WordPress-sites aangevallen via kritiek upload-lek in Elementor Pro
In dit artikel:
Aanvallers maken actief misbruik van een kritieke kwetsbaarheid in Elementor Pro, een betaalde WordPress-plug-in die naar schatting op zes miljoen websites draait. Via het lek kunnen zij PHP-bestanden uploaden en uitvoeren, waarna ze bijvoorbeeld backdoors of malafide beheerdersaccounts kunnen installeren en een site volledig overnemen.
Het probleem ontstaat bij een uploadformulier op een gepubliceerde Elementor-pagina. Een bestand met een lege naam kan ervoor zorgen dat andere bestanden in hetzelfde uploadveld niet goed worden gecontroleerd. Daardoor kan een uitvoerbaar PHP-bestand op de server belanden. Wordfence waarschuwde voor het lek, CVE-2026-32475, en zegt sinds de openbaarmaking op 19 augustus meer dan 190.000 aanvalspogingen te hebben gezien. Elementor werd op 16 juli geïnformeerd en verholp het probleem in versie 4.2.2. Het is onbekend hoeveel sites nog een kwetsbare versie gebruiken.
Vandaag Inside: Oncoloog Joost Boormans bij Vandaag Inside: ‘De ontwikkelingen rond kanker gaan nu echt heel snel’