Faille critique Elementor Pro : exécution de code PHP sans authentification
20 août 2026 · Cybersécurité
Une faille critique (CVE-2026-32475, CVSS 9.0) dans le plugin WordPress Elementor Pro permet à des attaquants non authentifiés de téléverser des fichiers PHP arbitraires et d'exécuter du code à distance. La vulnérabilité exploite une incohérence dans la validation des extensions de fichiers dans le module Forms. Elle affecte toutes les versions jusqu'à 4.2.1 et ne requiert qu'un formulaire Elementor avec un champ de téléchargement de fichier publié. Un correctif (version 4.2.2) a été publié le 19 août 2026.