WordPress · 9 min · publié le 3 janvier 2025 · mis à jour le 10 janvier 2026

Elementor et piratage : faille, injection, ou simple coïncidence

Elementor est partout, donc souvent présent sur un site touché. La cause est plus souvent un add-on abandonné, ou du CSS/JS custom, qu'Elementor lui-même. Vérifiez les add-ons, le Custom Code, et les JSON des pages.

Réponse directe

Elementor est partout, donc souvent présent. La cause est plus souvent un add-on abandonné qu'Elementor lui-même. Vérifiez les add-ons et le CSS/JS custom.

elementor piraté faille elementor elementor malware

Présent n'est pas coupable

Comme CF7, Elementor apparaît dans neuf devis de sites vitrine. Les bots le sondent. Des failles ont existé, surtout sur des versions anciennes. Lisez la version, le changelog, les add-ons. Accuser « Elementor » et réinstaller le cœur sans regarder `elementor-pro-addons-xyz` rate la porte.

Un site Elementor piraté via File Manager ou ftp : Elementor n'y est pour rien. File Manager, Par où commencer.

Inventoriez Elementor, Elementor Pro, chaque add-on (Essential, Crocoblock, packs « 40 widgets ») et les extraits Custom Code. La faille de la semaine sur le cœur n'est pas une fatalité ; un add-on de 2019 l'est plus souvent. Les widgets HTML et le JSON `_elementor_data` portent des liens et des scripts que l'éditeur visuel affiche mal. Un grep SQL sur un domaine casino y suffit parfois. Ne désinstallez pas Elementor « au cas où » : vous cassez le site sans fermer l'add-on.

Avant d'accuser Elementor, notez la version, la date du dernier add-on, et si Pro vient d'un compte légitime ou d'un zip « GPL ». Ces trois infos séparent une CVE cœur (MAJ) d'une porte pack (sortie du zip) d'un File Manager qui n'a rien à voir. L'éditeur visuel a l'air normal dans les trois cas.

Pro, add-ons, « packs »

Essential Addons, Premium Addons, Crocoblock, « 40 widgets » d'un pack nulled : surface. Un widget d'upload, un formulaire, un listing dynamic. Désactivez les add-ons dont vous n'utilisez aucun widget — vraiment aucun.

Les packs « template kit » hors officiel : comme un thème nulled, un JS vient avec. Thème nulled.

Custom Code, HTML widget, embeds

Elementor Pro > Custom Code : extraits header/footer. Un attaquant avec un compte éditeur y colle un mineur ou un redirect. Lisez chaque extraits, dates. Les widgets HTML dans les pages : même chose, plus nombreux.

Les embeds YouTube / Maps détournés vers un domaine .xyz. Parcourez quelques pages clés, pas seulement la home.

Elementor Pro > Custom Code : lisez chaque extrait, date de modification, compte auteur. Un redirect ou un mineur s'y colle en deux minutes avec un compte éditeur. Les widgets HTML des pages clés (home, checkout, contact) se parcourent ensuite, pas seulement la home.

Le JSON des documents

Le contenu Elementor vit en meta `_elementor_data`. Un grep SQL sur un domaine casino y trouve des liens que l'éditeur visuel affiche mal. Sauvegardez avant toute passe. Liens sortants.

Les révisions Elementor peuvent resservir l'ancien JSON. Après clean, ne « restaurez » pas une révision de la semaine de l'incident.

Après un grep SQL sur `_elementor_data`, ne restaurez pas une révision de la semaine de l'incident : elle ressert le JSON sale. Sauvegardez la meta avant toute passe. Liens sortants.

Un grep sur `_elementor_data` pour `http` hors votre domaine et hors CDNs connus (YouTube, Maps, Stripe) sort les embeds détournés. Exportez le CSV, traitez page par page les hits, ne lancez pas un replace global sur le JSON : vous cassez les widgets.

