Kritiek lek in Elementor Pro: WordPress-sites volledig over te nemen via upload-formulier (CVE-2026-32475)

Een kritieke kwetsbaarheid in de populaire WordPress-plugin Elementor Pro maakt het mogelijk voor ongeauthenticeerde aanvallers — dus zonder enig account op jouw site — om WordPress-sites volledig over te nemen. Via het lek kan een aanvaller een PHP-bestand naar de webserver uploaden en dat vervolgens uitvoeren. Daarna is het een kwestie van minuten om een backdoor te plaatsen of een eigen admin-account aan te maken. Cybersecuritybedrijf Patchstack verwacht dat aanvallers hier actief misbruik van gaan maken. Elementor Pro draait naar schatting op zo’n 6 miljoen websites.

Wat is er precies aan de hand?

Elementor is een zogeheten “page builder” — een plugin die de standaard WordPress-editor vervangt en veel meer vrijheid geeft bij het vormgeven van een site. De gratis versie draait op meer dan 10 miljoen websites; de betaalde Pro-versie, met nog meer functionaliteit, op naar schatting 6 miljoen.

Het lek zit in de manier waarop Elementor Pro geüploade bestanden verwerkt. Dat gebeurt in twee stappen: eerst wordt de bestandsextensie gecontroleerd, daarna wordt het bestand naar een publiek toegankelijke map verplaatst. Cybersecuritybedrijf Wordfence ontdekte dat je die eerste controlestap kunt omzeilen door een bestand te uploaden met een lege bestandsnaam. Daardoor worden de overige bestanden die in hetzelfde uploadveld worden meegestuurd, niet meer gecontroleerd — inclusief een PHP-bestand dat vervolgens gewoon wordt uitgevoerd.

Voorwaarde voor misbruik is wel dat de site een gepubliceerde Elementor-pagina met een Form widget heeft, waarin een uploadveld zit — denk aan een sollicitatieformulier, contactformulier met bijlage-optie, of iets vergelijkbaars.

Welke sites zijn kwetsbaar?

  • Het lek is geregistreerd als CVE-2026-32475
  • Elementor werd op 16 juli 2026 over de kwetsbaarheid ingelicht
  • Op 19 augustus 2026 verscheen versie 4.2.2, waarin het probleem is verholpen
  • Anders dan bij gratis plugins uit de WordPress.org-directory zijn er van betaalde plugins zoals Elementor Pro geen publieke downloadcijfers bekend — het is dus onbekend hoeveel van de naar schatting 6 miljoen sites nog een kwetsbare versie draaien

Elementor Pro kende in het verleden vaker beveiligingslekken die vervolgens ook daadwerkelijk bij aanvallen zijn misbruikt. Er is dus geen reden om aan te nemen dat dit lek dit keer ongebruikt blijft.

Wat moet je nu doen?

  • Controleer of Elementor Pro actief is op jouw site — kijk bij Plugins in je WordPress-dashboard
  • Update direct naar versie 4.2.2 of hoger als de plugin actief is
  • Heb je een Form widget met uploadveld op een gepubliceerde pagina staan? Overweeg die tijdelijk uit te schakelen totdat je zeker weet dat de update is doorgevoerd
  • Gebruik je Elementor Pro niet actief maar staat de plugin nog wel geïnstalleerd? Verwijder hem dan — een inactieve plugin met een kritiek lek is nog steeds een risico

Wil je je site breder beveiligen dan alleen deze ene kwetsbaarheid? Lees onze complete gids voor WordPress beveiligen met alle essentiele maatregelen op een rij.

Houd jij dit zelf bij, of doen wij dat?

Dit is precies het risico van plugins die je ooit installeerde en sindsdien niet meer bewust bijhoudt: een kritieke kwetsbaarheid kan dagen of weken onopgemerkt blijven staan, terwijl geautomatiseerde aanvalsbots juist razendsnel naar dit soort lekken gaan scannen zodra de details openbaar zijn — en bij een pagebuilder die op miljoenen sites draait, is dat vrijwel altijd binnen enkele dagen.

Plugin-updates zijn onderdeel van al onze maandpakketten — wij houden niet alleen je WordPress-kern bij, maar ook elke geïnstalleerde plugin, inclusief spoedeisende beveiligingsupdates zoals deze bij Elementor Pro. Jij hoeft zelf niet elke week het beveiligingsnieuws te volgen om te weten of jouw site risico loopt.

Wil je dat wij dit voor jouw site regelen? Neem contact met ons op — of bekijk direct onze pakketten waar plugin- en kernupdates standaard in zitten.

📬
Meer WordPress-tips in je inbox? Wekelijkse nieuwsbrief — geen spam, altijd afmeldbaar.

Leave a Comment