Résumé de l’article
Une faille de type CSRF (falsification de requête intersite), référencée CVE-2026-62062 et notée 8,8 sur 10, touche Elementor 4.3.0 et 4.3.1. Un seul clic d’un administrateur connecté sur un lien piégé peut suffire à faire créer un compte administrateur au profit d’un attaquant. Le correctif est disponible depuis le 24 septembre 2026 avec la version 4.3.2, et nous vous conseillons de passer directement à la dernière version disponible, la 4.3.3.
Une semaine à peine après la faille critique du cœur de WordPress corrigée par la version 7.1.2, c’est au tour d’Elementor de faire parler de lui. Le constructeur de pages le plus utilisé de l’écosystème, installé sur plus de 10 millions de sites selon sa fiche WordPress.org, a corrigé en urgence une vulnérabilité sérieuse introduite dans sa toute dernière branche. Bonne nouvelle : la fenêtre d’exposition a été courte. Mauvaise nouvelle : jusqu’à 2 millions de sites tournaient sur une version vulnérable au moment de l’alerte, et beaucoup n’ont toujours pas été mis à jour.
Faille Elementor : ce qui s’est passé
La version 4.3.0 d’Elementor est sortie le 22 septembre 2026 avec de grosses nouveautés, dont l’Elementor MCP qui permet de connecter des outils d’intelligence artificielle à votre site, la vidéo en arrière-plan et un nouvel élément Accordéon. Le jour même, le chercheur connu sous le pseudonyme Saggre a signalé à Elementor, via le programme de Patchstack, un problème de sécurité présent dans cette version et dans la 4.3.1 publiée le lendemain.
L’éditeur a réagi vite : la version 4.3.2, qui corrige la faille, a été publiée le 24 septembre, et Patchstack a rendu l’information publique le 25 septembre. La vulnérabilité a ensuite reçu l’identifiant CVE-2026-62062 avec un score CVSS de 8,8.
Une faille CSRF, concrètement, c’est quoi ?
Une attaque CSRF ne vise pas directement votre serveur. Elle vise l’utilisateur connecté à votre site, en l’amenant à déclencher une action sans s’en rendre compte, simplement en ouvrant un lien ou en visitant une page préparée par l’attaquant. WordPress dispose normalement de protections pour empêcher ce scénario, et c’est justement l’une de ces protections que les versions 4.3.0 et 4.3.1 d’Elementor permettaient de contourner.
D’après Patchstack, un utilisateur connecté qui ouvre le lien piégé effectue, à son insu, n’importe quelle action de l’API REST autorisée pour son compte. Cela ne se limite pas à Elementor : les routes du cœur de WordPress et celles de toutes les autres extensions installées sont concernées. Si la personne qui clique est administrateur, l’attaquant peut par exemple se créer son propre compte administrateur, et à partir de là, le site lui appartient.
Quels sites sont réellement exposés ?
- Les sites qui utilisent Elementor 4.3.0 ou 4.3.1 (l’extension gratuite Elementor Website Builder).
- Les versions antérieures à la 4.3.0 ne contiennent pas cette faille précise, mais elles en contiennent d’autres, déjà corrigées et parfois exploitées, comme le rappelle BleepingComputer.
- Le risque est d’autant plus élevé que plusieurs personnes ont un compte administrateur ou éditeur et lisent leurs e-mails avec une session WordPress ouverte.
Au moment de la publication de l’alerte, aucune exploitation active n’avait été signalée. Les chercheurs indiquent toutefois disposer d’une preuve de concept fonctionnelle, et l’épisode récent de la faille du cœur de WordPress, sondée par des attaquants quelques heures seulement après la sortie du correctif, montre qu’il ne faut pas compter sur ce délai de grâce.
Comment protéger votre site dès aujourd’hui
1. Vérifiez votre version d’Elementor
Rendez-vous dans Extensions > Extensions installées et regardez la version affichée sous Elementor. Si vous voyez 4.3.0 ou 4.3.1, la mise à jour est urgente. Si vous êtes en 4.2.x ou plus ancien, vous n’êtes pas concerné par cette faille-ci, mais vous avez un retard de mise à jour à rattraper, ce qui n’est pas une meilleure nouvelle.
2. Mettez à jour proprement
- Faites une sauvegarde complète (fichiers et base de données) avant toute intervention.
- Passez en 4.3.3, la dernière version publiée le 30 septembre 2026, qui ajoute aussi des ajustements de contrôle d’accès autour de la fonction MCP.
- Si vous utilisez Elementor Pro, mettez-le à jour en même temps : les deux extensions doivent rester compatibles entre elles.
- Videz les caches (extension de cache, CDN) puis contrôlez vos pages principales.
3. Contrôlez qu’aucun intrus ne s’est installé
Une mise à jour ferme la porte, elle ne met pas dehors quelqu’un qui serait déjà entré. Prenez cinq minutes pour ouvrir Comptes > Tous les comptes, filtrer sur le rôle Administrateur et vérifier que chaque compte vous est connu. Un compte créé fin septembre que personne ne reconnaît doit être considéré comme un signal d’alerte sérieux, qui justifie une analyse complète du site.
4. Réduisez la surface d’attaque
- Limitez le nombre de comptes administrateurs au strict nécessaire et donnez aux autres le rôle le plus faible possible.
- Évitez de rester connecté au back-office quand vous naviguez ailleurs ou lisez vos e-mails.
- Activez la double authentification pour tous les comptes à privilèges.
- Envisagez un pare-feu applicatif (WAF) capable de bloquer ce type de requête en attendant les mises à jour.
Notre avis sur cette alerte
Nous aimons
La réactivité. Entre le signalement du 22 septembre et le correctif du 24 septembre, il s’est écoulé deux jours, ce qui est exemplaire pour une extension de cette taille. La divulgation coordonnée via Patchstack a, elle aussi, fonctionné comme elle le devrait.
Nous aimons moins
Qu’une version majeure, livrée avec une fonction aussi sensible qu’une connexion à des outils d’IA, embarque dès sa sortie une faille permettant une prise de contrôle en un clic. Les nouveautés arrivent vite chez Elementor, peut-être un peu trop vite pour que la sécurité suive à chaque fois.
Nous n’aimons pas du tout
Le nombre de sites qui restent des semaines, voire des mois, sur une version vulnérable. C’est rarement la faille elle-même qui fait le plus de dégâts, c’est l’absence de mise à jour. Les mises à jour automatiques non surveillées ne sont pas non plus la panacée : dans ce cas précis, les sites qui avaient installé la 4.3.0 dès sa sortie ont justement été les premiers exposés.
En conclusion :
La faille CVE-2026-62062 ne concerne que deux versions d’Elementor, mais elle est sérieuse : un clic d’administrateur suffit à céder les clés du site. Vérifiez votre version, passez en 4.3.3, contrôlez vos comptes administrateurs et réduisez les accès inutiles. Si vous avez un doute sur l’état de votre site, si un compte inconnu est apparu ou si vous préférez confier ces mises à jour à des spécialistes, l’équipe DépannageWP peut intervenir rapidement pour sécuriser et nettoyer votre installation WordPress.