Een kritieke kwetsbaarheid in de populaire WordPress-pagebuilder Elementor Pro maakt het mogelijk voor ongeauthenticeerde aanvallers — dus zonder enig account op jouw site — om een kwaadaardig PHP-bestand naar de server te uploaden en dat vervolgens uit te voeren. Het lek is geregistreerd als CVE-2026-32475. Patchstack gaf het aanvankelijk een CVSS-score van 9.0; Wordfence, dat het lek zelf ontdekte en meldde, hanteert een score van 9.8 — in beide gevallen het hoogste risiconiveau. Elementor Pro draait naar schatting op zo’n 6 miljoen websites.
Update 3 september 2026: Wordfence bevestigt dat de firewall inmiddels meer dan 190.000 actieve aanvalspogingen op dit lek heeft geblokkeerd sinds de openbaarmaking op 19 augustus, met de zwaarste aanvalsgolf in de eerste dagen daarna (19 t/m 23 augustus). Dit is dus geen theoretisch risico meer — aanvallers scannen op dit moment actief en op grote schaal naar kwetsbare Elementor Pro-installaties. Draai je nog geen versie 4.2.2 of hoger, dan loop je aantoonbaar risico.
In het kort
- Kwetsbaarheid: CVE-2026-32475, ongeauthenticeerde arbitrary file upload → remote code execution
- Risico: CVSS 9.0 (Patchstack) tot 9.8 (Wordfence) — kritiek
- Geraakt: Elementor Pro t/m versie 4.2.1, op naar schatting 6 miljoen sites
- Oplossing: update naar versie 4.2.2 of hoger (beschikbaar sinds 19 augustus 2026)
- Status: actief misbruikt — 190.000+ geblokkeerde aanvalspogingen sinds de openbaarmaking
- Vereist voor misbruik: een gepubliceerde pagina met een Elementor Pro-formulier met een niet-verplicht uploadveld
Wat is er precies mis in Elementor Pro?
Het lek zit in de Formulieren-module van Elementor Pro, specifiek in een niet-verplicht uploadveld — denk aan een sollicitatieformulier of contactformulier met optionele bijlage. Bij het verwerken van een geüpload bestand doorloopt de plugin een validatielus over alle meegestuurde bestandsonderdelen om extensie en bestandstype te controleren. Wordfence herleidde de exacte oorzaak: in die validatielus gebruikt de functie Upload::validation() een return-statement in plaats van een continue-statement zodra het eerste bestandsonderdeel leeg is (de staat UPLOAD_ERR_NO_FILE). Daardoor stopt de hele controle voortijdig, en worden alle overige bestanden in datzelfde uploadveld — inclusief eventuele kwaadaardige bestanden verderop — helemaal niet meer gecontroleerd.
In de praktijk stuurt een aanvaller het uploadveld als array met twee onderdelen: het eerste zonder bestand (leeg), het tweede met een .php-bestand. Door die volgorde glipt het PHP-bestand simpelweg langs een controle die eigenlijk precies dat soort bestanden hoort tegen te houden — niet omdat de extensielijst zelf onjuist is, maar omdat hij voor dit specifieke bestand nooit wordt geraadpleegd. Het geüploade bestand krijgt een willekeurig gegenereerde naam en belandt in de map wp-content/uploads/elementor/forms/, van waaruit de aanvaller het direct kan aanroepen om willekeurige code op de server uit te voeren — met een complete site-overname (backdoors, malafide beheerdersaccounts) als mogelijk gevolg.
Wie ontdekte het lek?
Het lek werd gemeld door onderzoekers Tin Pham (TF1T) en Austin Ginder, die er via het bug bounty-programma van Wordfence $15.600 voor ontvingen — een fors bedrag dat aangeeft hoe ernstig dit lek wordt ingeschat. Elementor werd op 16 juli 2026 geïnformeerd en bracht op 19 augustus 2026 — dezelfde dag als de openbaarmaking — versie 4.2.2 uit met de oplossing.
Welke sites lopen risico?
- Het lek is geregistreerd als CVE-2026-32475, CVSS 9.0–9.8 (kritiek) afhankelijk van de bron
- Vereist is een gepubliceerde pagina met een Elementor Pro-formulier met minimaal één niet-verplicht uploadveld — dat hoeft nergens apart voor “aangezet” te worden, dit is simpelweg hoe het uploadveld standaard werkt
- Alle versies t/m 4.2.1 zijn kwetsbaar; versie 4.2.2 en hoger is veilig
- Van betaalde plugins zoals Elementor Pro zijn — anders dan bij gratis wp.org-plugins — geen publieke downloadcijfers bekend, dus valt niet te zeggen hoeveel van de geschatte 6 miljoen sites nog een kwetsbare versie draaien
Actief misbruikt: de cijfers van Wordfence
Dit is inmiddels geen theoretische kwetsbaarheid meer. Wordfence meldt dat aanvallers al op de dag van openbaarmaking (19 augustus 2026) begonnen met scannen, met de zwaarste golf tussen 19 en 23 augustus. In totaal blokkeerde de Wordfence-firewall sinds die datum meer dan 190.000 aanvalspogingen. Een klein aantal IP-adressen is verantwoordelijk voor een groot deel daarvan — sommige met tienduizenden pogingen op hun naam. Omdat het lek zonder enige inlog te misbruiken is, en de kwetsbare configuratie (een formulier met optioneel uploadveld) juist bij zakelijke sites heel gewoon is, geldt dit als een van de ernstigere WordPress-lekken van de afgelopen tijd.
