Elementor Pro, rtMedia et Mailgun : plusieurs failles de sécurité critiques (CVE-2026-32475, CVE-2026-66592, CVE-2026-78003)
Ce texte a été généré par l'intelligence artificielle (IA).Mise à jour du 20 août 2026 : Par ailleurs, une vulnérabilité CVE-2026-66592 (CVSS 9,3) a été signalée : il s'agit d'une injection SQL sans authentification dans le plugin WordPress « rtMedia for WordPress, BuddyPress and bbPress » jusqu'à la version 4.7.11 incluse. Voir ci-dessous pour plus de détails.
Mise à jour du 22 août 2026 : Par ailleurs, une vulnérabilité CVE-2026-78003 (CVSS 9,8) a été signalée : il s'agit d'une attaque de type « Server-Side Request Forgery » (SSRF) via un « path traversal » dans le plugin WordPress « Mailgun for WordPress », jusqu'à la version 2.2.0 incluse. Voir ci-dessous pour plus de détails.
Pour le plugin WordPress Elementor Pro La vulnérabilité a été découverte le 19 août 2026 CVE-2026-32475 publiée. Elle concerne Elementor Pro jusqu'à la version incluse Version 4.2.1. Patchstack décrit une faille de sécurité dans le module Forms permettant le téléchargement non authentifié de fichiers, grâce à laquelle il est possible de stocker un fichier PHP et d'exécuter du code. Cette faille a été découverte par Tin Pham (alias TF1T) dans le cadre du programme de prime aux bogues de Patchstack.
La note CVSS communiquée est de 9.0. Concrètement, il s'agit d'un téléchargement non contrôlé de fichiers de type dangereux, c'est-à-dire de la catégorie de vulnérabilités CWE-434. La chronologie figurant dans la note d'information indique le 16 juillet 2026 comme date de publication ; la version corrigée a été publiée un peu plus d'un mois plus tard.
Correctifs disponibles depuis le : 19 août 2026 (Elementor Pro), 20 août 2026 (rtMedia) ; pour Mailgun for WordPress, le statut des correctifs est inconnu
Comment contourner la vulnérabilité liée au téléchargement de fichiers (CVE-2026-32475)
Selon Patchstack, la faille réside dans le traitement des téléchargements de fichiers dans le module Forms. La vérification de l'extension du fichier et le déplacement du fichier téléchargé s'effectuent en deux étapes distinctes.
Un attaquant peut envoyer deux parties de fichier pour le même champ de formulaire. Les entrées de fichier vides sont traitées différemment au cours des deux étapes de traitement. Cela permet de contourner la liste noire prévue pour les extensions de fichiers. Un fichier PHP peut ensuite être écrit dans un répertoire public.
Patchstack indique comme répertoire de destination wp-content/uploads/elementor/forms/. Le nom du fichier y est déterminé par la fonction PHP uniqid() Il est généré et se compose de 13 caractères hexadécimaux : huit codent la seconde Unix du téléchargement, cinq les microsecondes. Patchstack documente cette structure, car un attaquant doit ensuite accéder de manière ciblée au fichier stocké pour exécuter le code qu'il contient.
Aucune connexion n'est nécessaire pour exploiter cette vulnérabilité, à condition que le site WordPress concerné comporte au moins un formulaire Elementor accessible au public et dont le champ de téléchargement de fichiers est activé — une configuration courante selon Patchstack, notamment dans les formulaires de candidature ou d'assistance. Cette vulnérabilité peut ainsi entraîner l'exécution de code sur un système affecté.
Injection SQL sans authentification dans rtMedia (CVE-2026-66592)
La vulnérabilité CVE-2026-66592 concerne le plugin WordPress rtMedia pour WordPress, BuddyPress et bbPress jusqu'à la version 4.7.11 incluse. Cette vulnérabilité permet à un attaquant non authentifié d'injecter des commandes SQL dans la base de données. Le score CVSS est de 9,3 (critique). Le vecteur d'attaque est de type réseau, ne nécessite aucune authentification ni interaction de l'utilisateur.
Selon la base de données Patchstack, cette vulnérabilité peut entraîner la divulgation de données confidentielles issues de la base de données WordPress et, dans certaines circonstances, nuire à la disponibilité de l'application. La version corrigée 4.7.12 a été publiée le 20 août 2026.
Falsification de requêtes côté serveur dans Mailgun pour WordPress (CVE-2026-78003)
La vulnérabilité CVE-2026-78003 concerne le plugin WordPress Mailgun pour WordPress jusqu'à la version 2.2.0 incluse. Cette vulnérabilité permet à un attaquant non authentifié de mener une attaque de type « Server-Side Request Forgery » (SSRF) via un « path traversal ». Le score CVSS est de 9,8 (critique). Le vecteur d'attaque est de type réseau (AV:N), la complexité de l'attaque est faible (AC:L), aucune authentification n'est requise (PR:N) et aucune interaction de l'utilisateur n'est nécessaire (UI:N). Les impacts sur la confidentialité, l'intégrité et la disponibilité sont tous classés comme élevés (C:H/I:H/A:H).
