Een blauwe laptop met het WordPress-logo op het scherm, op een gespikkeld blauw oppervlak.
Nieuws3 september · 12:224 min leestijd

Aanvallers misbruiken kritiek uploadlek in Elementor Pro

Een kritiek uploadlek in Elementor Pro wordt sinds 19 augustus actief misbruikt op WordPress-sites. Wordfence blokkeerde ruim 190.000 pogingen. Versie 4.2.2 dicht het gat, maar de changelog van Elementor verraadt die urgentie nergens.

Aanvallers misbruiken sinds 19 augustus een kritiek uploadlek in Elementor Pro, de WordPress-plugin die op ruim zes miljoen sites draait, en Wordfence blokkeerde er inmiddels meer dan 190.000 pogingen op.

Staat de bedrijfssite op WordPress met Elementor Pro, dan telt vandaag maar een vraag: welk versienummer staat er in het pluginoverzicht. Alles tot en met 4.2.1 is kwetsbaar, 4.2.2 dicht het gat. Een geslaagde aanval geeft iemand zonder account de mogelijkheid om code op je server uit te voeren, en daarmee de site, de formulierinzendingen en alles wat verder in dezelfde hosting staat.

Een leeg bestandsveld schakelt alle controles uit

Het lek staat geregistreerd als CVE-2026-32475 en zit in het formulier-widget van Elementor Pro. Wordfence geeft het een 9,8 van de 10 op de CVSS-schaal, Patchstack komt op 9,0. De oorzaak is klein: de extensiecontrole en het wegschrijven van het bestand draaien in twee aparte lussen die een lege upload verschillend behandelen. Stuurt een aanvaller het uploadveld als een rij waarvan het eerste element leeg is, dan stopt de controlelus daar en glippen alle volgende bestanden ongecontroleerd door.

Het php-bestand landt vervolgens in wp-content/uploads/elementor/forms/ onder een willekeurige naam. Die map is vanaf het open internet op te vragen, dus het bestand hoeft daarna alleen nog aangeroepen te worden om commando's op de server te draaien.

Misbruik lukt alleen op een gepubliceerde pagina met een Elementor-formulier dat een uploadveld bevat. Dat klinkt als een smalle voorwaarde, tot je ziet dat het veld kwetsbaar is zodra de schakelaar 'verplicht' uitstaat, en dat uitstaan de standaardinstelling is. Wie ooit een sollicitatie- of offerteformulier met bijlage heeft gebouwd, voldoet dus waarschijnlijk aan de voorwaarde.

De eerste aanvallen kwamen op de dag van de patch

Elementor bracht 4.2.2 uit op 19 augustus, dezelfde dag waarop de kwetsbaarheid publiek werd. Uit de meetgegevens van Wordfence blijkt dat aanvallers diezelfde dag begonnen te scannen, met een piek van bijna 90.000 geblokkeerde verzoeken op 20 augustus en een tweede golf op 22 en 23 augustus. Publieke exploitcode verscheen pas op 21 augustus op GitHub. De eerste golf had die niet nodig.

Grafiek van Wordfence met het aantal geblokkeerde exploitpogingen per dag tussen 19 en 31 augustus 2026, met een piek van bijna 90.000 verzoeken op 20 augustus. Bron: Wordfence
Grafiek van Wordfence met het aantal geblokkeerde exploitpogingen per dag tussen 19 en 31 augustus 2026, met een piek van bijna 90.000 verzoeken op 20 augustus. Bron: Wordfence

Wat je vandaag controleert

Drie stappen, in deze volgorde. Versie: werk Elementor Pro bij naar 4.2.2 of hoger. Die update loopt via je Elementor-licentie en niet via de gratis pluginmap op WordPress.org, dus hij komt niet vanzelf mee met de rest. Bestanden: kijk in wp-content/uploads/elementor/forms/. Daar horen alleen bijlagen uit formulieren te staan, dus elk php-bestand in die map is een sterk teken van inbraak. Logboeken: zoek in je access log naar verzoeken aan /wp-admin/admin-ajax.php waarin de parameter action op elementor_pro_forms_send_form staat.

Vind je sporen, dan begint het werk pas. Bijwerken sluit het gat, maar verwijdert geen webshell of stil aangemaakt beheerdersaccount dat er al stond. De sporencheck op onbekende beheerders, gewijzigde opties en recent aangeraakte php-bestanden hoort er dan achteraan, met een reset van wachtwoorden en van de secret keys in wp-config.php.

