Présentation
Une vulnérabilité de type cross‑site request forgery (CSRF) a été découverte dans le plugin Elementor pour WordPress. La faille, non encore référencée par un identifiant CVE, obtient un score CVSS de 8.8/10, ce qui la classe parmi les vulnérabilités à haute sévérité. Elle concerne exclusivement les versions 4.3.0 et 4.3.1 du plugin, versions qui sont installées sur plus de deux millions de sites selon les statistiques de WordPress.org. Le plugin Elementor est présent sur plus de dix millions de sites WordPress, ce qui élargit la surface d’exposition potentielle.
Mécanisme de la faille
Le problème provient du module Editor Events, qui omet la protection CSRF pour les requêtes REST authentifiées par cookie dès que la chaîne littérale elementor/v1/events/ apparaît dans l’URI de la requête. Cette omission s’applique à l’ensemble du REST API, incluant les routes du cœur de WordPress et celles de tout autre plugin installé. Un attaquant peut donc composer un lien contenant ce paramètre et le soumettre à un utilisateur connecté. Aucun prérequis technique n’est nécessaire : le lien peut être un simple <a href> placé dans un e‑mail, un message de chat ou un commentaire. Lorsque l’utilisateur clique, le navigateur envoie la requête avec les cookies d’authentification, et le serveur exécute l’action demandée sans vérifier le token CSRF.
https://example.com/wp-json/wp/v2/users?_method=POST&username=csrfadmin&email=csrfadmin%40example.test&password=StrongPass123!&roles%5B%5D=administrator&x=elementor/v1/events/Dans cet exemple, la requête POST crée un compte administrateur nommé csrfadmin. Le paramètre _method=POST contourne les restrictions de méthode, tandis que le paramètre x=elementor/v1/events/ déclenche le contournement de la protection CSRF. Le serveur accepte la création du compte tant que l’utilisateur initiateur possède les droits suffisants, ce qui est le cas d’un administrateur connecté.
Impact et mitigation
Le principal risque réside dans la prise de contrôle totale du site WordPress. Une fois le compte administrateur créé, l’attaquant peut installer des plugins malveillants, modifier le contenu, ou exfiltrer des données. La portée de l’exploitation est amplifiée par le fait que la faille ne dépend pas d’un script ou d’une page hébergée par l’attaquant ; le simple fait de cliquer sur le lien suffit. La correction a été publiée dans la version 4.3.2 du plugin, qui réintroduit la vérification CSRF pour toutes les requêtes contenant le segment elementor/v1/events/. Les administrateurs de sites WordPress sont donc invités à mettre à jour immédiatement le plugin. En attendant la mise à jour, il est possible de désactiver temporairement le module Editor Events via le tableau de bord ou d’appliquer un filtre WordPress qui rejette les requêtes contenant le paramètre suspect. Enfin, la surveillance des logs REST API pour détecter des appels inhabituels à /wp/v2/users avec des paramètres additionnels peut aider à identifier une tentative d’exploitation.