Comparer le plugin au zip

Dossier `elementor` et `elementor-pro` vs zips officiels. Fichiers en trop, dates hors release. « Réparer » Wordfence sur Elementor : ok si comparable. Sur un add-on sur mesure : non. Wordfence 80 fichiers.

Dossiers `elementor` et `elementor-pro` vs zips officiels. Fichiers en trop, dates hors release. « Réparer » Wordfence sur le cœur Elementor : acceptable. Sur un add-on maison : non.

Thème Hello et thème nulled

Hello Elementor officiel est mince. Un « Hello » modifié ou un thème « Elementor Pack » dumpé : inspectez comme un nulled. Les mu-plugins « elementor-cache » improvisés : hors circuit.

Après : un builder, moins d'add-ons

Un builder + le thème. Pas trois bibliothèques de widgets. Mises à jour Pro via le compte légitime, pas un zip « Pro nulled ».

PHP et WP à jour après clean. WP pas à jour.

Woo + Elementor

Les templates checkout Elementor : un JS injecté là est un skimmer. Isolez le tunnel. WooCommerce, Merchant.

WordPress piraté, créer un espace.

Après : un builder, moins d'add-ons, Pro via le compte légitime. Sur Woo, le template checkout est un skimmer s'il est injecté. WooCommerce. WordPress piraté, créer un espace.

Hello, kits, et mode maintenance

Hello Elementor officiel est mince. Un « Hello » modifié ou un pack « Elementor kit » dumpé s'inspecte comme un nulled. Les mu-plugins « elementor-cache » improvisés : hors circuit. Les template kits hors officiel : un JS vient avec. Thème nulled.

Un mode maintenance Elementor activé « tout seul » : un user ou un script. L'URL de maintenance peut servir une page phishing. Listez les users. Exporter vers un autre builder pour « fuir » emporte le JSON sale.

PHP et WP à jour après clean. WP pas à jour. Créer un espace.

Après le clean, un seul builder, moins d'add-ons, Custom Code relu, révisions de la semaine d'incident non restaurées. C'est le filet Elementor, distinct du filet Wordfence.

Add-ons à sortir en priorité

Tout add-on sans commit depuis deux ans, tout pack « 40 widgets » hors éditeur connu, tout Pro nulled. Désactivez ceux dont aucun widget n'est utilisé — vraiment aucun. Les widgets d'upload et de formulaire dynamiques d'abord. Le cœur Elementor à jour peut rester.

Sur une boutique, le template checkout Elementor se lit comme un tunnel : JS, iframe, domaine d'une lettre. WooCommerce. Créer un espace.

  • Add-on abandonné.
  • Pack kit hors officiel.
  • Custom Code daté le jour J.
  • JSON avec domaine tiers.

Questions fréquentes

Je dois abandonner Elementor après un hack ?

+
Pas à cause du logo. À cause d'un add-on mort ou d'un Pro nulled, oui pour ces pièces. Le builder officiel à jour reste tenable.

Elementor a une faille cette semaine. Je suis forcément pris ?

+
Non. Mettez à jour. Vérifiez les dates de fichiers et les users. Pas de fatalité. Non. Mettez à jour, vérifiez dates et users.

Le mode maintenance Elementor a été activé tout seul ?

+
Un user admin l'a fait, ou un script. Listez les users. Un maintenance détournée peut servir une page phishing. Vérifiez l'URL de maintenance. Un user ou un script l'a fait. Vérifiez l'URL de maintenance : phishing possible.

Puis-je exporter les pages vers un autre builder pour « fuir » ?

+
Vous emportez le JSON sale. Nettoyez d'abord. Migrer n'est pas nettoyer.

Les CSS custom Elementor peuvent contenir un malware ?

+
Du JS dans un champ CSS, ou une `url()` vers un script : rare mais vu. Lisez les extraits Custom CSS des pages importantes. Du JS dans un champ CSS ou une url() vers un script : lisez les extraits des pages importantes.
À lire ensuite
Plugin vulnérable Thème nulled WooCommerce à vérifier Wordfence 80 fichiers Guide WordPress Déclarer mon site