image

WordPress-sites aangevallen via kritiek upload-lek in Elementor Pro

donderdag 3 september 2026, 11:16 door Redactie, 2 reacties

Aanvallers maken actief misbruik van een kritieke upload-kwetsbaarheid in Elementor Pro voor het aanvallen van WordPress-sites. Daarvoor waarschuwt cybersecuritybedrijf Wordfence. Via het beveiligingslek kan een aanvaller PHP-bestanden naar de webserver uploaden en uitvoeren. Vervolgens is het mogelijk om backdoors te installeren of malafide admin-accounts aan te maken. Een beveiligingsupdate voor de kwetsbaarheid verscheen op 19 augustus. Elementor Pro draait naar schatting op zes miljoen WordPress-sites.

Elementor is een zogeheten "page builder" plug-in die de standaard WordPress-editor vervangt. Het biedt gebruikers meer vrijheid en mogelijkheden voor het vormgeven van hun WordPress-site en introduceert allerlei extra functionaliteit. Naast de gratis Elementor-plug-in, die op meer dan tien miljoen websites draait, is er ook de betaalde plug-in Elementor Pro die nog meer opties en mogelijkheden toevoegt. Een kritieke kwetsbaarheid in de pro-versie van de plug-in zorgt ervoor dat een aanvaller uitvoerbare bestanden naar de webserver kan uploaden.

Bij het verwerken van geuploade bestanden voert de plug-in twee stappen uit. Tijdens de eerste stap wordt de extensie van het bestand gecontroleerd. Bij de tweede stap wordt het bestand naar een publiek toegankelijke directory verplaatst. De kwetsbaarheid doet zich voor wanneer een bestand wordt geupload met een lege bestandsnaam. Dit zorgt ervoor dat de resterende bestanden in hetzelfde uploadveld niet meer worden gecontroleerd, aldus Wordfence. Vereiste voor misbruik is wel dat de WordPress-site een gepubliceerde Elementor-pagina met een Form widget en uploadveld heeft.

De makers van Elementor Pro werden op 16 juli over de kwetsbaarheid (CVE-2026-32475) ingelicht. Op 19 augustus verscheen versie 4.2.2 waarin het probleem is verholpen. In tegenstelling tot plug-ins die via WordPress.org worden aangeboden zijn van betaalde WordPress-plug-ins geen downloadcijfers bekend. Het is daardoor onbekend hoeveel sites nog een kwetsbare versie draaien. Volgens Wordfence vindt misbruikt ook sinds 19 augustus plaats, toen het de details van het probleem openbaarde. Het cybersecuritybedrijf zegt dat het inmiddels meer dan 190.000 aanvalspogingen heeft waargenomen. Bij de aanvallen uploaden de aanvallers een PHP-bestand om zo de website volledig over te nemen.

Reacties (2)
Gisteren, 14:23 door Anoniem
Het is weer donderdag.

Er gaat ook geen dag voorbij of er wordt weer een nieuw lek in WP, PHP of aanverwante rotzooi gevonden.
Stoppen met WP is de enige zinnige optie.
Gisteren, 16:59 door Anoniem
Door Anoniem: Het is weer donderdag.

Er gaat ook geen dag voorbij of er wordt weer een nieuw lek in WP, PHP of aanverwante rotzooi gevonden.
Stoppen met WP is de enige zinnige optie.
Daar is hij weer met zijn gezeur en het artikel niet begrepend hebbend.
Het is een plug-in waar een probleem mee is. En dan zelfs nog in de betaalde pro versie.
Zelfs een plug-in die de normale veilige editor vervangt.
Het probleem is 19 augustus al opgelost dus als er niet ge-update is (al dan niet automatisch) moet je die amateur IT specialist maar ontslaan.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.