Exploitation active d'une vulnérabilité critique d'upload de fichiers dans Elementor Pro
🔍 Contexte Wordfence a publié le 2 septembre 2026 une analyse détaillée d’une vulnérabilité critique activement exploitée dans Elementor Pro, un plugin WordPress comptant plus de 6 millions d’installations actives. La vulnérabilité a été divulguée publiquement le 19 août 2026, date à laquelle le correctif a également été publié. 🐛 Vulnérabilité CVE : CVE-2026-32475 Score CVSS : 9.8 (Critique) Type : Unauthenticated Arbitrary File Upload (Upload de fichier arbitraire non authentifié) Versions affectées : Elementor Pro <= 4.2.1 Version corrigée : 4.2.1 Bounty : 15 600 $ Chercheurs : Tin Pham (TF1T), Austin Ginder ⚙️ Mécanisme technique La faille réside dans la fonction process_field du widget Elementor Pro Form. La boucle de validation dans Upload::validation() utilise return au lieu de continue lorsque le premier élément d’un tableau de fichiers retourne UPLOAD_ERR_NO_FILE. Cela interrompt toutes les vérifications d’extension et de type de fichier pour les éléments suivants du même champ d’upload. ...