Wat moet je nu doen?
- Update Elementor Pro direct naar versie 4.2.2 of hoger — kijk bij Plugins in je WordPress-dashboard of de plugin actief is
- Heb je een formulier met een niet-verplicht uploadveld op een gepubliceerde pagina staan? Overweeg dat tijdelijk uit te schakelen totdat de update is doorgevoerd
- Was je site kwetsbaar vóórdat je hebt geüpdatet? Controleer de map
wp-content/uploads/elementor/forms/op bestanden die niet horen bij de documenten of afbeeldingen die bezoekers normaal aanleveren — elk bestand met een .php-extensie in deze map is een sterke aanwijzing voor compromittering en moet direct verwijderd worden - Controleer daarnaast je serverlogs op POST-verzoeken naar
/wp-admin/admin-ajax.phpmet parameteraction=elementor_pro_forms_send_formrond of na 19 augustus 2026 — dat is het patroon van deze specifieke aanval - Vind je sporen van misbruik? Ga ervan uit dat de site breder gecompromitteerd kan zijn (bijvoorbeeld met een backdoor of malafide beheerdersaccount) en laat de site grondig controleren, niet alleen het uploadbestand verwijderen
- Gebruik je Elementor Pro niet actief meer maar staat de plugin nog wel geïnstalleerd? Verwijder hem — een inactieve plugin met een kritiek lek blijft een risico
Wil je je site breder beveiligen dan alleen deze ene kwetsbaarheid? Lees onze complete gids voor WordPress beveiligen met alle essentiële maatregelen op een rij.
Veelgestelde vragen
Is mijn website getroffen als ik Elementor Pro gebruik?
Alleen als je Elementor Pro versie 4.2.1 of ouder draait én een gepubliceerde pagina hebt met een formulier dat een niet-verplicht uploadveld bevat. Update je naar 4.2.2 of hoger, dan ben je beschermd — ongeacht of je zo’n formulier gebruikt.
Wat is CVE-2026-32475 precies?
Een kritieke kwetsbaarheid (CVSS 9.0–9.8) in Elementor Pro waarbij een fout in de bestandsvalidatie ervoor zorgt dat een aanvaller zonder in te loggen een uitvoerbaar PHP-bestand kan uploaden via een formulier-uploadveld, wat kan leiden tot volledige overname van de website.
Hoe weet ik of mijn site al is aangevallen?
Controleer de map wp-content/uploads/elementor/forms/ op .php-bestanden en je serverlogs op verzoeken naar /wp-admin/admin-ajax.php met action=elementor_pro_forms_send_form rond 19 augustus 2026 of later. Geen sporen vinden is overigens geen garantie dat de site niet is getroffen.
Is de gratis versie van Elementor ook kwetsbaar?
Nee, dit lek zit specifiek in de Formulieren-module van Elementor Pro (de betaalde versie). De gratis Elementor-plugin bevat deze module niet en is voor dit specifieke lek niet kwetsbaar.
Moet ik overstappen naar een andere pagebuilder?
Niet per se — up-to-date houden is meestal voldoende. Loop je vaker tegen dit soort kwetsbaarheden aan, dan kan een overstap naar bijvoorbeeld Avada het overwegen waard zijn; wij denken daar graag vrijblijvend in mee.
Houd jij dit zelf bij, of doen wij dat?
Dit is precies het risico van plugins die je ooit installeerde en sindsdien niet meer bewust bijhoudt: een kritieke kwetsbaarheid kan dagen of weken onopgemerkt blijven staan, terwijl geautomatiseerde aanvalsbots juist razendsnel naar dit soort lekken gaan scannen zodra de details openbaar zijn — en bij een pagebuilder die op miljoenen sites draait, blijkt dat nu ook met cijfers: ruim 190.000 pogingen binnen twee weken, met de piek al in de eerste vijf dagen na openbaarmaking.
Plugin-updates zijn onderdeel van al onze maandpakketten — wij houden niet alleen je WordPress-kern bij, maar ook elke geïnstalleerde plugin, inclusief spoedeisende beveiligingsupdates zoals deze bij Elementor Pro. Jij hoeft zelf niet elke week het beveiligingsnieuws te volgen om te weten of jouw site risico loopt.
Loop je vaker tegen dit soort kwetsbaarheden in Elementor aan, of ben je toe aan een frisse start? Naast het bijwerken van je huidige installatie bouwen wij ook complete WordPress-sites op Avada, de pagebuilder waar wij zelf het meest ervaring mee hebben. Een migratie is geen must — je site actueel houden is vaak al voldoende — maar we denken graag vrijblijvend met je mee als je liever een keer overstapt.
Wil je dat wij dit voor jouw site regelen — of het nu gaat om het updaten van Elementor, het controleren op sporen van misbruik, of het verkennen van een nieuwe website op Avada? Neem contact met ons op — of bekijk direct onze pakketten waar plugin- en kernupdates standaard in zitten.