24.08.2026

Vulnérabilités critiques dans les plugins WordPress :

Formes forminateurs et addons Royal Elementor.

Des vulnérabilités de sécurité actuelles ont été découvertes dans deux plugins WordPress largement utilisés. Les formes forminateurs et les addons d’élémentaire royaux sont affectés. Une vulnérabilité dans Forminator Forms est particulièrement critique : dans certaines conditions, les acteurs malveillants peuvent exécuter du code malveillant sur un site WordPress sans identifiants valides et, dans le pire des cas, le prendre complètement en charge. Le plugin est actif sur plus de 600 000 sites WordPress.

Une vulnérabilité de sécurité a également été découverte dans les modules complémentaires Royal Elementor, qui pourrait permettre aux attaquants d’utiliser un site WordPress pour accéder aux systèmes internes.

Dans cet article, nous présentons un aperçu des deux vulnérabilités, expliquons quelles versions sont affectées et montrons quelles mesures les opérateurs de sites WordPress devraient prendre dès maintenant.

1. Vulnérabilité critique dans les formes forminateurs

Que s’est-il passé ?

La vulnérabilité critique de sécurité CVE-2026-15748 a été découverte dans le plugin WordPress Forminator Forms. Le plugin sert, entre autres, à intégrer des formulaires de contact, des sondages et d’autres formulaires sur les sites WordPress.

Cette vulnérabilité affecte les versions allant jusqu’à 1.56.1 et incluant et permet aux attaquants de télécharger des fichiers manipulés sur le serveur web sous certaines conditions. Particulièrement critique : aucune donnée d’accès valide n’est requise pour une attaque.

La condition préalable à une attaque réussie est qu’un formulaire créé avec Forminator sur le site concerné contienne à la fois un champ de téléchargement de fichiers et un champ de sélection.

Aucune carte d’identité valide n’est requise pour l’attaque. Au lieu de cela, les attaquants utilisent ces vulnérabilités pour contourner les mécanismes de sécurité et prendre le contrôle d’une installation WordPress vulnérable. Après une compromission réussie, des web shells (programmes donnant aux attaquants un accès permanent à distance au serveur) ou d’autres portes dérobées peuvent être installées, des sites web peuvent être manipulés, des malwares peuvent être diffusés ou des données confidentielles volées.

Que puis-je faire ?

Nous recommandons les mesures suivantes aux entreprises et aux exploitants de sites

  1. web : vérifiez si Forminator Forms est installé sur votre site WordPress et quelle version est utilisée.
  2. Mettez à jour le plug-in immédiatement si la version 1.56.1 ou antérieure est installée. La vulnérabilité a été corrigée avec la version 1.56.2. Si possible, installez la dernière version disponible.
  3. Par précaution, vérifiez l’installation de WordPress pour détecter des changements suspects, notamment des fichiers inconnus, de nouveaux utilisateurs administrateurs ou des modifications inattendues de comptes utilisateurs existants.
  4. Vérifiez les journaux du serveur web pour détecter des téléchargements de fichiers inhabituels et des accès suspects.
  5. S’il y a des signes de compromis, l’incident doit être examiné plus de près. Une mise à jour de sécurité seule ne supprime pas les malwares ni les portes dérobées déjà infiltrées.

Plus d’informations sur cette vulnérabilité sont disponibles sur Wordfence ainsi que sur All About Security.

2. Vulnérabilité dans les addons Royal Elementor

Que s’est-il passé ?

Une vulnérabilité de sécurité a également été découverte dans le plugin WordPress Royal Elementor Addons. Selon GitHub, la vulnérabilité CVE-2026-17123 affecte les versions jusqu’à 1.7.1064 incluant et a été notée « élevée » avec un score CVSS de 8,8 sur 10.

Contrairement à la vulnérabilité de Forminator Forms, un attaquant a déjà besoin d’un compte utilisateur WordPress disposant d’au moins des droits de contributeur ou d’employé. Cependant, si des criminels ont déjà accédé à un site WordPress – par exemple, en exploitant la vulnérabilité dans Forminator Forms décrite ci-dessus – ils peuvent être capables de créer un compte utilisateur avec les droits nécessaires puis d’exploiter la vulnérabilité dans Royal Elementor Addons. De cette manière, plusieurs vulnérabilités peuvent être enchaînées.

