est à dire des fichiers qui exécutent des commandes arbitraires avec les privilèges du serveur web. Si vous trouvez ce genre de fichier, considérez que le site est compromis et non simplement visité.

Avant toute suppression, faites une copie complète des fichiers et de la base, plus une copie des logs : ce sont vos seules preuves si vous devez faire analyser l’incident.

Mettre à jour, nettoyer, et gérer la licence expirée

La version 4.2.2 aligne les deux boucles sur la même définition d’un envoi vide et revérifie l’extension dans process_field() juste avant le déplacement du fichier. Le changelog officiel mentionne des lignes « Security Fix: Improved code security enforcement in upload mechanism », dont vous pouvez vérifier le rattachement de version sur la page de changelog d’Elementor Pro.

Mettre à jour ferme la porte, mais ne retire pas ce qui est déjà entré. L’ordre des opérations compte :

  1. Sauvegardez le site, fichiers et base de données, avant toute manipulation.
  2. Installez Elementor Pro 4.2.2, puis confirmez le numéro de version dans la liste des plugins.
  3. Supprimez du dossier des formulaires tout fichier hors types acceptés, en particulier les .php.
  4. Auditez le reste de l’installation à la recherche de fichiers PHP récents, puis passez en revue les comptes utilisateurs et supprimez les administrateurs inconnus.
  5. Bloquez les IP identifiées et relancez un scan complet du site.

Reste le blocage économique, très concret pour une TPE : Elementor Pro est un plugin sous licence. Plusieurs retours de terrain, sans confirmation publique de l’éditeur, signalent qu’une licence expirée empêche le bouton de mise à jour de fonctionner, et l’hébergeur ne peut pas appliquer le correctif à la place du propriétaire. Dans ce cas, trois options de repli : retirer le champ File Upload de vos formulaires, dépublier la page qui l’héberge, ou renouveler la licence pour débloquer la mise à jour. Un pare-feu applicatif comme Wordfence ou Patchstack réduit le risque en attendant, sans le supprimer. Si l’opération vous dépasse, une intervention de maintenance WordPress reste plus rapide qu’une restauration après piratage.

Ce que mesurent (et ne mesurent pas) les 190 000 tentatives

L’exploitation a démarré le 19 août 2026, le jour même de la sortie du correctif. Le pare-feu de Defiant a bloqué près de 200 000 tentatives depuis cette date, dont plus de 190 000 concentrées entre le 19 et le 23 août. Sur la même période, la faille jumelle de Super Forms, CVE-2026-14894 corrigée en 6.3.314, a totalisé plus de 250 000 tentatives bloquées, soit un cumul supérieur à 440 000 requêtes pour ces deux vulnérabilités.

Ces chiffres décrivent un volume d’attaques, pas un nombre de sites piratés. Une tentative bloquée est une tentative qui a échoué, et un upload réussi n’équivaut pas systématiquement à une exécution de code. À l’inverse, un site sans pare-feu ni journalisation ne produira aucune statistique, ce qui n’en fait pas un site sain.

La vitesse de l’exploitation s’explique. Un exploit de démonstration public est disponible, il récupère seul post_id, form_id et l’identifiant du champ depuis la page cible. Un modèle de détection Nuclei circule, avec des requêtes de recherche permettant d’identifier en masse les sites qui chargent Elementor Pro. Ajoutez la chronologie : signalement le 16 juillet 2026 par Tin Pham, alias TF1T, correctif prêt dès le 17 juillet, validé le 3 août, publié le 19 août, soit 34 jours entre un patch disponible et sa diffusion. Le précédent de 2023 va dans le même sens : une faille de contrôle d’accès notée 8,8, corrigée le 22 mars 2023, avait servi à créer des comptes administrateurs et à injecter des fichiers .zip et .php. Le schéma se répète sur d’autres extensions, comme le montre notre suivi des failles critiques touchant des plugins WordPress populaires.

