Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
WordPressGepubliceerd op 3 min lezen

Kritiek lek in WordPress-plugin Elementor Pro: update meteen naar 4.2.2

CVE-2026-32475 in Elementor Pro laat een aanvaller zonder account een PHP-bestand uploaden via een formulier en zo je site overnemen. Update naar 4.2.2 verholpt het lek.

Kritiek lek in WordPress-plugin Elementor Pro: update meteen naar 4.2.2

Onderzoekers hebben een kritiek beveiligingslek gevonden in Elementor Pro, een van de meest gebruikte paginabouwers voor WordPress. Via het lek kan iemand zonder account of wachtwoord een kwaadaardig PHP-bestand uploaden via een gewoon contactformulier, en dat bestand vervolgens uitvoeren op de server. Dat meldt The Hacker News, met technische details bevestigd door beveiligingsonderzoeker Tin Pham (bekend als TF1T) en het platform CyberKendra. Elementor bracht op 19 augustus 2026 versie 4.2.2 uit die het probleem verhelpt.

Het lek staat geregistreerd als CVE-2026-32475 en heeft een CVSS-score van 9.0 op een schaal tot 10, wat neerkomt op kritiek. Alle versies van Elementor Pro tot en met 4.2.1 zijn kwetsbaar.

Wat er mis is

Het probleem zit in de module Forms, specifiek in het veld voor bestandsuploads. Volgens onderzoeksbureau Patchstack controleert Elementor Pro een geüpload bestand op twee plekken: één keer om te checken of het bestandstype is toegestaan, en één keer om het bestand daadwerkelijk op te slaan. Die twee controles lopen door aparte stukjes code die een leeg bestandsveld elk op hun eigen manier behandelen. Door een upload te sturen waarbij het eerste deel van het verzoek een leeg bestandsveld bevat, gevolgd door een tweede deel met een kwaadaardig PHP-bestand, glipt het bestand langs de validatie en wordt het alsnog opgeslagen. Vervolgens kan de aanvaller het geüploade bestand rechtstreeks aanroepen en zo eigen code laten uitvoeren op de server.

Er is geen inlog, geen speciale rechten en geen wachtwoord voor nodig. De enige voorwaarde is dat de website een gepubliceerd Elementor-formulier heeft met een veld voor bestandsupload, iets wat veel bedrijven gebruiken voor bijvoorbeeld sollicitatieformulieren, offerteaanvragen met bijlage, of het insturen van foto's.

Wie er risico loopt

Elementor is een van de populairste tools om WordPress-websites mee te bouwen, en Elementor Pro is de betaalde uitbreiding die onder meer de formulierenfunctie levert. Heb je op je site een contact- of aanvraagformulier gemaakt met Elementor Pro waarin bezoekers een bestand kunnen uploaden, dan loop je risico zolang je nog een versie ouder dan 4.2.2 gebruikt. Sites zonder zo'n uploadveld in een Elementor-formulier zijn via dit specifieke lek niet kwetsbaar.

Op het moment van schrijven melden de onderzochte bronnen geen actief misbruik in het wild, maar bij een kritieke kwetsbaarheid zonder inlogdrempel duurt het meestal niet lang voordat geautomatiseerde scans ernaar gaan zoeken.

Wat je nu moet doen

Werk Elementor Pro bij naar versie 4.2.2 of nieuwer. Dat doe je via je WordPress-dashboard onder Plugins, of vraag het na bij wie je hosting of onderhoud verzorgt. Heb je een formulier met bestandsupload op je site staan, controleer dan na de update ook of er geen onbekende bestanden in je uploadmap staan die daar niet thuishoren. Twijfel je, dan is het verstandig om die map even te laten nakijken door iemand die weet waar hij op moet letten.

Dit is niet het eerste kritieke lek in een veelgebruikte WordPress-plugin deze maand. Eerder deze week kwam ook een kritiek lek in caching-plugin W3 Total Cache naar buiten. Het patroon is duidelijk: hoe populairder een plugin, hoe aantrekkelijker hij is voor aanvallers zodra er een zwakke plek gevonden wordt.

Wat dit betekent voor je bedrijf

Gebruik je Elementor Pro om je website of webshop te bouwen, dan is dit geen update om op de lange baan te schuiven. Een aanvaller die via zo'n lek toegang krijgt tot je server kan verder dan alleen die ene plugin: hij kan andere bestanden aanpassen, klantgegevens stelen of je site gebruiken om spam of malware te verspreiden. Voor een klein bedrijf betekent dat al snel een site die offline gaat, of erger, een waarschuwing van Google dat je website onveilig is.

Wil je niet zelf bijhouden welke plugin-updates urgent zijn en welke kunnen wachten? Bij onze dienst website-onderhoud en beheer volgen we dit soort meldingen en installeren we kritieke beveiligingsupdates zodra dat veilig kan. Meer nieuws over WordPress en veiligheid lees je op onze nieuwspagina, of neem gerust contact op als je wilt laten checken of jouw site risico loopt.

Bronnen: The Hacker News en CyberKendra.

Klaar voor een professionele website?

Wij maken een razendsnelle website op maat, 100% jouw eigendom.

Website laten maken