Faille Elementor : deux millions de sites WordPress à mettre à jour, la faute à une télémétrie cachée

Un module de télémétrie invisible, actif par défaut dans Elementor, permettait de créer un compte administrateur sur un site WordPress d'un simple clic. Plus de deux millions de sites sont concernés, et la mise à jour ne règle pas tout.

Dans cet article Dans cet article

Un clic sur un lien reçu par e-mail, et votre site WordPress change de propriétaire. Le scénario n’a rien d’un film catastrophe : c’est ce que permettait une faille découverte dans Elementor, le constructeur de pages le plus répandu de l’écosystème, installé sur plus de 10 millions de sites selon The Hacker News. Elementor sert à composer visuellement des pages sans écrire de code, par glisser-déposer, ce qui en fait l’outil de prédilection des indépendants, des petites boutiques et des agences.

La brèche, référencée CVE-2026-62062, concerne les versions 4.3.0 et 4.3.1 du plugin, déployées sur plus de 2 millions de sites. Elle ne vient pas d’une fonction visible dans l’éditeur, mais d’un module de télémétrie que personne ne voyait. Comment un outil conçu pour mesurer l’usage de l’éditeur a-t-il pu offrir les clés de l’administration à n’importe qui ?

Un lien piégé suffit à créer un administrateur

La faille relève de la falsification de requête intersite, ou CSRF : une attaque qui fait exécuter une action à un utilisateur connecté, à son insu. Le chercheur qui signe la découverte sous le pseudonyme Saggre a transmis ses résultats à Patchstack, qui a alerté l’éditeur le 22 septembre 2026. Le correctif est arrivé deux jours plus tard, avec la version 4.3.2 publiée le 24 septembre, avant une divulgation publique le 25.

Le mécanisme tient en une chaîne de caractères. Pour laisser passer les données de son module, Elementor dispensait de la vérification anti-CSRF de WordPress toute requête dont l’adresse contenait elementor/v1/events/. Le code regardait l’adresse brute, paramètres ajoutés par l’attaquant compris, au lieu de vérifier la route réellement appelée.

Il suffisait donc d’accoler cette mention à la fin d’un lien visant une autre fonction de l’API REST, par exemple la création d’utilisateurs. La note de sévérité atteint 8,8 sur 10 sur l’échelle CVSS, un niveau jugé élevé par les spécialistes, puisque l’attaque ne réclame ni mot de passe ni page piégée, seulement un clic de la bonne personne. Encore fallait-il que cette dispense existe, et c’est là que le module en cause entre en scène.

Une télémétrie invisible, active par défaut

Le module fautif s’appelle Editor Events. Il relaie les données d’usage de l’éditeur, autrement dit ce que vous faites quand vous construisez une page. Selon l’analyse publiée par SXZ, il était masqué de l’écran des fonctions expérimentales et activé d’office sur les installations depuis la version 3.32.0. Impossible, donc, de le couper sans aller fouiller dans le code.

La faille ne se limitait pas aux routes d’Elementor. Une fois la protection levée, toute la surface de l’API REST devenait exploitable, y compris les fonctions du cœur de WordPress et celles des autres extensions installées. Patchstack résume l’enjeu sans détour.

Un seul lien, ouvert par un utilisateur WordPress connecté, lui fait exécuter n’importe quelle action de l’API REST que son compte est autorisé à effectuer. Sur une installation standard, un administrateur qui clique sur le lien crée un second compte administrateur pour l’attaquant.

Patchstack, avis de sécurité sur la faille CVE-2026-62062, rapporté par The Hacker News le 26 septembre 2026

Le parallèle avec les téléviseurs qui envoient vos usages à une régie publicitaire est tentant. Ici, pas de revente de données, mais le même réflexe industriel : collecter par défaut, sans le montrer, et découvrir le coût de cette discrétion au moment où elle se retourne contre l’utilisateur. Reste à savoir qui, concrètement, doit s’inquiéter.