Selon Wordfence Threat Intelligence, un attaquant peut exploiter cette vulnérabilité pour envoyer, depuis le serveur concerné, des requêtes vers des systèmes internes ou des services externes. Cela peut entraîner la divulgation de la structure du réseau interne, l'accès à des ressources protégées ou le contournement des règles de pare-feu. À la date de publication de cet article, le statut du correctif pour Mailgun for WordPress n’est pas connu.
Pertinence opérationnelle : pourquoi ces lacunes devraient être traitées en priorité
Le seuil d'exploitation est faible pour ces trois vulnérabilités. Aucun identifiant d'accès n'est nécessaire, aucune condition préalable n'est requise de la part de l'utilisateur et aucune interaction d'un collaborateur n'est requise. Pour la vulnérabilité CVE-2026-32475, il suffit qu'une page publiée comporte un formulaire Elementor contenant un champ de téléchargement. Pour la vulnérabilité CVE-2026-66592, il suffit simplement d’installer le plugin rtMedia. Quant à la vulnérabilité CVE-2026-78003, l’installation du plugin Mailgun suffit. Ce sont précisément ces configurations qui peuvent être détectées de manière automatisée depuis l’extérieur, sur un grand nombre de domaines. Patchstack et Wordfence ont respectivement décrit publiquement et en détail les mécanismes de contournement et les détails des vulnérabilités les 19, 20 et 22 août ; l’expérience montre que, pour ce type de failles, le délai entre la publication du correctif et le lancement d’un balayage à grande échelle est court.
À cela s'ajoute le contexte dans lequel Elementor Pro, rtMedia et Mailgun sont généralement utilisés : sur les sites web d'entreprise, les pages d'atterrissage de campagnes, les pages Carrières, les plateformes communautaires et les microsites de produits. Ces sites sont souvent créés dans le cadre de projets marketing ou par des prestataires externes, et fonctionnent sous leurs propres domaines ou sous-domaines, sans être répertoriés dans l’inventaire informatique central. Pour les responsables de la sécurité, cela signifie que les logiciels concernés peuvent se trouver sur des systèmes qui ne figurent pas du tout dans le planning des correctifs, et que, en cas de doute, la responsabilité de leur gestion n’est pas immédiatement clairement établie.
Un formulaire de candidature ou d'assistance comportant un champ de téléchargement n'est pas ici un cas isolé, mais bien la norme sur ces pages-là. Si le téléchargement aboutit dans le cas de CVE-2026-32475, l'attaquant exécute du code dans le contexte du serveur web. Dans le cas de la vulnérabilité CVE-2026-66592, un attaquant peut accéder directement à la base de données. Dans le cas de la faille CVE-2026-78003, un attaquant peut analyser les ressources du réseau interne ou accéder à des services protégés. À ce stade, il ne s’agit plus d’un simple site web, mais d’un accès au système sous-jacent et aux données qui y sont traitées.
Mettre à jour les installations concernées
Elementor Pro 4.2.2 corrige la vulnérabilité CVE-2026-32475. rtMedia 4.7.12 corrige la vulnérabilité CVE-2026-66592. À la date de publication de cet article, aucun correctif n'est connu pour Mailgun for WordPress ; les organisations sont invitées à suivre les informations fournies par l'éditeur et, le cas échéant, à envisager des mesures alternatives telles que la désactivation du plugin jusqu'à ce qu'une mise à jour soit disponible. Les organisations doivent mettre à jour leurs installations connues d'Elementor Pro et de rtMedia vers les versions corrigées ou supérieures.
Après la mise à jour, il convient de vérifier les sites WordPress afin de détecter d'éventuels téléchargements non autorisés de fichiers dans les formulaires Elementor. Il faut notamment prêter attention aux fichiers présents dans les zones de téléchargement des formulaires dont l'origine ou la finalité ne sont pas identifiables. Pour les installations rtMedia, il convient de vérifier les journaux de la base de données à la recherche de requêtes inhabituelles qui pourraient indiquer une injection SQL réussie. Pour les installations Mailgun, il convient de vérifier les journaux du serveur à la recherche de requêtes sortantes inhabituelles ou d'accès à des ressources internes.
En outre, les mesures suivantes sont recommandées :
une validation plus stricte des fichiers téléchargés,
Suivi des opérations de téléchargement,
Vérification des formulaires Elementor pour détecter les téléchargements non autorisés,
Surveillance des accès à la base de données afin de détecter les anomalies,
Surveillance des requêtes sortantes du serveur à destination de cibles inhabituelles,
Segmentation du réseau pour limiter la portée des attaques SSRF.
