Kritiek lek in Elementor Pro actief misbruikt om WordPress-sites over te nemen

Aanvallers misbruiken een kritiek beveiligingslek in de populaire WordPress-plugin Elementor Pro (CVE-2026-32475) om webshells te plaatsen en volledige controle over sites te krijgen.

Een kritieke kwetsbaarheid in Elementor Pro, de populaire pagebuilder-plugin voor WordPress, wordt sinds half augustus actief misbruikt om webshells op besmette sites te plaatsen. Het lek, geregistreerd als CVE-2026-32475, zit in de manier waarop het formulieronderdeel van de plugin bestandsuploads valideert.

Door eerst een leeg bestand mee te sturen en vervolgens een kwaadaardig PHP-bestand als tweede upload, omzeilen aanvallers de controle die normaal gesproken alleen toegestane bestandstypen doorlaat. Het PHP-bestand belandt vervolgens direct uitvoerbaar in de map /wp-content/uploads/elementor/forms/, onder een willekeurig gegenereerde naam — waarna de aanvaller via die webshell willekeurige commando’s op de server kan draaien.

Beveiligingsbedrijf Wordfence, dat de misbruikgolf ontdekte, geeft de kwetsbaarheid een CVSS-score van 9,8; leverancier Patchstack komt uit op 9,0. Beide duiden op een kritiek risico. Elementor bracht op 19 augustus versie 4.2.2 uit die het lek dicht; alle versies tot en met 4.2.1 zijn kwetsbaar. Met ruim 6 miljoen actieve installaties behoort Elementor Pro tot de meest gebruikte commerciële plugins voor WordPress, wat het een aantrekkelijk doelwit maakt.

Wordfence blokkeerde bij klanten inmiddels bijna 200.000 aanvalspogingen, met een piek van meer dan 190.000 pogingen tussen 19 en 23 augustus — vrijwel direct na het uitkomen van de patch. Kwetsbaar zijn sites waar de Form-widget van Elementor Pro is gepubliceerd met minstens één bestandsuploadveld.

Beheerders van WordPress-sites met Elementor Pro doen er goed aan nu te controleren of ze op versie 4.2.2 of hoger draaien en de map met formulierbestanden te checken op onbekende PHP-bestanden. Een dag na dit bericht bleek de aanval veel grootschaliger dan gedacht: ruim 440.000 exploitatiepogingen troffen niet alleen Elementor Pro, maar ook een tweede WordPress-plugin, Super Forms.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.