Résumé de l’article
Patchstack a dévoilé le 24 février 2025 une faille de type XSS réfléchi, référencée CVE-2025-24752 et notée 7,1, dans Essential Addons for Elementor, une extension utilisée par plus de 2 millions de sites. Toutes les versions jusqu’à la 6.0.14 sont concernées. Le correctif existe depuis la version 6.0.15, publiée le 24 décembre 2024 : si vos mises à jour sont à jour, vous êtes protégé, sinon il est temps d’agir.
Quand on construit un site avec Elementor, il est rare de s’arrêter à l’extension principale. On ajoute un pack de widgets supplémentaires pour gagner du temps, et Essential Addons for Elementor est l’un des plus populaires. C’est justement cette popularité qui rend chaque faille importante : avec plus de 2 millions d’installations actives selon Patchstack, même un problème de gravité moyenne concerne un nombre considérable de sites.
Faille Essential Addons for Elementor : ce que l’on sait
La vulnérabilité a été découverte par un chercheur de la communauté Patchstack Alliance, connu sous le pseudonyme xssium. Elle se trouvait dans la gestion d’un paramètre d’adresse utilisé par l’extension pour ses fenêtres surgissantes : la valeur reçue était réinjectée dans la page sans être suffisamment filtrée.
L’éditeur, WPDeveloper, a corrigé le problème dans la version 6.0.15, publiée le 24 décembre 2024. Patchstack a ensuite attendu que le parc de sites ait eu le temps de se mettre à jour avant de publier les détails, le 24 février 2025. C’est le principe de la divulgation responsable : le correctif d’abord, l’information publique ensuite.
Une faille XSS réfléchie, qu’est-ce que c’est ?
Le XSS (pour cross-site scripting) consiste à faire exécuter du code JavaScript malveillant dans le navigateur d’un visiteur, comme s’il provenait de votre site. Dans sa variante « réfléchie », le code n’est pas stocké sur votre serveur : il est glissé dans un lien piégé, et c’est la personne qui clique sur ce lien qui le déclenche en arrivant sur votre site.
Concrètement, un attaquant doit donc convaincre quelqu’un de cliquer, par e-mail, sur un réseau social ou via une messagerie. Le lien pointe bien vers votre nom de domaine, ce qui le rend crédible. Selon Patchstack, une exploitation réussie pourrait permettre de détourner la session de la victime, de lui voler des identifiants ou de modifier ce qu’elle voit à l’écran.
Pourquoi la gravité reste « moyenne »
La note de 7,1 sur 10 reflète cette nécessité d’une action de la victime. Ce n’est pas une faille qui permet de pirater un site à distance sans rien demander à personne. Mais il ne faut pas s’y tromper : si la personne qui clique est un administrateur connecté, les conséquences peuvent devenir bien plus sérieuses qu’une simple fenêtre parasite. Et les liens piégés qui utilisent le vrai nom de domaine d’un site connu sont redoutablement efficaces.
Votre site est-il concerné ?
- Vous utilisez Essential Addons for Elementor en version 6.0.14 ou antérieure : oui, mettez à jour sans attendre.
- Vous êtes en 6.0.15 ou plus récent : vous êtes protégé contre cette faille précise.
- Vous ne savez pas si l’extension est installée : vérifiez dans Extensions > Extensions installées, son nom complet sur le répertoire officiel est « Essential Addons for Elementor ».
Ce qui nous frappe dans ce dossier, c’est le délai. Deux mois se sont écoulés entre la sortie du correctif et la publication de la faille. Un site qui n’a pas reçu la 6.0.15 pendant ces deux mois n’a donc pas un simple retard de quelques jours : il a très probablement un problème de maintenance plus général, avec d’autres extensions en retard elles aussi.
Ce que nous vous conseillons
Mettre à jour, mais pas à l’aveugle
Les packs d’extensions pour Elementor sont étroitement liés à Elementor lui-même et, souvent, à sa version Pro. Avant de cliquer sur « Mettre à jour », faites une sauvegarde complète. Après la mise à jour, contrôlez les pages qui utilisent des widgets d’Essential Addons : sliders, tableaux, formulaires, fenêtres surgissantes. Un décalage d’affichage se corrige facilement quand on le repère tout de suite, beaucoup moins quand un client vous le signale trois semaines plus tard.
Faire l’inventaire de vos widgets
Nous voyons très régulièrement des sites qui cumulent deux ou trois packs de widgets Elementor, installés au fil des projets, dont seule une petite partie des éléments est réellement utilisée. Chaque pack ajoute du code, des requêtes, et donc des failles potentielles. Essential Addons propose d’ailleurs de désactiver les widgets inutilisés depuis ses réglages : c’est une bonne pratique qui réduit à la fois le poids des pages et la surface d’attaque.
Sensibiliser les personnes qui administrent le site
Contre une faille XSS réfléchie, la vigilance humaine compte. Évitez de cliquer sur des liens reçus par e-mail qui pointent vers votre propre site avec une adresse anormalement longue ou remplie de caractères étranges, surtout quand vous êtes connecté à l’administration. Et limitez le nombre de comptes administrateurs au strict nécessaire.
Notre avis
Nous aimons
Le processus exemplaire : un chercheur signale, l’éditeur corrige rapidement, et la publication attend que les sites aient eu le temps de se protéger. Les utilisateurs qui maintiennent leurs extensions à jour étaient protégés bien avant que la faille ne soit connue du grand public.
Nous aimons moins
La multiplication des packs de widgets sur un même site. Ils rendent service, mais chacun d’eux élargit la surface d’attaque, et ils sont rarement suivis avec la même rigueur que l’extension principale.
Nous n’aimons pas du tout
Les sites laissés sans maintenance pendant des mois. Avec cette faille, tous ceux qui ont mis à jour en décembre n’avaient rien à craindre. Ceux qui n’ont rien fait depuis sont exposés, et ils le sont probablement à bien d’autres failles.
En conclusion :
CVE-2025-24752 n’est pas la faille la plus spectaculaire de l’année, mais elle rappelle une règle simple : un site maintenu régulièrement est protégé avant même que les failles ne fassent la une. Vérifiez votre version d’Essential Addons, passez en 6.0.15 ou plus récent et profitez-en pour faire le tri dans vos extensions. Si vous préférez déléguer ces vérifications, l’équipe DépannageWP peut prendre en charge la mise à jour et le suivi de votre site WordPress.