🔍 Contexte
Wordfence a publié le 2 septembre 2026 une analyse détaillée d’une vulnérabilité critique activement exploitée dans Elementor Pro, un plugin WordPress comptant plus de 6 millions d’installations actives. La vulnérabilité a été divulguée publiquement le 19 août 2026, date à laquelle le correctif a également été publié.
🐛 Vulnérabilité
- CVE : CVE-2026-32475
- Score CVSS : 9.8 (Critique)
- Type : Unauthenticated Arbitrary File Upload (Upload de fichier arbitraire non authentifié)
- Versions affectées : Elementor Pro <= 4.2.1
- Version corrigée : 4.2.1
- Bounty : 15 600 $
- Chercheurs : Tin Pham (TF1T), Austin Ginder
⚙️ Mécanisme technique
La faille réside dans la fonction process_field du widget Elementor Pro Form. La boucle de validation dans Upload::validation() utilise return au lieu de continue lorsque le premier élément d’un tableau de fichiers retourne UPLOAD_ERR_NO_FILE. Cela interrompt toutes les vérifications d’extension et de type de fichier pour les éléments suivants du même champ d’upload.
L’exploitation nécessite que le site cible ait publié une page contenant un widget Elementor Pro Form avec au moins un champ File Upload non obligatoire.
💥 Impact
- Upload de fichiers PHP exécutables sur le serveur
- Exécution de code à distance (RCE)
- Compromission complète du site via webshells
- Les fichiers malveillants sont déposés dans
/wp-content/uploads/elementor/forms/
🎯 Données d’attaque
Les attaquants soumettent le champ File Upload comme un tableau :
- Élément [0] : fichier vide (déclenche
UPLOAD_ERR_NO_FILEet bypasse la validation) - Élément [1] : payload PHP malveillant avec extension
.php
La requête cible l’endpoint /wp-admin/admin-ajax.php avec l’action elementor_pro_forms_send_form.
📊 Statistiques d’exploitation
- +190 000 tentatives bloquées par le pare-feu Wordfence
- Exploitation démarrée le 19 août 2026 (jour de la divulgation)
- Activité la plus intense entre le 19 et le 23 août 2026
🔎 Indicateurs de compromission
Fichiers suspects : présence de fichiers .php dans /wp-content/uploads/elementor/forms/
IP les plus actives :
2602:fa59:10:7a1::1(>28 000 requêtes bloquées)185.196.220.85(>23 800)103.84.230.85(>23 600)103.90.148.202(>15 300)216.126.225.208(>15 000)167.254.240.75(>8 100)167.254.241.119(>7 700)114.10.17.253(>6 100)114.10.45.151(>5 700)2406:ef80:2:7d19::1(>4 800)
📄 Type d’article
Il s’agit d’une analyse technique et alerte de sécurité publiée par Wordfence, visant à informer les administrateurs de sites WordPress de l’exploitation active de cette vulnérabilité critique et à fournir des données CTI exploitables.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1505.003 — Server Software Component: Web Shell (Persistence)
- T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
- T1083 — File and Directory Discovery (Discovery)
IOC
- IPv4 :
185.196.220.85— AbuseIPDB · VT · ThreatFox - IPv4 :
103.84.230.85— AbuseIPDB · VT · ThreatFox - IPv4 :
103.90.148.202— AbuseIPDB · VT · ThreatFox - IPv4 :
216.126.225.208— AbuseIPDB · VT · ThreatFox - IPv4 :
167.254.240.75— AbuseIPDB · VT · ThreatFox - IPv4 :
167.254.241.119— AbuseIPDB · VT · ThreatFox - IPv4 :
114.10.17.253— AbuseIPDB · VT · ThreatFox - IPv4 :
114.10.45.151— AbuseIPDB · VT · ThreatFox - IPv6 :
2602:fa59:10:7a1::1— AbuseIPDB · VT · ThreatFox - IPv6 :
2406:ef80:2:7d19::1— AbuseIPDB · VT · ThreatFox - URLs :
/wp-admin/admin-ajax.php— URLhaus - CVEs :
CVE-2026-32475— NVD · CIRCL - Fichiers :
x1.php - Chemins :
/wp-content/uploads/elementor/forms/
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- PHP Webshell (backdoor)
🟢 Indice de vérification factuelle : 70/100 (haute)
- ⬜ wordfence.com — source non référencée (0pts)
- ✅ 11778 chars — texte complet (fulltext extrait) (15pts)
- ✅ 14 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 3/4 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
IOCs confirmés externellement :
185.196.220.85(ip) → AbuseIPDB (34% confiance, 29 signalements) + VT (4/90 détections)103.84.230.85(ip) → AbuseIPDB (37% confiance, 8 signalements) + VT (8/90 détections) + ThreatFox (Unknown malware)103.90.148.202(ip) → AbuseIPDB (26% confiance, 12 signalements) + VT (3/90 détections)
🔗 Source originale : https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-elementor-pro-plugin/