Aanvallers misbruiken sinds 19 augustus een kritiek uploadlek in Elementor Pro, de WordPress-plugin die op ruim zes miljoen sites draait, en Wordfence blokkeerde er inmiddels meer dan 190.000 pogingen op.
Staat de bedrijfssite op WordPress met Elementor Pro, dan telt vandaag maar een vraag: welk versienummer staat er in het pluginoverzicht. Alles tot en met 4.2.1 is kwetsbaar, 4.2.2 dicht het gat. Een geslaagde aanval geeft iemand zonder account de mogelijkheid om code op je server uit te voeren, en daarmee de site, de formulierinzendingen en alles wat verder in dezelfde hosting staat.
Een leeg bestandsveld schakelt alle controles uit
Het lek staat geregistreerd als CVE-2026-32475 en zit in het formulier-widget van Elementor Pro. Wordfence geeft het een 9,8 van de 10 op de CVSS-schaal, Patchstack komt op 9,0. De oorzaak is klein: de extensiecontrole en het wegschrijven van het bestand draaien in twee aparte lussen die een lege upload verschillend behandelen. Stuurt een aanvaller het uploadveld als een rij waarvan het eerste element leeg is, dan stopt de controlelus daar en glippen alle volgende bestanden ongecontroleerd door.
Het php-bestand landt vervolgens in wp-content/uploads/elementor/forms/ onder een willekeurige naam. Die map is vanaf het open internet op te vragen, dus het bestand hoeft daarna alleen nog aangeroepen te worden om commando's op de server te draaien.
Misbruik lukt alleen op een gepubliceerde pagina met een Elementor-formulier dat een uploadveld bevat. Dat klinkt als een smalle voorwaarde, tot je ziet dat het veld kwetsbaar is zodra de schakelaar 'verplicht' uitstaat, en dat uitstaan de standaardinstelling is. Wie ooit een sollicitatie- of offerteformulier met bijlage heeft gebouwd, voldoet dus waarschijnlijk aan de voorwaarde.
De eerste aanvallen kwamen op de dag van de patch
Elementor bracht 4.2.2 uit op 19 augustus, dezelfde dag waarop de kwetsbaarheid publiek werd. Uit de meetgegevens van Wordfence blijkt dat aanvallers diezelfde dag begonnen te scannen, met een piek van bijna 90.000 geblokkeerde verzoeken op 20 augustus en een tweede golf op 22 en 23 augustus. Publieke exploitcode verscheen pas op 21 augustus op GitHub. De eerste golf had die niet nodig.

Wat je vandaag controleert
Drie stappen, in deze volgorde. Versie: werk Elementor Pro bij naar 4.2.2 of hoger. Die update loopt via je Elementor-licentie en niet via de gratis pluginmap op WordPress.org, dus hij komt niet vanzelf mee met de rest. Bestanden: kijk in wp-content/uploads/elementor/forms/. Daar horen alleen bijlagen uit formulieren te staan, dus elk php-bestand in die map is een sterk teken van inbraak. Logboeken: zoek in je access log naar verzoeken aan /wp-admin/admin-ajax.php waarin de parameter action op elementor_pro_forms_send_form staat.
Vind je sporen, dan begint het werk pas. Bijwerken sluit het gat, maar verwijdert geen webshell of stil aangemaakt beheerdersaccount dat er al stond. De sporencheck op onbekende beheerders, gewijzigde opties en recent aangeraakte php-bestanden hoort er dan achteraan, met een reset van wachtwoorden en van de secret keys in wp-config.php.
Wat de changelog niet vertelt
Bij versie 4.2.2 vermeldt Elementor in zijn eigen overzicht alleen Improved code security enforcement in Form widget. Wie op zo'n regel afgaat om te bepalen of een update tot de volgende onderhoudsronde kan wachten, leest nergens dat er een score van 9,8 achter schuilgaat. Betaalde plugins publiceren geen installatiecijfers zoals de gratis plugins op WordPress.org, waardoor onbekend is hoeveel van die zes miljoen sites nog niet zijn bijgewerkt.
Het patroon herhaalt zich. Bij het WordPress-kernlek WP2Shell in juli stond binnen een dag publieke exploitcode online en zagen beveiligingsbedrijven datzelfde weekend de eerste aanvallen. Bij Elementor Pro was die ene dag niet eens nodig. Voor software die op miljoenen sites draait is de bekendmaking van een lek zelf het startschot geworden, en daarmee is de vraag of een update urgent genoeg is grotendeels theoretisch. De versiecontrole van vandaag is goedkoper dan het opschonen van morgen.
Veelgestelde vragen
Wie bewaakt jouw patchklok
Een bedrijfssite die op plugins van derden draait, legt de patchklok bij jou neer. Ik denk mee over wat je echt zelf in beheer wilt hebben, ontwerp en bouw het, en automatiseer het onderhoud eromheen, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
