Des vulnérabilités de sécurité actuelles ont été découvertes dans deux plugins WordPress largement utilisés. Les formes forminateurs et les addons d’élémentaire royaux sont affectés. Une vulnérabilité dans Forminator Forms est particulièrement critique : dans certaines conditions, les acteurs malveillants peuvent exécuter du code malveillant sur un site WordPress sans identifiants valides et, dans le pire des cas, le prendre complètement en charge. Le plugin est actif sur plus de 600 000 sites WordPress.
Une vulnérabilité de sécurité a également été découverte dans les modules complémentaires Royal Elementor, qui pourrait permettre aux attaquants d’utiliser un site WordPress pour accéder aux systèmes internes.
Dans cet article, nous présentons un aperçu des deux vulnérabilités, expliquons quelles versions sont affectées et montrons quelles mesures les opérateurs de sites WordPress devraient prendre dès maintenant.
Que s’est-il passé ?
La vulnérabilité critique de sécurité CVE-2026-15748 a été découverte dans le plugin WordPress Forminator Forms. Le plugin sert, entre autres, à intégrer des formulaires de contact, des sondages et d’autres formulaires sur les sites WordPress.
Cette vulnérabilité affecte les versions allant jusqu’à 1.56.1 et incluant et permet aux attaquants de télécharger des fichiers manipulés sur le serveur web sous certaines conditions. Particulièrement critique : aucune donnée d’accès valide n’est requise pour une attaque.
La condition préalable à une attaque réussie est qu’un formulaire créé avec Forminator sur le site concerné contienne à la fois un champ de téléchargement de fichiers et un champ de sélection.
Aucune carte d’identité valide n’est requise pour l’attaque. Au lieu de cela, les attaquants utilisent ces vulnérabilités pour contourner les mécanismes de sécurité et prendre le contrôle d’une installation WordPress vulnérable. Après une compromission réussie, des web shells (programmes donnant aux attaquants un accès permanent à distance au serveur) ou d’autres portes dérobées peuvent être installées, des sites web peuvent être manipulés, des malwares peuvent être diffusés ou des données confidentielles volées.
Que puis-je faire ?
Nous recommandons les mesures suivantes aux entreprises et aux exploitants de sites
Plus d’informations sur cette vulnérabilité sont disponibles sur Wordfence ainsi que sur All About Security.
Que s’est-il passé ?
Une vulnérabilité de sécurité a également été découverte dans le plugin WordPress Royal Elementor Addons. Selon GitHub, la vulnérabilité CVE-2026-17123 affecte les versions jusqu’à 1.7.1064 incluant et a été notée « élevée » avec un score CVSS de 8,8 sur 10.
Contrairement à la vulnérabilité de Forminator Forms, un attaquant a déjà besoin d’un compte utilisateur WordPress disposant d’au moins des droits de contributeur ou d’employé. Cependant, si des criminels ont déjà accédé à un site WordPress – par exemple, en exploitant la vulnérabilité dans Forminator Forms décrite ci-dessus – ils peuvent être capables de créer un compte utilisateur avec les droits nécessaires puis d’exploiter la vulnérabilité dans Royal Elementor Addons. De cette manière, plusieurs vulnérabilités peuvent être enchaînées.
Note : Même des vulnérabilités WordPress déjà connues et pas encore fermées continuent d’être exploitées par des criminels. Nous avons déjà indiqué les possibilités d’attaque correspondantes et l’utilisation des webshells comme porte dérobée permanente dans notre alerte de danger pour WP2Shell.
Comment cette vulnérabilité peut-elle être exploitée ?
La vulnérabilité est une faux requête côté serveur (SSRF). En résumé, un attaquant peut tromper le serveur web concerné pour qu’il envoie des requêtes à d’autres systèmes en son nom.
En conséquence, le site WordPress pourrait être mal utilisé comme point de départ pour accéder à des systèmes et services internes qui ne sont normalement pas directement accessibles depuis Internet. De cette manière, les attaquants pouvaient demander ou modifier des informations internes.
Que puis-je faire ?
Nous recommandons les mesures suivantes aux entreprises et aux exploitants de sites web :
Les vulnérabilités actuelles montrent une fois de plus que non seulement WordPress lui-même, mais aussi les plugins installés, doivent être vérifiés et mis à jour régulièrement. Les entreprises devraient donc vérifier quelles extensions sont utilisées sur leurs sites WordPress, supprimer les plug-ins inutiles et installer les mises à jour de sécurité disponibles dès que possible.
Autre remarque : si possible, activez les mises à jour automatiques pour les plugins WordPress de confiance afin que les mises à jour de sécurité importantes soient installées rapidement.
nos cas actuels de réponse aux incidents, nous observons de plus en plus d’attaques sur des sites WordPress où des vulnérabilités connues dans le CMS ou les plug-ins sont exploitées. Les conséquences vont de la prise de contrôle totale du site web et le vol des données d’accès au vol de données sensibles des clients. Souvent, ce sont des systèmes obsolètes qui ne sont pas mis à jour à temps en sont la cause.
Nous recommandons donc une gestion cohérente des correctifs pour WordPress et tous les plugins utilisés. De plus, un pare-feu d’applications web (WAF) peut aider à détecter et bloquer les tentatives d’attaque à un stade précoce.
Souhaitez-vous rester informé des menaces actuelles et des vulnérabilités de sécurité ?
Abonnez-vous à notre newsletter et recevez directement dans votre boîte mail les avertissements importants, recommandations d’action et évaluations des risques cybernétiques actuels.
Sources et informations complémentaires
Formulaires Forminator – CVE-2026-15748
Royal Elementor Addons – CVE-2026-17123