Note : Même des vulnérabilités WordPress déjà connues et pas encore fermées continuent d’être exploitées par des criminels. Nous avons déjà indiqué les possibilités d’attaque correspondantes et l’utilisation des webshells comme porte dérobée permanente dans notre alerte de danger pour WP2Shell.

Comment cette vulnérabilité peut-elle être exploitée ?

La vulnérabilité est une faux requête côté serveur (SSRF). En résumé, un attaquant peut tromper le serveur web concerné pour qu’il envoie des requêtes à d’autres systèmes en son nom.

En conséquence, le site WordPress pourrait être mal utilisé comme point de départ pour accéder à des systèmes et services internes qui ne sont normalement pas directement accessibles depuis Internet. De cette manière, les attaquants pouvaient demander ou modifier des informations internes.

Que puis-je faire ?

Nous recommandons les mesures suivantes aux entreprises et aux exploitants de sites web :

  1. Vérifiez si Royal Elementor Addons est installé sur votre site WordPress et quelle version est utilisée.
  2. Mettez à jour le CMS WordPress vers la dernière version disponible pour éviter la chaîne de vulnérabilités via WP2Shell ou XSS2Shell
  3. Vérifiez auprès du fabricant s’il existe une version mise à jour dans laquelle la vulnérabilité a été corrigée. Actuellement, l’avis de sécurité GitHub ne montre pas encore de version correcte spécifique.
  4. Vérifiez les comptes utilisateurs WordPress existants et leurs permissions. Supprimez les comptes qui ne sont plus nécessaires et n’attribuez que les droits réellement nécessaires.
  5. Si vous suspectez une attaque, vérifiez les journaux du serveur web et de WordPress pour détecter des activités inhabituelles et des connexions sortantes suspectes.

Les vulnérabilités actuelles montrent une fois de plus que non seulement WordPress lui-même, mais aussi les plugins installés, doivent être vérifiés et mis à jour régulièrement. Les entreprises devraient donc vérifier quelles extensions sont utilisées sur leurs sites WordPress, supprimer les plug-ins inutiles et installer les mises à jour de sécurité disponibles dès que possible.

Autre remarque : si possible, activez les mises à jour automatiques pour les plugins WordPress de confiance afin que les mises à jour de sécurité importantes soient installées rapidement.

Dans

nos cas actuels de réponse aux incidents, nous observons de plus en plus d’attaques sur des sites WordPress où des vulnérabilités connues dans le CMS ou les plug-ins sont exploitées. Les conséquences vont de la prise de contrôle totale du site web et le vol des données d’accès au vol de données sensibles des clients. Souvent, ce sont des systèmes obsolètes qui ne sont pas mis à jour à temps en sont la cause.

Nous recommandons donc une gestion cohérente des correctifs pour WordPress et tous les plugins utilisés. De plus, un pare-feu d’applications web (WAF) peut aider à détecter et bloquer les tentatives d’attaque à un stade précoce.

Souhaitez-vous rester informé des menaces actuelles et des vulnérabilités de sécurité ?

Abonnez-vous à notre newsletter et recevez directement dans votre boîte mail les avertissements importants, recommandations d’action et évaluations des risques cybernétiques actuels.

Sources et informations complémentaires

Formulaires Forminator – CVE-2026-15748

  1. Wordfence –
  2. Analyse de l’intelligence sur la vulnérabilité https://www.wordfence.com/blog/2026/08/600000-wordpress-sites-affected-by-arbitrary-file-upload-vulnerability-in-forminator-forms-wordpress-plugin/ Wordfence – Intelligence sur la vulnérabilité / Détails techniques https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/forminator/forminator-forms-1561-unauthenticated-arbitrary-file-upload-via-forged-upload-field-configuration
  3. Heise Security – Formulaires de forminator https://www.heise.de/news/WordPress-Plug-in-Forminator-Forms-Kritische-Luecke-erlaubt-Codeschmuggel-11416793.html
  4. Tout sur la sécurité – Formulaires Forminator
    https://www.all-about-security.de/forminator-forms-luecke-beim-datei-upload-betrifft-ueber-600-000-wordpress-seiten/

Royal Elementor Addons – CVE-2026-17123

  1. GitHub Security Advisory – vulnérabilité actuelle
    https://github.com/advisories/GHSA-mgg8-m984-r93c