image

WordPress-sites aangevallen via kritiek upload-lek in Elementor Pro

donderdag 3 september 2026, 11:16 door Redactie, 0 reacties

Aanvallers maken actief misbruik van een kritieke upload-kwetsbaarheid in Elementor Pro voor het aanvallen van WordPress-sites. Daarvoor waarschuwt cybersecuritybedrijf Wordfence. Via het beveiligingslek kan een aanvaller PHP-bestanden naar de webserver uploaden en uitvoeren. Vervolgens is het mogelijk om backdoors te installeren of malafide admin-accounts aan te maken. Een beveiligingsupdate voor de kwetsbaarheid verscheen op 19 augustus. Elementor Pro draait naar schatting op zes miljoen WordPress-sites.

Elementor is een zogeheten "page builder" plug-in die de standaard WordPress-editor vervangt. Het biedt gebruikers meer vrijheid en mogelijkheden voor het vormgeven van hun WordPress-site en introduceert allerlei extra functionaliteit. Naast de gratis Elementor-plug-in, die op meer dan tien miljoen websites draait, is er ook de betaalde plug-in Elementor Pro die nog meer opties en mogelijkheden toevoegt. Een kritieke kwetsbaarheid in de pro-versie van de plug-in zorgt ervoor dat een aanvaller uitvoerbare bestanden naar de webserver kan uploaden.

Bij het verwerken van geuploade bestanden voert de plug-in twee stappen uit. Tijdens de eerste stap wordt de extensie van het bestand gecontroleerd. Bij de tweede stap wordt het bestand naar een publiek toegankelijke directory verplaatst. De kwetsbaarheid doet zich voor wanneer een bestand wordt geupload met een lege bestandsnaam. Dit zorgt ervoor dat de resterende bestanden in hetzelfde uploadveld niet meer worden gecontroleerd, aldus Wordfence. Vereiste voor misbruik is wel dat de WordPress-site een gepubliceerde Elementor-pagina met een Form widget en uploadveld heeft.

De makers van Elementor Pro werden op 16 juli over de kwetsbaarheid (CVE-2026-32475) ingelicht. Op 19 augustus verscheen versie 4.2.2 waarin het probleem is verholpen. In tegenstelling tot plug-ins die via WordPress.org worden aangeboden zijn van betaalde WordPress-plug-ins geen downloadcijfers bekend. Het is daardoor onbekend hoeveel sites nog een kwetsbare versie draaien. Volgens Wordfence vindt misbruikt ook sinds 19 augustus plaats, toen het de details van het probleem openbaarde. Het cybersecuritybedrijf zegt dat het inmiddels meer dan 190.000 aanvalspogingen heeft waargenomen. Bij de aanvallen uploaden de aanvallers een PHP-bestand om zo de website volledig over te nemen.

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.