Six millions de sites sous Elementor Pro : le correctif existe depuis la mi-août, et les attaques se comptent déjà en centaines de milliers

Analyste sécurité examinant un incident WordPress

Deux vulnérabilités de téléversement de fichiers non contrôlé mettent en danger des millions de sites WordPress. Les correctifs sont disponibles, la menace reste active selon Wordfence.

La découverte et l’exploitation de ces failles soulignent la nécessité d’une mise à jour immédiate des extensions concernées et d’une surveillance renforcée des journaux de sécurité.

Elementor Pro (CVE-2026-32475) : téléversement arbitraire et exécution de code

La faille CVE-2026-32475 affecte toutes les versions d’Elementor Pro jusqu’à la 4.2.1. Le composant fautif est le gestionnaire de téléversement qui n’applique pas d’allowlist d’extensions ni de contrôle MIME, ce qui permet à un attaquant non authentifié de déposer un fichier exécutable, comme un script PHP, dans un répertoire accessible via le web.

45 outils, près de 70 requêtes toutes prêtes : Wired a reconstitué l’IA que Flock Safety destine à la police à partir de ses propres fichiers exposés

Une fois le fichier en place, l’agresseur peut déclencher son exécution par une requête HTTP, obtenant une exécution de code à distance (RCE) dans le contexte du processus PHP. Le score CVSS est de 9,8/10, ce qui classe l’impact comme critique et prioritaire pour les administrateurs.

Le correctif a été publié à la mi-août 2026 et il inclut une validation renforcée des types de fichiers et des contrôles d’authentification avant tout téléversement. Les sites concernés doivent passer immédiatement à une version corrigée et vérifier la présence de fichiers suspects dans wp-content/uploads.

Exemple concret : un périphérique de test a montré qu’un seul POST malveillant peut déposer un fichier .php et le rendre exécutable, compromettant l’intégrité du site et offrant un point d’appui pour une compromission plus large.

Super Forms (CVE-2026-14894) : 13 000 installations ciblées et 250 000 tentatives

La faille CVE-2026-14894 touche l’extension Super Forms, présente sur environ 13 000 installations actives. Comme pour Elementor Pro, le problème provient d’un manque de validation du type de fichier lors du téléversement, autorisant des fichiers dangereux dans des emplacements accessibles.

Wordfence a observé plus de 250 000 tentatives d’exploitation visant spécifiquement Super Forms. Au total, les deux vulnérabilités ont généré environ 440 000 attaques détectées sur une période courte, ce qui met en lumière une campagne automatisée exploitant cette catégorie de défauts.

Le correctif pour Super Forms a été publié plusieurs semaines avant celui d’Elementor Pro, mais de nombreux sites restaient vulnérables faute de mises à jour appliquées. Les propriétaires doivent aussi inspecter les logs d’accès et les journaux d’erreurs pour identifier des requêtes POST massives et des uploads atypiques.

Concrètement, une exploitation automatisée scanne les sites WordPress connus pour repérer les endpoints de formulaire et tenter des uploads de payloads webshell, ce qui explique le volume élevé d’essais observés par les opérateurs de sécurité.

All-in-One WP Migration : une troisième faille à haute gravité pour 3+ millions de sites

L’extension All-in-One WP Migration a présenté une vulnérabilité de gravité élevée permettant aussi une exécution de code à distance et a exposé plus de 3 millions de sites WordPress. Le vecteur était similaire : validation insuffisante des fichiers téléversés et stockage dans des répertoires web-accessibles.

Les incidents liés à cette extension montrent que le problème n’est pas isolé à deux plugins mais touche un motif récurrent d’erreur de conception dans les gestionnaires d’upload. Les responsables de site doivent vérifier l’état des extensions de sauvegarde et migration et appliquer les correctifs publiés.

Sur le terrain, les attaques opportunistes exploitent d’abord les plugins à large diffusion pour obtenir un accès initial, puis pivotent vers des actions post-exploitation comme l’installation de portes dérobées, le vol de bases de données et la redirection de trafic.

Quelques administrateurs ont signalé des fichiers déposés dans uploads, preuves directes d’un accès réussi et d’une compromission à corriger sans délai, notamment par restauration depuis une sauvegarde antérieure connue propre.

Le noyau Linux passe de 500 à près de 2 000 CVE par version, et ce n’est pas sa sécurité qui s’est dégradée

Mesures pratiques : mises à jour, vérification et durcissement immédiats

Actions prioritaires : appliquer les mises à jour d’Elementor Pro, de Super Forms et d’All-in-One WP Migration, scanner les répertoires wp-content/uploads et rechercher des fichiers .php inhabituels. Sauvegardes et restaurations doivent être testées avant toute opération corrective.

Activer un WAF (pare-feu applicatif) permet de bloquer les tentatives d’upload malveillant en amont. Configurer des règles qui refusent les requêtes contenant des extensions dangereuses et limiter l’accès HTTP aux fichiers uploadés s’avèrent efficaces.

Sur les serveurs, restreindre l’exécution PHP dans les dossiers d’uploads via une règle serveur (par exemple désactiver l’exécution dans ce répertoire) réduit fortement le risque d’un RCE réussi. Contrôler les comptes administrateurs et révoquer les sessions suspectes complète la remédiation.

Enfin, surveiller les flux entrants avec des outils comme Wordfence et conserver des traces des tentatives d’exploitation facilite l’analyse post-incident et la coordination avec les hébergeurs et équipes de réponse.

Laisser un commentaire