Dans cet article Dans cet article
Un clic sur un lien reçu par e-mail, et votre site WordPress change de propriétaire. Le scénario n’a rien d’un film catastrophe : c’est ce que permettait une faille découverte dans Elementor, le constructeur de pages le plus répandu de l’écosystème, installé sur plus de 10 millions de sites selon The Hacker News. Elementor sert à composer visuellement des pages sans écrire de code, par glisser-déposer, ce qui en fait l’outil de prédilection des indépendants, des petites boutiques et des agences.
La brèche, référencée CVE-2026-62062, concerne les versions 4.3.0 et 4.3.1 du plugin, déployées sur plus de 2 millions de sites. Elle ne vient pas d’une fonction visible dans l’éditeur, mais d’un module de télémétrie que personne ne voyait. Comment un outil conçu pour mesurer l’usage de l’éditeur a-t-il pu offrir les clés de l’administration à n’importe qui ?
Un lien piégé suffit à créer un administrateur
La faille relève de la falsification de requête intersite, ou CSRF : une attaque qui fait exécuter une action à un utilisateur connecté, à son insu. Le chercheur qui signe la découverte sous le pseudonyme Saggre a transmis ses résultats à Patchstack, qui a alerté l’éditeur le 22 septembre 2026. Le correctif est arrivé deux jours plus tard, avec la version 4.3.2 publiée le 24 septembre, avant une divulgation publique le 25.
Le mécanisme tient en une chaîne de caractères. Pour laisser passer les données de son module, Elementor dispensait de la vérification anti-CSRF de WordPress toute requête dont l’adresse contenait elementor/v1/events/. Le code regardait l’adresse brute, paramètres ajoutés par l’attaquant compris, au lieu de vérifier la route réellement appelée.
Il suffisait donc d’accoler cette mention à la fin d’un lien visant une autre fonction de l’API REST, par exemple la création d’utilisateurs. La note de sévérité atteint 8,8 sur 10 sur l’échelle CVSS, un niveau jugé élevé par les spécialistes, puisque l’attaque ne réclame ni mot de passe ni page piégée, seulement un clic de la bonne personne. Encore fallait-il que cette dispense existe, et c’est là que le module en cause entre en scène.
Une télémétrie invisible, active par défaut
Le module fautif s’appelle Editor Events. Il relaie les données d’usage de l’éditeur, autrement dit ce que vous faites quand vous construisez une page. Selon l’analyse publiée par SXZ, il était masqué de l’écran des fonctions expérimentales et activé d’office sur les installations depuis la version 3.32.0. Impossible, donc, de le couper sans aller fouiller dans le code.
La faille ne se limitait pas aux routes d’Elementor. Une fois la protection levée, toute la surface de l’API REST devenait exploitable, y compris les fonctions du cœur de WordPress et celles des autres extensions installées. Patchstack résume l’enjeu sans détour.
Un seul lien, ouvert par un utilisateur WordPress connecté, lui fait exécuter n’importe quelle action de l’API REST que son compte est autorisé à effectuer. Sur une installation standard, un administrateur qui clique sur le lien crée un second compte administrateur pour l’attaquant.
Patchstack, avis de sécurité sur la faille CVE-2026-62062, rapporté par The Hacker News le 26 septembre 2026
Le parallèle avec les téléviseurs qui envoient vos usages à une régie publicitaire est tentant. Ici, pas de revente de données, mais le même réflexe industriel : collecter par défaut, sans le montrer, et découvrir le coût de cette discrétion au moment où elle se retourne contre l’utilisateur. Reste à savoir qui, concrètement, doit s’inquiéter.
Les sites exposés et le calendrier de la faille
Tous les sites sous Elementor ne sont pas concernés au même titre. Trois conditions devaient être réunies pour qu’une attaque aboutisse, d’après les éléments publiés par Patchstack et SXZ :
- faire tourner Elementor en version 4.3.0 ou 4.3.1, les versions antérieures ne contenant pas le code vulnérable ;
- compter un utilisateur connecté disposant de droits élevés, idéalement un administrateur ;
- amener cet utilisateur à cliquer sur un lien piégé, reçu par e-mail, par messagerie ou glissé dans un commentaire.
Aucune campagne d’exploitation active n’avait été repérée au moment de la divulgation, selon SXZ. Le délai entre alerte et correctif est court, mais une version corrigée ne protège que les sites qui l’installent, et c’est là que le risque se déplace.
Une faille parmi plus de 11 000 en un an
WordPress fait tourner 40,2 % de l’ensemble des sites web, et 58,7 % de ceux dont le CMS est identifié, selon les relevés de W3Techs au 27 septembre 2026. Cette domination en fait une cible naturelle, et les extensions en constituent le maillon faible. D’après le rapport annuel de Patchstack publié en février, 11 334 nouvelles vulnérabilités ont été recensées dans l’écosystème en 2025, soit 42 % de plus qu’en 2024.
Le même rapport attribue 91 % de ces failles aux plugins, 9 % aux thèmes, et seulement six au cœur de WordPress. Le chiffre le plus inquiétant concerne la vitesse : le délai médian avant une exploitation massive tombe à cinq heures pour les failles les plus visées, et près de la moitié des vulnérabilités à fort impact sont exploitées dans les 24 heures suivant leur publication.
Les hébergeurs ne rattrapent qu’une partie du problème. Patchstack estime que les défenses classiques des hébergements ne bloquent que 26 % des attaques visant des vulnérabilités. Comme pour les box compromises de BadBox 2.0, la sécurité repose d’abord sur le propriétaire de l’appareil, ce qui ramène la question aux gestes à faire dès maintenant.
Les vérifications à mener sur votre site
Si votre site tourne sous Elementor, le premier réflexe consiste à vérifier le numéro de version dans la liste des extensions. Tout ce qui affiche 4.3.0 ou 4.3.1 doit passer en 4.3.2 ou ultérieure, sans attendre la prochaine session de maintenance. Les mises à jour automatiques des extensions, proposées par WordPress depuis la version 5.5 en 2020, évitent ce genre d’oubli.
La mise à jour ferme la porte, mais ne dit rien de ceux qui seraient déjà entrés. SXZ recommande d’auditer la liste des comptes administrateurs et de supprimer tout profil inconnu, créé pendant la période où la version vulnérable était active. Un coup d’œil aux dates d’inscription dans l’écran des utilisateurs suffit souvent à repérer un intrus.
Limiter le nombre de comptes administrateurs réduit aussi l’exposition. Un rédacteur ou un éditeur n’a pas besoin de ces droits au quotidien, et une session d’administration ouverte en permanence est précisément ce qu’exploite une attaque CSRF, un peu comme une balise oubliée suffisait ailleurs à exposer des milliers de secrets.
Le vrai prix de la télémétrie par défaut
L’affaire pose une question qui dépasse Elementor. Un module invisible, actif d’office et exempté des protections standard existait pour servir les statistiques de l’éditeur, pas celles de l’utilisateur. Les 2 millions de sites exposés n’avaient rien demandé, et le module n’apparaissait nulle part dans leur interface.
Les éditeurs d’extensions vont devoir arbitrer entre leur besoin de mesure et la surface d’attaque qu’elle ajoute. Avec un rythme de plus de 11 000 failles par an, chaque fonction cachée devient une dette de sécurité, et la transparence sur ce qui tourne réellement dans un site pourrait bien devenir un critère de choix aussi décisif que les fonctions affichées.

