ON
← Retour au fil
Une faille dans le plugin WordPress Elementor Pro: 6 millions de pages Web menacées
Germany🏛️ PolitiqueCentreil y a 3 j

Une faille dans le plugin WordPress Elementor Pro: 6 millions de pages Web menacées

Une faille de sécurité dans le plugin WordPress Elementor Pro permet à des utilisateurs non autorisés de télécharger n'importe quel fichier, y compris des fichiers PHP exécutables, et de contrôler complètement les instances WordPress concernées. Le risque de sécurité a été signalé par l'entreprise de sécurité informatique Wordfence et considéré comme " critique " (CVSS 9.8). La faille résulte d'une erreur de logique dans la fonction de vérification des fichiers lors du téléchargement des données de formulaire. Une version mise à jour des plugins (4.2.2) est disponible depuis le 19 août 2026.

Une faille de sécurité critique a été découverte dans le plugin WordPress largement utilisé Elementor Pro, compromettant potentiellement six millions de sites Web. La vulnérabilité permet aux attaquants non autorisés de télécharger des fichiers arbitraires, y compris des fichiers PHP exécutables, sans authentification préalable, ce qui constitue un risque grave pour les sites affectés. Le problème a été identifié par la société de cybersécurité Wordfence, qui a averti les utilisateurs du potentiel de prise de contrôle complète des installations WordPress vulnérables grâce à cet exploit. La faille découle d'une erreur logique dans le processus de validation des fichiers de téléchargement dans les widgets de formulaire Elementor Pro.

Plus précisément, si une page contient un widget de formulaire Elementor Pro avec au moins un champ de téléchargement de fichier, même s'il n'est pas marqué comme requis, un attaquant pourrait exploiter la vulnérabilité. 8, indiquant un niveau de gravité élevé. La vulnérabilité est classée comme critique en raison de son potentiel pour permettre l'exécution de code à distance. Wordfence a divulgué la faille après l'avoir reçue via son programme de récompense de bug, où le chercheur a reçu 15 600 $, une somme particulièrement élevée qui souligne l'impact réel de la vulnérabilité.

Cette découverte fait suite à des vulnérabilités similaires trouvées dans d'autres plugins WordPress populaires tels que Forminator Forms et Royal Elementor Addons. Ces deux plugins ont plus de 600 000 installations actives chacune, ce qui les rend également vulnérables aux attaques impliquant des téléchargements de fichiers non autorisés. Dans ces cas, les attaquants pourraient injecter du code malveillant dans des sites Web sans avoir besoin des informations d'identification de l'utilisateur, ce qui conduit à une compromission complète du système. L'utilisation généralisée d'Elementor Pro rend cette vulnérabilité particulièrement préoccupante. Avec plus de six millions d'installations actives, la surface d'attaque potentielle est vaste.

Si elle n'est pas corrigée, la faille pourrait permettre aux cybercriminels de déployer des logiciels malveillants, de voler des données sensibles ou de prendre le contrôle de sites Web entiers. La facilité avec laquelle l'exploit peut être effectué accroît encore l'urgence pour les administrateurs de mettre à jour leurs systèmes. Les experts en sécurité recommandent à tous les utilisateurs d'Elementor Pro de revoir immédiatement les configurations de leur site et de s'assurer qu'ils exécutent la dernière version du plugin.

Alors que la disponibilité de la version mise à jour offre une voie claire, la rapidité d'adoption par les utilisateurs déterminera l'efficacité de la réduction de la menace.

Aller aux sources primaires (1)

Les sources officielles sur lesquelles repose la couverture. Lisez-les directement pour contourner le cadrage.

1 articles

heise online logoheise onlineIndépendantCentreFactualité 95Objectivité 95il y a 3 j
Une faille dans le plugin WordPress Elementor Pro: 6 millions de pages Web menacées

Une faille de sécurité dans le plugin WordPress Elementor Pro permet à des utilisateurs non autorisés de télécharger n'importe quel fichier, y compris des fichiers PHP exécutables, et de contrôler complètement les instances WordPress concernées. Le risque de sécurité a été signalé par l'entreprise de sécurité informatique Wordfence et considéré comme " critique " (CVSS 9.8). La faille résulte d'une erreur de logique dans la fonction de vérification des fichiers lors du téléchargement des données de formulaire. Une version mise à jour des plugins (4.2.2) est disponible depuis le 19 août 2026.

Lecture du biais (Centre): Les rapports se concentrent uniquement sur les aspects techniques de la faille de sécurité et leurs répercussions sur les installations de WordPress.

Pourquoi factualité (95): The article provides specific details such as the number of installations (over six million), the nature of the vulnerability (allowing unauthorized file uploads including executable PHP files), the CVE identifier (CVE-2026-32475), the CVSS score (9.8), and the patch version (4.2.2). These facts ali

Pourquoi objectivité (95): The article presents the information in a neutral manner, focusing on technical details and the actions taken by Wordfence and Elementor Pro. It avoids emotional language and does not favor any particular party.

Comment chaque camp l’a couvert

Le même événement, regroupé selon l’orientation politique des médias qui le couvrent.

Comment chaque camp l’a couvert

Soutenez une information indépendante et consciente des biais, et débloquez le pouls social, le vote communautaire et toutes les autres fonctions pour les soutiens.

Devenir soutien

Couverture dans le monde

Le même événement tel que rapporté dans d’autres pays.

Couverture dans le monde

Soutenez une information indépendante et consciente des biais, et débloquez le pouls social, le vote communautaire et toutes les autres fonctions pour les soutiens.

Devenir soutien

Vérification des affirmations

Les principales affirmations factuelles et combien de sources les confirment ou les contestent.

Vérification des affirmations

Soutenez une information indépendante et consciente des biais, et débloquez le pouls social, le vote communautaire et toutes les autres fonctions pour les soutiens.

Devenir soutien

Gardons l’information honnête.

ObjectiveNews est financé par ses lecteurs et sans publicité : nous vous montrons le biais au lieu de le cacher. Soutenez un journalisme indépendant pour 4 €/mois.

Devenir soutien

Sujets liés