Kritieke fout in Elementor Pro maakt overname van WordPress-sites mogelijk

Een kwetsbaarheid in de File Upload-functie van Elementor Pro laat aanvallers PHP-bestanden uploaden en zo volledige controle over WordPress-sites krijgen. Een update naar versie 4.2.2 verhelpt het probleem.

Een kritieke kwetsbaarheid in de populaire WordPress-plugin Elementor Pro kan aanvallers in staat stellen uitvoerbare bestanden te uploaden en zo volledige controle over een website te krijgen. Het lek, geregistreerd als CVE-2026-32475, zit in de File Upload-functionaliteit van de Forms-module.

Het probleem ontstaat doordat de validatiestap en de stap die het geüploade bestand daadwerkelijk verplaatst, elk op hun eigen manier omgaan met lege bestandsvermeldingen in een upload. Door een multipart-upload zorgvuldig zo samen te stellen dat validator en verplaatsingslogica een verzoek verschillend interpreteren, kan een aanvaller de bestandstype-restricties omzeilen en alsnog een PHP-bestand op de server plaatsen — zonder dat daar een account voor nodig is.

Elementor heeft het probleem verholpen in versie 4.2.2. Alle eerdere versies van Elementor Pro zijn kwetsbaar. Er zijn vooralsnog geen meldingen van actieve exploitatie, maar gezien de ernst van het lek en de populariteit van de plugin is dat vooral een kwestie van tijd. Van belang: het bijwerken van de plugin verwijdert geen bestanden die eventueel al vóór de update zijn geüpload door een aanvaller.

Beheerders van WordPress-sites met Elementor Pro wordt geadviseerd direct te updaten naar versie 4.2.2 en de map wp-content/uploads/elementor/forms/ te controleren op onbekende of verdachte PHP-bestanden. Voor Nederlandse bedrijven en webbureaus die met Elementor Pro werken op klantsites is dit een goed moment om dat bij alle beheerde installaties na te lopen — vooral op sites met een actief contactformulier waarin een bestand-upload-veld is opgenomen, want dat is precies het scenario waarin dit lek uitgebuit kan worden.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.