Les sites exposés et le calendrier de la faille

Tous les sites sous Elementor ne sont pas concernés au même titre. Trois conditions devaient être réunies pour qu’une attaque aboutisse, d’après les éléments publiés par Patchstack et SXZ :

  • faire tourner Elementor en version 4.3.0 ou 4.3.1, les versions antérieures ne contenant pas le code vulnérable ;
  • compter un utilisateur connecté disposant de droits élevés, idéalement un administrateur ;
  • amener cet utilisateur à cliquer sur un lien piégé, reçu par e-mail, par messagerie ou glissé dans un commentaire.

Aucune campagne d’exploitation active n’avait été repérée au moment de la divulgation, selon SXZ. Le délai entre alerte et correctif est court, mais une version corrigée ne protège que les sites qui l’installent, et c’est là que le risque se déplace.

Une faille parmi plus de 11 000 en un an

WordPress fait tourner 40,2 % de l’ensemble des sites web, et 58,7 % de ceux dont le CMS est identifié, selon les relevés de W3Techs au 27 septembre 2026. Cette domination en fait une cible naturelle, et les extensions en constituent le maillon faible. D’après le rapport annuel de Patchstack publié en février, 11 334 nouvelles vulnérabilités ont été recensées dans l’écosystème en 2025, soit 42 % de plus qu’en 2024.

Le même rapport attribue 91 % de ces failles aux plugins, 9 % aux thèmes, et seulement six au cœur de WordPress. Le chiffre le plus inquiétant concerne la vitesse : le délai médian avant une exploitation massive tombe à cinq heures pour les failles les plus visées, et près de la moitié des vulnérabilités à fort impact sont exploitées dans les 24 heures suivant leur publication.

Les hébergeurs ne rattrapent qu’une partie du problème. Patchstack estime que les défenses classiques des hébergements ne bloquent que 26 % des attaques visant des vulnérabilités. Comme pour les box compromises de BadBox 2.0, la sécurité repose d’abord sur le propriétaire de l’appareil, ce qui ramène la question aux gestes à faire dès maintenant.

Les vérifications à mener sur votre site

Si votre site tourne sous Elementor, le premier réflexe consiste à vérifier le numéro de version dans la liste des extensions. Tout ce qui affiche 4.3.0 ou 4.3.1 doit passer en 4.3.2 ou ultérieure, sans attendre la prochaine session de maintenance. Les mises à jour automatiques des extensions, proposées par WordPress depuis la version 5.5 en 2020, évitent ce genre d’oubli.

La mise à jour ferme la porte, mais ne dit rien de ceux qui seraient déjà entrés. SXZ recommande d’auditer la liste des comptes administrateurs et de supprimer tout profil inconnu, créé pendant la période où la version vulnérable était active. Un coup d’œil aux dates d’inscription dans l’écran des utilisateurs suffit souvent à repérer un intrus.

Limiter le nombre de comptes administrateurs réduit aussi l’exposition. Un rédacteur ou un éditeur n’a pas besoin de ces droits au quotidien, et une session d’administration ouverte en permanence est précisément ce qu’exploite une attaque CSRF, un peu comme une balise oubliée suffisait ailleurs à exposer des milliers de secrets.

Le vrai prix de la télémétrie par défaut

L’affaire pose une question qui dépasse Elementor. Un module invisible, actif d’office et exempté des protections standard existait pour servir les statistiques de l’éditeur, pas celles de l’utilisateur. Les 2 millions de sites exposés n’avaient rien demandé, et le module n’apparaissait nulle part dans leur interface.

Les éditeurs d’extensions vont devoir arbitrer entre leur besoin de mesure et la surface d’attaque qu’elle ajoute. Avec un rythme de plus de 11 000 failles par an, chaque fonction cachée devient une dette de sécurité, et la transparence sur ce qui tourne réellement dans un site pourrait bien devenir un critère de choix aussi décisif que les fonctions affichées.

Donnez votre avis

★★★★★

Soyez le 1er à noter cet article


Vous aimez cet article ? Partagez !