Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Elementor Pro: Critical Flaw Activement Exploited to Hijack WordPress Sites

Une vulnérabilité critique dans le plugin WordPress largement utilisé Elementor Pro (CVE-2026-32475, CVSS 9.0) est en exploitation active depuis le 19 août 2026 – les attaquants plantent des webshells PHP et prennent en charge des sites web entiers. La société de sécurité Wordfence a signalé le 3 septembre que son pare-feu d’application Web avait bloqué près de 190 000 tentatives d’attaque depuis lors.

Comment fonctionne l’attaque

La cause principale est la validation incorrecte des téléchargements de fichiers dans les formulaires du plugin. Lorsqu’un attaquant soumet le champ de téléchargement comme tableau – avec un fichier vide comme premier élément et un fichier PHP malveillant comme deuxième – Elementor Pro cesse de valider les fichiers suivants. La charge utile atterrit dans /wp-content/uploads/elementor/forms/ et peut ensuite être appelé directement pour exécuter des commandes arbitraires sur le serveur. Aucune authentification n’est requise.

Versions touchées et portée

Toutes les versions Elementor Pro jusqu’au 4.2.1 inclus sont vulnérables. Le vendeur a fermé le trou le 19 août avec la version 4.2.2. Le plugin fonctionne sur plus de six millions de sites Web, rendant la surface d’attaque potentielle énorme. Comme Elementor Pro est un add-on payant distribué en dehors du dépôt WordPress officiel, les mises à jour automatiques ne s’appliquent souvent pas de manière fiable. Beaucoup d’opérateurs restent donc immobiles – une cible facile pour les scans de masse, qui selon Wordfence a culminé autour du 23 août.

Que faire maintenant

  • Mettre à jour Elementor Pro 4.2.2 ou supérieur immédiatement.
  • Inspecter /wp-content/uploads/elementor/forms/ répertoire pour les fichiers PHP inconnus.
  • Si un compromis est suspecté, conservez les journaux et scannez le site pour trouver les portes arrières.

Sources : Calculateur, Les nouvelles Hacker, SC Médias

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut