WordPress-sites via Elementor Pro upload-lek volledig over te nemen

donderdag, 20 augustus 2026 (16:38) - Security.NL

In dit artikel:

Een kritieke kwetsbaarheid in Elementor Pro, een betaalde pagebuilder voor WordPress, kan ongeauthenticeerde aanvallers volledige controle over websites geven. Via het lek kunnen zij PHP-bestanden naar de webserver uploaden en uitvoeren, waarna bijvoorbeeld backdoors of malafide beheerdersaccounts kunnen worden aangemaakt. Volgens Patchstack draait Elementor Pro naar schatting op zes miljoen websites; het bedrijf verwacht actief misbruik.

Het probleem ontstaat bij een uploadveld in een Form-widget op een gepubliceerde Elementor-pagina. Door een bestand met een lege naam te uploaden, kan de controle van andere bestanden in hetzelfde veld worden omzeild. Daardoor kunnen uitvoerbare bestanden in een publiek toegankelijke map terechtkomen. De makers werden op 16 juli geïnformeerd en verholpen het lek, geregistreerd als CVE-2026-32475, in versie 4.2.2, die op 19 augustus verscheen. Omdat betaalde plug-ins geen downloadcijfers publiceren, is onbekend hoeveel sites nog kwetsbaar zijn. Elementor Pro is in het verleden al doelwit geweest van aanvallen.

BEKIJK OOK:

Vandaag Inside: Wat verwacht Johan Derksen van de nieuwe partij van Mona Keijzer?