Photo : Tima Miroshnichenko / Pexels
CYBERCybersécurité· 1 min

Elementor Pro : une faille critique menace des millions de sites WordPress

Par Stéphane Larue · 20 août 2026

Une faille critique frappe Elementor Pro, l’un des constructeurs de pages les plus utilisés sur WordPress. Baptisée CVE-2026-32475 et notée 9 sur 10, elle expose des millions de sites à une prise de contrôle totale.

Publicite

La vulnérabilité, révélée par la plateforme de sécurité Patchstack, permet à un attaquant d’envoyer un fichier PHP malveillant sur le serveur sans aucun identifiant. Une fois déposé, ce fichier peut exécuter du code à distance et livrer le site entier. Un scénario proche de celui d’une faille critique corrigée en urgence sur iPhone.

Aucun compte, aucun mot de passe : l’exploitation ne demande rien.

Publicite

Mettre à jour vers la version 4.2.2 sans attendre

Toutes les versions jusqu’à la 4.2.1 incluse sont concernées. L’éditeur a publié un correctif, la version 4.2.2, le 19 août. Le passage à cette mise à jour est la seule protection efficace.

Découverte le 16 juillet par le chercheur Tin Pham, la faille exploite deux traitements de fichiers qui gèrent différemment les envois vides, ce qui contourne le filtre d’extension.

Aucune campagne d’attaque n’a été documentée à ce jour, mais la publication de la faille accélère souvent les tentatives d’exploitation, à l’image des cyberattaques en série visant les services publics.

Publicite