Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
OverigGepubliceerd op 2 min lezen

Elementor Pro-lek actief misbruikt: twee derde van sites nog kwetsbaar

Drie weken na de patch voor het kritieke lek in Elementor Pro (CVE-2026-32475) draait nog altijd twee derde van de installaties op een oude versie, terwijl Wordfence al meer dan 190.000 aanvallen blokkeerde.

Elementor Pro-lek actief misbruikt: twee derde van sites nog kwetsbaar

Het kritieke beveiligingslek in de populaire WordPress-plugin Elementor Pro wordt sinds half augustus actief misbruikt, en drie weken na de patch draait volgens gegevens over WordPress-installaties nog altijd ongeveer twee derde van de kwetsbare sites op een oude versie. Dat melden BleepingComputer en SecurityWeek, die zich baseren op cijfers van beveiligingsbedrijf Wordfence, onderdeel van Defiant. We schreven eerder al over het lek zelf en de patch naar versie 4.2.2, maar de nieuwe cijfers laten zien hoe hardnekkig het probleem in de praktijk blijkt.

Wat er sindsdien is gebeurd

Het lek, geregistreerd als CVE-2026-32475, zit in de manier waarop de formuliermodule van Elementor Pro geüploade bestanden controleert. Door eerst een leeg bestand en daarna een kwaadaardig PHP-bestand in hetzelfde formulier te uploaden, kan een aanvaller zonder account de validatie omzeilen en een webshell wegschrijven, meestal in de map /wp-content/uploads/elementor/forms/. Elementor bracht op 19 augustus 2026 versie 4.2.2 uit die dit probleem oplost.

Volgens Wordfence begon het misbruik vrijwel direct na de openbaarmaking van het lek. Tussen 19 en 23 augustus zag de firewall van het bedrijf al een duidelijke piek in aanvallen, en inmiddels staat de teller op meer dan 190.000 geblokkeerde exploitpogingen bij de eigen klanten alleen al. Elementor Pro wordt gebruikt op meer dan 10 miljoen websites, en begin september draaide een aanzienlijk deel daarvan nog altijd een kwetsbare versie.

Waarom zoveel sites nog steeds kwetsbaar zijn

Dat zoveel sitebeheerders drie weken na de patch nog niet hebben bijgewerkt, komt volgens de berichtgeving deels doordat Elementor Pro een betaalde plugin is. Zonder geldige licentie krijgt een site geen automatische updates, ook niet voor beveiligingspatches. Daarnaast draaien veel WordPress-sites zonder structureel beheer, waarbij niemand periodiek controleert of premium plugins nog actueel zijn. Bij gratis plugins uit de officiële WordPress-directory valt een verouderde versie meestal sneller op, omdat het beheerscherm daar standaard voor waarschuwt.

Wat betekent dit voor jouw website

Gebruik je Elementor Pro op je eigen site of webshop, dan is dit het moment om te controleren of je op versie 4.2.2 of hoger zit. Kijk ook in de map /wp-content/uploads/elementor/forms/ of daar bestanden staan die je niet herkent, vooral PHP-bestanden die daar niet thuishoren. Twijfel je of je licentie nog actief is en updates automatisch binnenkomen, controleer dat dan direct in je WordPress-beheeromgeving onder Elementor > Licentie.

Dit soort verhalen laat vooral zien dat een website nooit "af" is. Een plugin die je jaren geleden hebt geïnstalleerd, kan zomaar de zwakke schakel worden zodra de licentie verloopt of niemand meer naar updates omkijkt. Bij de dienst website-onderhoud van Infotrends houden we dit soort kritieke lekken voor je in de gaten en zorgen we dat plugins, inclusief betaalde, up-to-date blijven.

Bronnen: BleepingComputer en SecurityWeek.

Alles voor je online start

Domein, e-mail, hosting en meer, in heldere bundels.

Bekijk tarieven