FixVibe
Note de recherchecritical

Téléversement arbitraire de fichiers dans Elementor Pro activement exploité (CVE-2026-32475)

CVE-2026-32475 est une vulnérabilité de téléversement arbitraire de fichiers sans authentification dans Elementor Pro jusqu’à la version 4.2.1. Patchstack et Wordfence indiquent que la version 4.2.2 corrige le problème, et Wordfence a observé une exploitation active à partir du 19 août 2026 [S1][S2].

CVE-2026-32475CWE-434

Installations affectées

CVE-2026-32475 affecte Elementor Pro jusqu’à la version 4.2.1 et est corrigée dans la version 4.2.2 [S1][S2]. La faille se trouve dans le champ de téléversement de fichiers du widget Forms : la validation et le traitement du fichier peuvent diverger lorsqu’un champ de téléversement facultatif contient une entrée vide suivie d’un autre fichier [S1]. Cela peut permettre à un attaquant non authentifié de téléverser un type de fichier qui aurait dû être refusé. La possibilité d’exécuter ce fichier dépend de la configuration du serveur web et du répertoire de téléversement du site [S1].

Un site n’est exposé que si la version affectée d’Elementor Pro est active et si une page publiée contient un widget Forms avec au moins un champ de téléversement de fichiers facultatif [S1][S2]. Le journal des modifications de l’éditeur confirme que la version 4.2.2 d’Elementor Pro est disponible ; des versions prises en charge plus récentes existent également [S3].

Exploitation active et impact

Wordfence a indiqué que les attaquants avaient commencé à cibler la vulnérabilité le 19 août 2026, jour de sa divulgation publique, et que son pare-feu avait bloqué plus de 190 000 tentatives d’exploitation au 2 septembre [S2]. Wordfence décrit des tentatives observées de dépôt de fichiers PHP exécutables dans le répertoire de téléversement d’Elementor Forms ; leur exécution réussie peut mener à l’exécution de commandes à distance et à la prise de contrôle du site [S2].

Ces observations établissent un ciblage actif, mais ne prouvent pas que chaque site semblant vulnérable a été compromis. Une version seule ne prouve pas que le widget Forms requis est publié, que le champ de téléversement est facultatif, ni que les scripts téléversés peuvent s’exécuter [S1][S2].

Correction et examen d’incident

Mettez immédiatement Elementor Pro à niveau vers la version 4.2.2 ou une version ultérieure prise en charge [S1][S2]. Mettez à jour Elementor et Elementor Pro ensemble selon les recommandations de l’éditeur, sauvegardez d’abord le site et vérifiez la version active de l’extension après le déploiement [S3][S4].

Examinez le répertoire de téléversement d’Elementor Forms et les journaux d’accès du serveur web afin de repérer des fichiers exécutables inattendus ou une activité suspecte de téléversement de formulaire pendant la période d’exposition [S2]. Empêchez l’exécution de scripts dans les répertoires de téléversement, conservez si possible les fichiers téléversés hors des chemins exécutables et traitez tout fichier exécutable inattendu comme un incident nécessitant confinement, examen des identifiants et restauration depuis des artefacts fiables [S2].

Éléments du dépôt et limites

Une vérification sûre du dépôt peut identifier une version exacte affectée de l’extension Elementor Pro et, lorsque le code source est disponible, l’implémentation de téléversement Forms concernée [S1]. Ces éléments sont utiles pour prioriser les correctifs sans envoyer de fichiers ni tenter d’exécuter du code [S1].

Les éléments du dépôt ou du web passif ne peuvent pas prouver la version effectivement déployée, l’existence d’un widget Forms vulnérable publié, le caractère facultatif d’un champ de téléversement, l’activation de l’exécution PHP dans le répertoire de téléversement, ni une exploitation réussie [S1][S2]. FixVibe conserve donc cet article comme note de recherche jusqu’à ce qu’une éventuelle couverture du scanner soit implémentée, testée, déployée et vérifiée. FixVibe ne téléversera pas de fichiers exécutables et ne reproduira pas le contournement sur un site actif [S1][S2].

Téléversement arbitraire de fichiers dans Elementor Pro activement exploité (CVE-2026-32475) — FixVibe research · FixVibe