Elementor et piratage : faille, injection, ou simple coïncidence
Elementor est partout, donc souvent présent sur un site touché. La cause est plus souvent un add-on abandonné, ou du CSS/JS custom, qu'Elementor lui-même. Vérifiez les add-ons, le Custom Code, et les JSON des pages.
Elementor est partout, donc souvent présent. La cause est plus souvent un add-on abandonné qu'Elementor lui-même. Vérifiez les add-ons et le CSS/JS custom.
Présent n'est pas coupable
Comme CF7, Elementor apparaît dans neuf devis de sites vitrine. Les bots le sondent. Des failles ont existé, surtout sur des versions anciennes. Lisez la version, le changelog, les add-ons. Accuser « Elementor » et réinstaller le cœur sans regarder `elementor-pro-addons-xyz` rate la porte.
Un site Elementor piraté via File Manager ou ftp : Elementor n'y est pour rien. File Manager, Par où commencer.
Inventoriez Elementor, Elementor Pro, chaque add-on (Essential, Crocoblock, packs « 40 widgets ») et les extraits Custom Code. La faille de la semaine sur le cœur n'est pas une fatalité ; un add-on de 2019 l'est plus souvent. Les widgets HTML et le JSON `_elementor_data` portent des liens et des scripts que l'éditeur visuel affiche mal. Un grep SQL sur un domaine casino y suffit parfois. Ne désinstallez pas Elementor « au cas où » : vous cassez le site sans fermer l'add-on.
Avant d'accuser Elementor, notez la version, la date du dernier add-on, et si Pro vient d'un compte légitime ou d'un zip « GPL ». Ces trois infos séparent une CVE cœur (MAJ) d'une porte pack (sortie du zip) d'un File Manager qui n'a rien à voir. L'éditeur visuel a l'air normal dans les trois cas.
Pro, add-ons, « packs »
Essential Addons, Premium Addons, Crocoblock, « 40 widgets » d'un pack nulled : surface. Un widget d'upload, un formulaire, un listing dynamic. Désactivez les add-ons dont vous n'utilisez aucun widget — vraiment aucun.
Les packs « template kit » hors officiel : comme un thème nulled, un JS vient avec. Thème nulled.
Custom Code, HTML widget, embeds
Elementor Pro > Custom Code : extraits header/footer. Un attaquant avec un compte éditeur y colle un mineur ou un redirect. Lisez chaque extraits, dates. Les widgets HTML dans les pages : même chose, plus nombreux.
Les embeds YouTube / Maps détournés vers un domaine .xyz. Parcourez quelques pages clés, pas seulement la home.
Elementor Pro > Custom Code : lisez chaque extrait, date de modification, compte auteur. Un redirect ou un mineur s'y colle en deux minutes avec un compte éditeur. Les widgets HTML des pages clés (home, checkout, contact) se parcourent ensuite, pas seulement la home.
Le JSON des documents
Le contenu Elementor vit en meta `_elementor_data`. Un grep SQL sur un domaine casino y trouve des liens que l'éditeur visuel affiche mal. Sauvegardez avant toute passe. Liens sortants.
Les révisions Elementor peuvent resservir l'ancien JSON. Après clean, ne « restaurez » pas une révision de la semaine de l'incident.
Après un grep SQL sur `_elementor_data`, ne restaurez pas une révision de la semaine de l'incident : elle ressert le JSON sale. Sauvegardez la meta avant toute passe. Liens sortants.
Un grep sur `_elementor_data` pour `http` hors votre domaine et hors CDNs connus (YouTube, Maps, Stripe) sort les embeds détournés. Exportez le CSV, traitez page par page les hits, ne lancez pas un replace global sur le JSON : vous cassez les widgets.
Comparer le plugin au zip
Dossier `elementor` et `elementor-pro` vs zips officiels. Fichiers en trop, dates hors release. « Réparer » Wordfence sur Elementor : ok si comparable. Sur un add-on sur mesure : non. Wordfence 80 fichiers.
Dossiers `elementor` et `elementor-pro` vs zips officiels. Fichiers en trop, dates hors release. « Réparer » Wordfence sur le cœur Elementor : acceptable. Sur un add-on maison : non.
Thème Hello et thème nulled
Hello Elementor officiel est mince. Un « Hello » modifié ou un thème « Elementor Pack » dumpé : inspectez comme un nulled. Les mu-plugins « elementor-cache » improvisés : hors circuit.
Après : un builder, moins d'add-ons
Un builder + le thème. Pas trois bibliothèques de widgets. Mises à jour Pro via le compte légitime, pas un zip « Pro nulled ».
PHP et WP à jour après clean. WP pas à jour.
Woo + Elementor
Les templates checkout Elementor : un JS injecté là est un skimmer. Isolez le tunnel. WooCommerce, Merchant.
WordPress piraté, créer un espace.
Après : un builder, moins d'add-ons, Pro via le compte légitime. Sur Woo, le template checkout est un skimmer s'il est injecté. WooCommerce. WordPress piraté, créer un espace.
Hello, kits, et mode maintenance
Hello Elementor officiel est mince. Un « Hello » modifié ou un pack « Elementor kit » dumpé s'inspecte comme un nulled. Les mu-plugins « elementor-cache » improvisés : hors circuit. Les template kits hors officiel : un JS vient avec. Thème nulled.
Un mode maintenance Elementor activé « tout seul » : un user ou un script. L'URL de maintenance peut servir une page phishing. Listez les users. Exporter vers un autre builder pour « fuir » emporte le JSON sale.
PHP et WP à jour après clean. WP pas à jour. Créer un espace.
Après le clean, un seul builder, moins d'add-ons, Custom Code relu, révisions de la semaine d'incident non restaurées. C'est le filet Elementor, distinct du filet Wordfence.
Add-ons à sortir en priorité
Tout add-on sans commit depuis deux ans, tout pack « 40 widgets » hors éditeur connu, tout Pro nulled. Désactivez ceux dont aucun widget n'est utilisé — vraiment aucun. Les widgets d'upload et de formulaire dynamiques d'abord. Le cœur Elementor à jour peut rester.
Sur une boutique, le template checkout Elementor se lit comme un tunnel : JS, iframe, domaine d'une lettre. WooCommerce. Créer un espace.
- Add-on abandonné.
- Pack kit hors officiel.
- Custom Code daté le jour J.
- JSON avec domaine tiers.