Wat de changelog niet vertelt

Bij versie 4.2.2 vermeldt Elementor in zijn eigen overzicht alleen Improved code security enforcement in Form widget. Wie op zo'n regel afgaat om te bepalen of een update tot de volgende onderhoudsronde kan wachten, leest nergens dat er een score van 9,8 achter schuilgaat. Betaalde plugins publiceren geen installatiecijfers zoals de gratis plugins op WordPress.org, waardoor onbekend is hoeveel van die zes miljoen sites nog niet zijn bijgewerkt.

Het patroon herhaalt zich. Bij het WordPress-kernlek WP2Shell in juli stond binnen een dag publieke exploitcode online en zagen beveiligingsbedrijven datzelfde weekend de eerste aanvallen. Bij Elementor Pro was die ene dag niet eens nodig. Voor software die op miljoenen sites draait is de bekendmaking van een lek zelf het startschot geworden, en daarmee is de vraag of een update urgent genoeg is grotendeels theoretisch. De versiecontrole van vandaag is goedkoper dan het opschonen van morgen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Wie bewaakt jouw patchklok

Een bedrijfssite die op plugins van derden draait, legt de patchklok bij jou neer. Ik denk mee over wat je echt zelf in beheer wilt hebben, ontwerp en bouw het, en automatiseer het onderhoud eromheen, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Verken verder

Concepten

IncidentresponsKwetsbaarheidsbeheerPatch managementKwetsbaarheden in softwareActief misbruikRemote code executionKwetsbaarheidsmisbruikKwetsbaarheid in software

Gerelateerde artikelen

WordPress-patchroutine voor het mkb: van noodpatch naar cadans
Gids
Uitgebreide gids13 min

26 jul 09:00

WordPress-patchroutine voor het mkb: van noodpatch naar cadans

Een kernlek in WordPress wordt binnen uren misbruikt. Deze gids loopt eerst de sporencheck af (ben je al binnen geweest?) en bouwt daarna de routine: gelaagde auto-updates, staging, pluginaudit en monitoring.

Gehackte feed van BdThemes maakt stille beheerders aan op WordPress-sites
Nieuws
4 min

11 aug 00:21

Gehackte feed van BdThemes maakt stille beheerders aan op WordPress-sites

Zeven WordPress-plugins van BdThemes maakten via een vergiftigde promotiefeed stille beheerdersaccounts aan, zonder dat er een bestand veranderde. Wat er gebeurde, waar je op controleert en waarom dit een leverancierskeuze is.

Aanvallers misbruiken kritiek WordPress-kernlek, patch je site nu
Nieuws
4 min

20 jul 10:14

Aanvallers misbruiken kritiek WordPress-kernlek, patch je site nu

Een kritiek lek in de WordPress-kern laat aanvallers zonder inloggen code op je website draaien. Beveiligingsbedrijven zien al misbruik en het NCSC verwacht meer. Draai je je site zelf, patch dan vandaag naar de nieuwste versie.

Microsoft corrigeert Entra ID-bulletin: kritiek lek is niet misbruikt
Nieuws
5 min

22 aug 04:09

Microsoft corrigeert Entra ID-bulletin: kritiek lek is niet misbruikt

Microsoft draaide binnen een dag de melding terug dat een kwetsbaarheid met de maximale score 10,0 in Entra ID was misbruikt. Klanten konden niets patchen, en zien in hun eigen logs maar zeven tot dertig dagen terug.

Aanvallers scannen 1,8 miljoen Android-apps met Claude
Nieuws
4 min

12 sep 00:10

Aanvallers scannen 1,8 miljoen Android-apps met Claude

Anthropic beschrijft hoe een vermoedelijke ShinyHunters-affiliate Claude gebruikte om 1,8 miljoen Android-APK’s op secrets te scannen. Dezelfde campagne laat zien hoe gestolen sleutels via leveranciers en SaaS-platforms naar klantorganisaties kunnen doorlopen.

Augury publiceert open industrieel profiel voor Google Cloud-OKF
Nieuws
5 min

11 sep 20:53

Augury publiceert open industrieel profiel voor Google Cloud-OKF

Augury publiceert een open industrieel profiel voor Google Cloud OKF. Het legt vakkennis, oorzaakrelaties en regels voor sensordata vast als controleerbare context voor AI-agents, zonder live waarden uit fabriekssystemen te kopiëren.