Elementor Pro 4.2.1 et les versions antérieures peuvent être compromis par une faille d'exécution de code à distance (RCE) non authentifiée dans le champ de téléchargement de fichiers du widget Forms ; le problème est corrigé dans la version 4.2.2, les sites utilisant l'ancienne version du code doivent donc effectuer la mise à jour immédiatement.

Ce que fait le bug

La vulnérabilité affiche un score CVSS de 9,0, ce qui signifie qu'un attaquant capable d'accéder à un site vulnérable peut exécuter du code PHP arbitraire sur le serveur sans se connecter ni fournir d'identifiants. Le problème réside dans la manière dont Elementor Pro traite les téléchargements de fichiers dans son widget Forms. L'extension exécute deux boucles distinctes : l'une qui valide chaque fichier téléchargé, et l'autre qui enregistre le fichier dans le répertoire de téléchargement accessible via le Web.

Un attaquant peut concevoir une requête unique contenant deux fichiers. Le premier fichier se voit attribuer un nom vide, ce qui amène la boucle de validation à ignorer sa vérification. Le second fichier, un script PHP malveillant, passe à travers la seconde boucle et est écrit dans un dossier public. Comme Elementor Pro nomme les fichiers téléchargés à l'aide d'un horodatage (timestamp), l'attaquant peut prédire le nom du fichier et le demander directement par la suite pour exécuter le code.

Comment la faille est apparue

La conception à double boucle visait à maintenir l'indépendance de la validation et du stockage, mais l'absence de contrôle de cohérence partagé a permis à l'astuce du nom vide de passer. Le bug affecte chaque installation utilisant le champ de téléchargement de fichiers du widget Forms, que le propriétaire du site ait activé cette fonctionnalité pour les visiteurs ou non.

Qui est à risque

Tout site WordPress ayant installé Elementor Pro 4.2.1 ou une version antérieure est exposé. Comme l'exploit ne nécessite pas d'authentification, même les sites qui restreignent l'accès administrateur sont vulnérables. Une exploitation réussie donne à l'attaquant le contrôle total de l'environnement d'hébergement, ouvrant la porte au vol de données, à la défiguration du site ou au déploiement de ransomwares.

Que faire maintenant

  • Vérifiez la version installée avec la commande WordPress CLI :

    wp plugin list --name=elementor-pro --field=version
    
  • Si le résultat affiche 4.2.1 ou une version inférieure, passez immédiatement à la version 4.2.2 ou ultérieure. La mise à jour remplace la logique de téléchargement défectueuse par une routine unique et atomique de validation et d'enregistrement qui bloque le contournement par nom vide.

  • Après la mise à jour, auditez le répertoire de téléchargement pour rechercher tout fichier PHP correspondant au modèle d'horodatage utilisé par l'extension et supprimez-les.

  • Envisagez de désactiver le champ de téléchargement de fichiers sur les formulaires publics jusqu'à ce que le correctif soit appliqué, en particulier sur les sites à fort trafic.

Contre-argument

Certains développeurs soutiennent que le risque est limité car l'exploit nécessite que le widget Forms soit configuré avec un champ de téléchargement de fichiers accessible au public. Cependant, de nombreux sites basés sur Elementor exposent de tels formulaires pour les contacts, les candidatures à un emploi ou le contenu généré par les utilisateurs, ce qui rend cette condition suffisamment courante pour que la vulnérabilité soit jugée critique.

À surveiller ensuite

Les chercheurs en sécurité s'attendent à ce que d'autres avis de sécurité apparaissent à mesure que davantage de sites signalent des tentatives d'exploitation. Surveillez les communications officielles d'Elementor et les bases de données de vulnérabilités réputées pour tout correctif ou mesure d'atténuation ultérieur.

En résumé : La faille RCE dans Elementor Pro 4.2.1 et les versions antérieures est un vecteur d'attaque de haute sévérité ne nécessitant aucune connexion. La mise à jour vers la version 4.2.2 est la seule défense fiable ; retarder cette action expose votre serveur et vos données à un risque sérieux.