Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
Onderhoud & beheerGepubliceerd op 3 min lezen

CSRF-lek in Elementor laat aanvaller ongemerkt nieuwe beheerder aanmaken

Een CSRF-lek in de gratis Elementor Website Builder (CVE-2026-62062, CVSS 8,8) laat een aanvaller een ingelogde beheerder via één link een nieuw adminaccount laten aanmaken.

CSRF-lek in Elementor laat aanvaller ongemerkt nieuwe beheerder aanmaken

Beveiligingsbedrijf Patchstack heeft een kritiek lek gemeld in Elementor Website Builder, de gratis kernversie van de populaire WordPress-plugin waarmee miljoenen sites hun pagina's opbouwen. Het lek, geregistreerd als CVE-2026-62062, kreeg een CVSS-score van 8,8 op een schaal tot 10. Het gaat om een cross-site request forgery, kortweg CSRF: een aanvaller kan een ingelogde beheerder een gemanipuleerde link laten openen en zo, zonder dat de beheerder het doorheeft, een compleet nieuw administratoraccount op de site laten aanmaken. Dat melden The Hacker News en BleepingComputer, die zich baseren op de advisory van Patchstack.

Hoe het lek werkt

Het probleem zit in de manier waarop Elementor verzoeken aan de WordPress REST API afhandelt. Normaal gesproken controleert WordPress of een actie echt door de ingelogde gebruiker zelf is geïnitieerd. Bij de kwetsbare versies van Elementor ontbrak die controle op een aantal plekken. Daardoor kan een aanvaller een link opstellen die, zodra iemand met beheerrechten hem opent, op de achtergrond een verzoek naar de eigen site van dat slachtoffer stuurt. Dat verzoek voert uit wat de aanvaller wil, met de rechten van de persoon die klikte. Op een standaardinstallatie betekent dat: de aanvaller krijgt zijn eigen, tweede beheerderaccount op de site.

Wat dit lek extra gevaarlijk maakt, is het gebruiksgemak voor een aanvaller. Er is geen ingewikkelde technische opzet nodig en geen JavaScript. Een simpele link, verstuurd via e-mail, WhatsApp of een ander chatkanaal, is genoeg. De enige voorwaarde is dat een beheerder die link zelf opent terwijl die is ingelogd op zijn WordPress-omgeving.

Om welke versies het gaat

Het lek treft Elementor Website Builder versie 4.3.0 en 4.3.1. Elementor bracht versie 4.3.2 uit met een oplossing: een correcte CSRF-tokencontrole bij de betreffende acties. Volgens cijfers van WordPress.org die BleepingComputer aanhaalt, staan de twee kwetsbare versies samen op meer dan 2 miljoen websites geïnstalleerd. De plugin als geheel, met alle versies samen, draait op meer dan 10 miljoen WordPress-sites wereldwijd, wat Elementor tot een van de meest gebruikte pagina-bouwers voor WordPress maakt.

Belangrijk om te weten: het gaat hier om de gratis kernversie van Elementor, niet om Elementor Pro. Eerder dit jaar meldden we al een ander, kritiek lek in Elementor Pro waarbij een aanvaller zonder account een bestand kon uploaden en zo de site kon overnemen. Gebruik je Elementor Pro, dan is het dus goed om beide updates apart te controleren.

Wat je nu moet doen

Draai je een site met Elementor Website Builder, controleer dan in het WordPress-dashboard onder Plugins welke versie actief is. Staat er 4.3.0 of 4.3.1, update dan naar 4.3.2 of hoger. Dat kan meestal met een paar klikken vanuit het dashboard zelf. Log je in als beheerder op een WordPress-site, wees daarnaast voorzichtig met onbekende links, ook als ze onschuldig lijken. Een beheerdersaccount heeft nu eenmaal de meeste rechten op een site, en dat maakt het net dat account waar een aanvaller het meest mee kan.

Wat dit voor jouw bedrijf betekent

Voor een ondernemer die zelf geen tijd of zin heeft om elke plugin-update in de gaten te houden, is dit precies het risico waar regelmatig onderhoud voor bedoeld is. Bij WordPress-onderhoud houden we plugins, thema's en de WordPress-kern zelf actueel, zodat een lek als dit niet wekenlang open blijft staan omdat niemand het gemerkt heeft. Dat is met name relevant voor kleinere bedrijven en ZZP'ers die hun website hebben laten bouwen en daarna weinig meer omkijken naar het technische beheer.

Heb je een WordPress-site met Elementor en wil je laten checken of alles up-to-date en veilig is, neem dan gerust even contact met ons op. Voor meer nieuws over kwetsbaarheden in WordPress-plugins en wat ze voor jouw site betekenen, kun je terecht op onze nieuwspagina.

Bronnen: The Hacker News en BleepingComputer.

Je website altijd veilig en up-to-date

Met ons onderhoud & beheer hoef je nergens meer naar om te kijken.

Bekijk onderhoud