Vos vingt prochaines minutes

Ouvrez la liste des plugins et lisez la version d’Elementor Pro. Si elle est inférieure à 4.2.2, sauvegardez puis mettez à jour immédiatement. Ouvrez ensuite wp-content/uploads/elementor/forms/ et cherchez un fichier .php. Sans fichier suspect ni compte administrateur inconnu, vous en êtes quitte avec une surveillance des logs sur quelques jours. Avec un fichier suspect, traitez l’incident comme une compromission complète : nettoyage, revue des comptes, changement des mots de passe, blocage des IP. Et si votre licence est expirée, retirez le champ d’upload aujourd’hui, avant de régler la question du renouvellement.

FAQ

Le plugin gratuit Elementor est-il touché lui aussi ?

Non. Le module Forms, où se situe le champ File Upload concerné, appartient à Elementor Pro. La faille CVE-2026-32475 vise donc les installations Pro en 4.2.1 ou antérieures, soit un parc de plus de 6 millions de sites. Le plugin gratuit, présent sur plus de 10 millions d’installations, n’expose pas ce formulaire, mais il reste soumis aux mises à jour de sécurité habituelles.

Pourquoi le score de gravité varie de 9,0 à 9,8 selon les sources ?

Deux organismes ont calculé leur propre note. Patchstack retient 9,0 avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, Wordfence publie 9,8 pour le même défaut d’upload arbitraire. L’écart vient des paramètres d’évaluation choisis, pas de la nature du risque. Dans les deux cas, la faille est critique, exploitable à distance et sans authentification, ce qui suffit pour décider de mettre à jour sans attendre.

Un pare-feu me protège-t-il en attendant la mise à jour ?

Il réduit fortement le risque sans le supprimer. Wordfence a bloqué près de 200 000 tentatives depuis le 19 août 2026, ce qui montre l’utilité d’un filtrage en amont. Un pare-feu reste une mesure temporaire : les règles peuvent être contournées, et le correctif 4.2.2 est la seule solution définitive. Utilisez le pare-feu pour gagner quelques heures, pas quelques semaines.

J’ai trouvé un fichier PHP dans le dossier des formulaires, je le supprime et c’est réglé ?

Non. Un webshell sert de point d’entrée : l’attaquant a pu créer un compte administrateur, déposer d’autres fichiers ailleurs ou exfiltrer des données. Supprimez le fichier, mais vérifiez aussi les utilisateurs, les fichiers .php récemment modifiés dans toute l’installation, et les tâches planifiées. Conservez une copie des logs. Si le site traite des données clients, envisagez une restauration depuis une sauvegarde antérieure au 19 août.

Faut-il désactiver Elementor Pro le temps de réagir ?

Ce n’est généralement pas nécessaire, et cela casserait la mise en page de vos pages. Le levier utile est plus ciblé : retirer le champ File Upload du formulaire concerné, ou dépublier la page qui l’affiche. La condition d’attaque disparaît alors, puisqu’il n’existe plus de champ d’upload accessible publiquement. Réactivez le champ après le passage en 4.2.2.

Parlons de votre site

Écrivez-moi sic'est votre cas.

  • Votre site est important pour votre activité
  • Vous voulez éviter les pannes, les piratages et les bugs
  • Vous n'avez pas le temps de gérer la technique
  • Vous voulez un interlocuteur fiable, clair, réactif
  • Vous voulez un support qui fait plus que « des mises à jour »

Réponse écrite sous 24 h ouvrées.
Site en panne ? Passez par la page contact

Je veux un devisRéponse 24 h
0 champ sur 4 rempli. Il reste : Nom, Email, Adresse du site, Votre message.

Vos coordonnées servent uniquement à vous répondre. Détails dans les mentions légales.

Une question ?
✉️

Encore quelques questions ?

Laissez-moi votre email pour qu'on puisse continuer cette conversation. Promis, je garde ça précieusement (et je ne vous bombarderai pas de newsletters).

  • 💬 Accès illimité au chatbot
  • 🚀 Des réponses plus poussées
  • 🔐 Vos données restent entre nous
Cette réponse vous a-t-elle aidé ? Merci !