Si vous gérez un site WordPress avec le constructeur de pages Elementor, ouvrez votre tableau de bord sans attendre. Une faille de sécurité (référencée CVE-2026-62062 avec un score de gravité de 8,8 sur 10) touche les versions 4.3.0 et 4.3.1 du plugin. Le principe est redoutable : un attaquant peut créer un compte administrateur complet à votre insu, simplement en vous faisant ouvrir un lien piégé pendant que vous êtes connecté à votre panneau d’administration.
Le bug provient du module interne « Editor Events », activé par défaut depuis les versions récentes pour gérer des retours télémétriques. Pour dialoguer avec l’API REST de WordPress, ce composant contournait le contrôle d’accès habituel dès qu’il repérait la mention « elementor/v1/events/ » dans l’adresse web. Les développeurs ont commis l’erreur de chercher ce texte n’importe où dans l’URL, y compris dans de simples paramètres après un point d’interrogation. Un pirate peut donc fabriquer un lien qui vise la création de compte WordPress tout en ajoutant ce texte factice à la fin pour neutraliser la sécurité du CMS.
La méthode repose sur une falsification de requête intersite (CSRF). Aucun script malveillant ni formulaire complexe n’est requis : un simple lien glissé dans un mail, un message Discord ou un commentaire de blog suffit. Quand un gestionnaire de site clique dessus alors que sa session est active, le navigateur transmet automatiquement ses cookies d’authentification et valide la requête avec tous les privilèges.
L’équipe d’Elementor a corrigé le tir avec la version 4.3.2, qui vérifie désormais la destination réelle de la requête au lieu d’analyser l’URL brute. La parade immédiate consiste à installer la mise à jour 4.3.2 (ou ultérieure), puis à ouvrir l’onglet Comptes > Tous les comptes de WordPress pour vérifier qu’aucun profil administrateur inconnu ne s’est invité en coulisses.
Cet article a été modifié pour la dernière fois le 28 septembre 2026 13h35