Beveiligingsonderzoeker Tin Pham, actief onder de naam TF1T, heeft een kritieke kwetsbaarheid ontdekt in de Forms-module van de populaire WordPress-plugin Elementor Pro. Het lek, CVE-2026-32475, kreeg een CVSS-score van 9.0 op 10 en maakt het mogelijk voor niet-geauthenticeerde aanvallers om PHP-bestanden te uploaden en zo code uit te voeren op de server.
Volgens beveiligingsbedrijf Patchstack, dat de melding via zijn Bug Bounty Program ontving op 16 juli, zit het probleem in het File Upload-veld van de Forms-module: de extensiecontrole en de bestandsverplaatsingsstap draaien in twee aparte lussen met verschillende afhandeling van lege bestandsvermeldingen. Door meerdere bestandsvermeldingen tegelijk in te dienen, kan een aanvaller de extensierestricties omzeilen en een PHP-bestand wegschrijven naar een publiek toegankelijke map — zonder ingelogd te hoeven zijn.
Alle versies tot en met 4.2.1 zijn kwetsbaar. Elementor bracht op 19 augustus versie 4.2.2 uit met de fix. Er zijn op dit moment geen aanwijzingen dat de kwetsbaarheid al actief wordt misbruikt, maar het risico is reëel: elke website met een gepubliceerd Elementor-formulier dat een File Upload-veld bevat — een veelvoorkomende configuratie — is potentieel kwetsbaar voor ongeauthenticeerde remote code execution.
WordPress-beheerders wordt geadviseerd Elementor Pro onmiddellijk bij te werken naar versie 4.2.2, hun pluginversies actief te blijven onderhouden, te scannen op ongeautoriseerde bestandswijzigingen en de gebruikerslijst te controleren op onbekende accounts.
Voor Nederlandse bedrijven en bureaus die klantsites met Elementor Pro beheren is dit een concrete actie voor deze week: loop alle sites met actieve contactformulieren na, controleer of daar een bestand-upload-veld in zit, en werk de plugin bij vóórdat het lek breder bekend raakt en misbruik waarschijnlijker wordt.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.