Une faille critique frappe Elementor Pro, l’un des constructeurs de pages les plus utilisés sur WordPress. Baptisée CVE-2026-32475 et notée 9 sur 10, elle expose des millions de sites à une prise de contrôle totale.
La vulnérabilité, révélée par la plateforme de sécurité Patchstack, permet à un attaquant d’envoyer un fichier PHP malveillant sur le serveur sans aucun identifiant. Une fois déposé, ce fichier peut exécuter du code à distance et livrer le site entier. Un scénario proche de celui d’une faille critique corrigée en urgence sur iPhone.
Aucun compte, aucun mot de passe : l’exploitation ne demande rien.
Mettre à jour vers la version 4.2.2 sans attendre
Toutes les versions jusqu’à la 4.2.1 incluse sont concernées. L’éditeur a publié un correctif, la version 4.2.2, le 19 août. Le passage à cette mise à jour est la seule protection efficace.
Découverte le 16 juillet par le chercheur Tin Pham, la faille exploite deux traitements de fichiers qui gèrent différemment les envois vides, ce qui contourne le filtre d’extension.
Aucune campagne d’attaque n’a été documentée à ce jour, mais la publication de la faille accélère souvent les tentatives d’exploitation, à l’image des cyberattaques en série visant les services publics.


