Elementor Pro corrige une faille de sévérité 9,0 en upload de fichiers non authentifié : ce qu’il faut vérifier

Le 19 août 2026, Elementor a publié Elementor Pro 4.2.2, un correctif pour une faille de téléversement de fichiers assez sérieuse pour recevoir un score CVSS de 9,0 sur 10,0. C’est le genre de score réservé aux failles qui ne demandent ni mot de passe, ni compte, ni le moindre clic d’un visiteur pour être exploitées. La faille, répertoriée sous CVE-2026-32475, se trouvait dans le module Formulaires d’Elementor Pro, la version payante de l’un des constructeurs de pages les plus installés de l’écosystème WordPress. Allons voir ce qui s’est passé ensemble !

Ce qui a été corrigé, et pourquoi une faille de sévérité 9,0 sans connexion compte

C’est la deuxième fois cette année que nous couvrons une faille WordPress de cette gravité corrigée en urgence. La première fois, c’était wp2shell, qui avait forcé une mise à jour du noyau alors que la faille était déjà activement exploitée. Celle-ci touche un plugin, pas le noyau, mais la leçon reste la même : une base d’installation très large, combinée à un seuil d’exploitation très bas, voilà ce qui transforme un bug en gros titre.

Selon l’avis de Patchstack, qui attribue la découverte au chercheur Tin Pham (TF1T) via son programme de bug bounty, la faille résidait dans la manière dont le champ « Téléchargement de fichier » du module Formulaires valide les fichiers reçus. Une partie du code vérifie si l’extension d’un fichier est autorisée avant de l’accepter ; une autre partie, distincte, déplace ensuite les fichiers acceptés vers leur dossier final. Sur certaines soumissions malformées, ces deux vérifications se désynchronisent : un fichier déguisé échappe au contrôle d’extension tout en atteignant quand même l’étape qui l’enregistre. Résultat : un fichier PHP écrit directement dans wp-content/uploads/elementor/forms/, posé dans un dossier public, prêt à s’exécuter dès qu’il est appelé par son URL.

Page de l'avis Patchstack détaillant la vulnérabilité CVE-2026-32475 d'Elementor Pro
L’avis de Patchstack pour CVE-2026-32475, publié le 19 août 2026, le jour même de la sortie d’Elementor Pro 4.2.2.

Ce qui rend ce score de 9,0 plus inquiétant qu’un simple chiffre, c’est ce qui manque à la liste des conditions : aucune connexion, aucun compte, aucune interaction requise en dehors de l’attaquant lui-même. Le module Formulaires d’Elementor Pro tenait déjà une liste noire d’extensions dangereuses, conçue précisément pour empêcher ce genre de dépôt. La faille n’est pas une protection absente, c’est une protection existante qui a été contournée, une catégorie de bug plus inquiétante qu’un plugin qui aurait simplement oublié de vérifier les extensions. La chronologie publiée par Patchstack situe le signalement initial à Elementor au 16 juillet 2026 : le correctif est donc sorti environ un mois après que l’éditeur a appris l’existence du bug, et une journée entière avant la divulgation publique qui alimente les gros titres de cette semaine. Les sites ayant déjà activé les mises à jour automatiques étaient protégés avant que l’affaire n’éclate ; ceux qui ne surveillent pas les mises à jour de leurs plugins tournent peut-être encore, aujourd’hui, sur la version vulnérable.

Êtes-vous vraiment exposé ? Tout dépend d’une fonctionnalité précise

Exploiter CVE-2026-32475 suppose une seule condition : une page publiée qui contient un widget Formulaire Elementor avec son champ « Téléchargement de fichier » activé. Si cela décrit un formulaire de candidature, un dépôt de documents, ou un formulaire de contact enrichi quelque part sur votre site, vous faites partie des sites exposés, et la mise à jour n’est pas facultative. Si aucun de vos formulaires Elementor n’accepte de fichiers, cette faille précise ne vous atteint pas, même en tournant sur une version plus ancienne.

Cette distinction compte pour une autre raison : le champ « Téléchargement de fichier » vit spécifiquement dans le module Formulaires d’Elementor Pro, une fonctionnalité payante. Le plugin Elementor gratuit, celui qui compte plus de 10 millions d’installations actives sur WordPress.org, n’est absolument pas concerné par cette vulnérabilité. Si vous utilisez Elementor sans Pro, cet avis ne concerne pas votre site, même s’il reste utile de savoir ce que traversent vos voisins équipés de la version payante.

Êtes-vous à jour ? Une vérification de deux minutes

Ouvrez votre tableau de bord WordPress, allez dans Extensions, et retrouvez Elementor Pro dans la liste. Si le numéro de version affiche 4.2.2 ou plus récent, vous êtes couvert : aucune action supplémentaire n’est nécessaire pour cette faille précise.

Page officielle du changelog Elementor Pro montrant l'entrée du correctif de sécurité 4.2.2
Le changelog officiel d’Elementor Pro, qui liste l’entrée 4.2.2 comme deux correctifs de « renforcement de la sécurité du code » dans le widget Formulaire et les Dynamic Tags.

Si la version affichée est encore 4.2.1 ou antérieure, mettez à jour maintenant : le correctif est disponible depuis le 19 août 2026, et il n’y a aucune raison d’attendre une fenêtre de maintenance pour celui-ci. Pendant que vous êtes dans la liste des extensions, vérifiez si les mises à jour automatiques sont activées spécifiquement pour Elementor Pro : WordPress propose un réglage par extension depuis la version 5.5, et un plugin payant sous licence comme celui-ci ne l’active pas toujours par défaut, contrairement au cœur du CMS.

Un homme concentré consultant quelque chose sur l'écran de son ordinateur portable
Comparer la version installée de son plugin au changelog prend moins de temps que de nettoyer un site compromis.

Pour aller plus loin, jeter un œil dans wp-content/uploads/elementor/forms/ à la recherche d’un fichier en .php que vous ne reconnaissez pas est une vérification supplémentaire raisonnable, en particulier si votre site tournait sur une ancienne version depuis un moment.

Notre avis

Elementor Pro rejoint une liste croissante de plugins WordPress premium où une seule faille peut atteindre un très grand nombre de sites d’un coup, précisément parce que la plus grande force de l’écosystème, un petit nombre de plugins qui font le gros du travail pour des millions d’installations, concentre aussi le risque le jour où l’un d’eux dérape. Nous avions déjà couvert la tendance de fond derrière la hausse des bugs de sécurité dans les plugins, et cet avis s’inscrit pleinement dedans plutôt que de faire figure d’exception.

Rien de tout cela ne justifie d’abandonner Elementor Pro, et ce n’est pas un verdict sur le plugin dans son ensemble : un correctif rapide et documenté pour une faille trouvée via un programme de bug bounty légitime ressemble davantage à un système qui fonctionne qu’à un système qui échoue. LA bonne habitude à retenir ici ne concerne pas seulement Elementor Pro : vérifiez votre version, activez les mises à jour automatiques quand un plugin les propose, et gardez une sauvegarde récente avant toute mise à jour appliquée manuellement. Si vous êtes en train de réévaluer quels plugins premium méritent une place permanente sur votre site, notre guide des pièges du choix des plugins WordPress est une bonne suite de lecture. Plus d’une semaine après le correctif, les seuls sites encore exposés à CVE-2026-32475 sont ceux qui n’ont pas encore vérifié.


Photo : Vanessa Garcia/Pexels.