Obligations de déclaration en cas d'attaque réussie
Pour les exploitants de sites WordPress concernant des personnes physiques au sein de l'UE, la règle suivante s'applique : si une attaque aboutit et que des données à caractère personnel sont compromises, il existe, conformément à l'article 33 du RGPD, une obligation de notification auprès de l'autorité de contrôle compétente dans un délai de 72 heures. Les organisations situées en Allemagne et en Autriche, qui relèvent respectivement de la directive NIS-2 et de la loi autrichienne NISG, doivent en outre vérifier si l’incident déclenche leurs obligations de notification en vertu de la législation nationale de transposition correspondante. Le BSI recommande de manière générale de vérifier rapidement si des mises à jour de sécurité sont disponibles pour les applications web accessibles au public.
EASM : maintenir la visibilité des instances WordPress exposées
Les vulnérabilités CVE-2026-32475, CVE-2026-66592 et CVE-2026-78003 concernent des applications web exploitées sous leurs propres domaines et sous-domaines. La première question à se poser face à de telles alertes n'est donc pas de savoir si la version a été corrigée, mais où le logiciel est effectivement utilisé.
C'est précisément là qu'intervient la gestion de la surface d'attaque externe (External Attack Surface Management). LocateRisk recense en continu les systèmes et applications web accessibles au public sous vos propres domaines, ainsi que les logiciels identifiables depuis l'extérieur. Cela permet également de rendre visibles les sites web exploités en dehors des inventaires gérés de manière centralisée, et l'affectation aux équipes responsables ne prend plus que quelques minutes au lieu de plusieurs jours. Notre aperçu décrit la méthode à suivre pour réaliser un tel inventaire : Évaluation de la surface d'attaque.
La visibilité technique ne remplace ni la mise à jour vers Elementor Pro 4.2.2 ou rtMedia 4.7.12, ni la vérification des fichiers téléchargés, des journaux de la base de données et des requêtes serveur. Elle répond à la question préalable suivante : quels sont les systèmes qui doivent figurer dans la liste des correctifs, et qui doit s'en charger ?.
Suis-je concerné ?
Sont concernés Elementor Pro jusqu'à la version 4.2.1, rtMedia jusqu'à la version 4.7.11 et Mailgun for WordPress jusqu'à la version 2.2.0 ; les vulnérabilités ont été corrigées dans Elementor Pro 4.2.2 et rtMedia 4.7.12 respectivement. Pour Mailgun for WordPress, le statut du correctif est inconnu. Si vous souhaitez savoir si Elementor Pro, rtMedia ou Mailgun sont visibles depuis l'extérieur de votre infrastructure, vous pouvez consulter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer depuis l'extérieur la version effectivement installée ; il est essentiel de la comparer aux avis du fabricant.
CVE-2026-32475 est une vulnérabilité critique du plugin WordPress Elementor Pro qui permet à un attaquant non authentifié de télécharger un fichier PHP dans un répertoire accessible au public via le module « Forms » et d'y exécuter du code. Le score CVSS est de 9,0.
CVE-2026-66592 est une vulnérabilité critique de type injection SQL dans le plugin WordPress « rtMedia for WordPress, BuddyPress and bbPress ». Elle permet à un attaquant non authentifié d'injecter des commandes SQL dans la base de données et de divulguer des données confidentielles. Son score CVSS est de 9,3.
CVE-2026-78003 est une vulnérabilité critique de type « Server-Side Request Forgery » (SSRF) via un traversement de chemin dans le plugin WordPress « Mailgun for WordPress ». Elle permet à un attaquant non authentifié d'envoyer des requêtes vers des systèmes internes ou externes, en les faisant provenir du serveur concerné. Son score CVSS est de 9,8.
Sont concernées toutes les versions d'Elementor Pro jusqu'à la version 4.2.1 incluse, d'rtMedia jusqu'à la version 4.7.11 incluse et de Mailgun for WordPress jusqu'à la version 2.2.0 incluse. La version 4.2.2 d'Elementor Pro (publiée le 19 août 2026) corrige la vulnérabilité CVE-2026-32475. La version 4.7.12 de rtMedia (publiée le 20 août 2026) corrige la vulnérabilité CVE-2026-66592. À la date de publication de cet article, aucun correctif n'est connu pour Mailgun for WordPress. Les installations concernées d'Elementor Pro et de rtMedia doivent être mises à jour sans délai vers ces versions ou des versions ultérieures.
Selon Patchstack, le site WordPress concerné doit comporter au moins un formulaire Elementor accessible au public et comportant un champ de téléchargement de fichiers activé. Il n'est pas nécessaire de se connecter pour exploiter cette vulnérabilité.
L'avis de Patchstack mentionne exclusivement Elementor Pro et se réfère aux informations de version de ce plugin. Le champ de téléchargement de fichiers concerné dans le module « Forms » fait partie des fonctionnalités de la version payante. La version d'Elementor Pro utilisée dans l'installation concernée est déterminante pour votre propre évaluation.
Mise à jour : 22 août 2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; c'est toujours l'avis du fabricant accessible via le lien qui fait foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-32475
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.