lundi 31 août 2026 SourcesÀ propos🌓
🇫🇷 FR ▾
DERNIÈRE MINUTE
Pour sensibiliser contre la radicalisation des jeunes, en Roumanie, les enseignants sont formés… par le renseignement Camille et Neil Young, Dominique A et Marguerite : une rentrée tonique pour les musiques actuelles « Il faut absolument qu’on arrive en finale ! » : les grandes ambitions d’Aulas pour les Bleues à la Coupe du monde 2027 ENTRETIEN. Raphaël de Casabianca diffuse ses « Bonnes Ondes » sur NOVO19 et continue « d’explorer le cœur des hommes » « Ce climat me fait flipper »… Yann Barthès se défend après sa blague polémique dans Quotidien pendant la canicule Présidentielle 2027 : "Je veux être candidat", déclare Dominique de Villepin, qui revendique "plusieurs centaines" de parrainages "Dans mon gouvernement, j'irai prendre les meilleurs", lance Édouard Philippe, candidat "Horizons" à l'élection présidentielle VIDÉO. Deux avions frôlent le stade du Cap avant le match entre l’Afrique du Sud et la Nouvelle-Zélande "On n'est pas des photocopies": Gabriel Attal assume ses "différences" avec Édouard Philippe et ses "idées d'il y a 20 ans" Mercato. L’attaquant brésilien Gabriel Jesus va quitter Arsenal et s’engager avec le FC Barcelone Pour sensibiliser contre la radicalisation des jeunes, en Roumanie, les enseignants sont formés… par le renseignement Camille et Neil Young, Dominique A et Marguerite : une rentrée tonique pour les musiques actuelles « Il faut absolument qu’on arrive en finale ! » : les grandes ambitions d’Aulas pour les Bleues à la Coupe du monde 2027 ENTRETIEN. Raphaël de Casabianca diffuse ses « Bonnes Ondes » sur NOVO19 et continue « d’explorer le cœur des hommes » « Ce climat me fait flipper »… Yann Barthès se défend après sa blague polémique dans Quotidien pendant la canicule Présidentielle 2027 : "Je veux être candidat", déclare Dominique de Villepin, qui revendique "plusieurs centaines" de parrainages "Dans mon gouvernement, j'irai prendre les meilleurs", lance Édouard Philippe, candidat "Horizons" à l'élection présidentielle VIDÉO. Deux avions frôlent le stade du Cap avant le match entre l’Afrique du Sud et la Nouvelle-Zélande "On n'est pas des photocopies": Gabriel Attal assume ses "différences" avec Édouard Philippe et ses "idées d'il y a 20 ans" Mercato. L’attaquant brésilien Gabriel Jesus va quitter Arsenal et s’engager avec le FC Barcelone
Technologie

Faille critique Elementor Pro : des millions de sites WordPress menacés par une prise de contrôle totale

Clubic ·
Faille critique Elementor Pro : des millions de sites WordPress menacés par une prise de contrôle totale

Un champ « joindre un fichier » sur une seule page publiée suffit pour déposer du code exécutable sur votre serveur, sans le moindre identifiant. Le correctif est sorti le 19 août.

Le formulaire de contact appartient à cette catégorie d'outils qu'on configure une fois, qu'on remplit de champs bien pratiques, et qu'on ne rouvre plus jamais ensuite. Un champ pour le nom, un autre pour l'adresse mail, un troisième pour joindre un CV, une photo de justificatif ou un reçu. C'est ce troisième champ qui vaut aujourd'hui à Elementor Pro une alerte classée critique, documentée par Patchstack .

La vulnérabilité porte la référence CVE-2026-32475 et un score CVSS de 9,0 sur 10, ce qui la range dans la catégorie critique. Elle touche le module Forms d'Elementor Pro, plus précisément son champ d'envoi de fichier, et concerne toutes les versions jusqu'à la 4.2.1 incluse. La version 4.2.2, publiée le 19 août, referme la porte.

À découvrir WordPress : quel plugin pour un formulaire de contact ? 26 mars 2024 à 16h52 Comparatifs services Une seule condition suffit pour qu'un site soit exposé : disposer d'au moins une page publiée contenant un widget de formulaire doté d'un champ d'envoi de fichier. Patchstack qualifie cette configuration de banalité quotidienne, et pour cause, puisque les formulaires de candidature, les demandes de pièce jointe et les tickets de support l'utilisent tous. L'option qui rendrait ce champ obligatoire est désactivée par défaut, aucun réglage exotique n'est donc nécessaire pour se retrouver concerné.

Le chercheur Tin Pham, connu sous le pseudonyme TF1T, a signalé le problème le 16 juillet dans le cadre du programme de primes aux bugs de Patchstack. Cinq semaines se sont écoulées avant la publication du correctif, un délai plutôt confortable au regard des standards du secteur (certains éditeurs mettent des mois, quand ils daignent répondre). Aucune campagne d'exploitation n'a été documentée à ce stade, ce qui laisse les sites concernés dans un état d'exposition sans compromission constatée.

Le mécanisme mérite un détour, parce qu'il illustre une famille de bugs assez répandue. Dans le code d'Elementor Pro, la vérification de l'extension du fichier et le déplacement de ce fichier vers son emplacement final tournent dans deux boucles distinctes, qui traitent différemment les entrées vides. En soumettant deux morceaux de fichier pour le même champ, un attaquant fait examiner le premier par le contrôle et déposer le second par la routine de déplacement.

Le principe ressemble à un contrôle d'entrée où le gardien examine la première pièce d'identité qu'on lui tend pendant qu'un collègue, resté dans le hall, enregistre le second visiteur sans lui demander son avis. Le fichier PHP atterrit alors dans un répertoire public, sous un nom généré automatiquement, et devient exécutable. Aucun compte n'est requis, aucun mot de passe non plus.

La comparaison avec l'autre alerte WordPress du mois éclaire la hiérarchie des risques. La faille CVE-2026-65640, corrigée par WordPress 7.0.4 le 12 août, affiche un score de 8,8 et permet elle aussi une exécution de code.

Lire l'article complet sur Clubic ›

5News a agrégé ce résumé depuis le flux public du média. L'article complet, avec tout le contexte, est sur www.clubic.com — le contenu appartient à Clubic.

Plus de Clubic

Tout voir ›

Plus dans Technologie

Tout voir ›