Een kritiek lek in Elementor Pro bedreigt wereldwijd talloze WordPress-sites. Aanvallers kunnen via deze populaire plug-in uitvoerbare bestanden naar de server uploaden. Vervolgens voeren zij op afstand willekeurige code uit. Het lek draagt het kenmerk CVE-2026-32475 en treft alle versies vóór 4.2.2. Elementor leverde op 19 augustus 2026 een update die het probleem verhelpt. Beheerders installeren die update het beste meteen. Wie de plug-in gebruikt, loopt zonder update een reëel risico. Het beveiligingsbedrijf Patchstack, gespecialiseerd in het WordPress-ecosysteem, publiceerde een gedetailleerde analyse. Daarin beschrijven de onderzoekers hoe een aanvaller de volledige controle over een website overneemt. De impact reikt ver, want Elementor telt meer dan tien miljoen actieve installaties.
De fout zit in de module voor bestandsuploads van Elementor Pro. Die module gebruikt twee aparte lussen: één voor de controle en één voor de verwerking. Beide lussen gaan anders om met een lege bestandsnaam. PHP meldt zo’n lege upload met de foutcode UPLOAD_ERR_NO_FILE. De controlelus stopt direct zodra zij dit lege onderdeel tegenkomt. Daardoor bekijkt zij de rest van de upload nooit. De verwerkingslus slaat het lege onderdeel juist over en gaat gewoon verder. Beide lussen kijken dus anders naar exact dezelfde upload. Een aanvaller misbruikt dat verschil met een zorgvuldig opgebouwde multipart-upload. Die aanvaller plaatst eerst een leeg onderdeel en daarna een kwaadaardig PHP-bestand. De validatie ziet het gevaarlijke bestand dus niet. De verwerking verplaatst het bestand wel naar een openbare map. Die map heet wp-content/uploads/elementor/forms/ en is via het web bereikbaar. Het verschil klinkt klein, maar de gevolgen zijn groot.
Voor misbruik is weinig nodig, stellen de onderzoekers van Patchstack. De site moet alleen een gepubliceerd Elementor-formulier met een uploadveld bevatten. Zo’n gepubliceerd formulier staat immers open voor gewone bezoekers. Daardoor kan iemand van buitenaf het lek proberen te misbruiken. Daarna zoekt de aanvaller de naam van het geüploade bestand. Elementor bouwt die naam met de functie uniqid(). Die functie werkt niet willekeurig, maar op basis van tijd. Een aanvaller raadt de bestandsnaam daarom met een gerichte brute-force op tijdstempels. In sommige configuraties komt de exacte URL zelfs per e-mail binnen. Een autoresponder van het formulier verklapt dan het volledige adres. Zodra de aanvaller die URL opvraagt, voert de PHP-interpreter van de server het bestand uit. De code draait dan met de rechten van de webserver. Vanaf dat moment kan iemand data stelen, gebruikers aanmaken of de site volledig kapen.
Elementor geldt als een van de bekendste websitebouwers voor WordPress. Gebruikers bouwen er met slepen en neerzetten complete pagina’s mee. De gratis versie staat op meer dan tien miljoen websites. Elementor Pro is de betaalde uitvoering met extra mogelijkheden. Denk aan formulieren, pop-ups, themabouwers, eigen code en CSS en webwinkelfuncties. Juist grotere en professionele platformen kiezen vaak voor deze Pro-versie. Een lek in Pro raakt daarmee vaak zakelijke websites. Elementor nuanceert de omvang van het risico wel. Volgens het bedrijf lopen alleen sites gevaar met een Pro-formulier, een uploadveld en de optie voor meerdere bestanden. Die optie staat standaard uit. Alle andere Elementor-sites blijven buiten schot. Toch adviseert de leverancier iedereen om naar de nieuwste versie te updaten.
De tijdlijn van de melding laat een vlotte reactie zien. Onderzoeker Tin Pham ontdekte het lek en meldde het op 16 juli bij Patchstack. Patchstack informeerde daarna direct het team van Elementor. Al een dag later lag er een oplossing klaar. Patchstack controleerde die oplossing op 3 augustus grondig. Elementor rolde de definitieve update op 19 augustus 2026 uit. Het bedrijf waarschuwde zijn abonnees bovendien per bericht. Elementor adviseert daarnaast om niet te wachten met bijwerken. Zo’n gecoördineerde melding beperkt de kans dat criminelen het lek eerst ontdekken. Toch neemt de druk na publicatie altijd toe. Aanvallers analyseren updates namelijk om het lek alsnog te reconstrueren.
Beheerders zetten nu het beste een paar concrete stappen. Werk Elementor Pro allereerst bij naar de nieuwste release. Controleer daarna de map wp-content/uploads/elementor/forms/ op PHP-bestanden. Elk PHP-bestand op die plek duidt op misbruik. Maak eerst een back-up voordat u gaat opruimen. Verwijder ook andere verdachte of onbekende bestanden uit die map. Patchstack benadrukt namelijk een belangrijk punt over de update. Een update sluit het lek, maar ruimt eerder geüploade bestanden niet op. Een aanvaller behoudt de achterdeur dus na het bijwerken. Onderzoek daarom ook de logbestanden van de webserver op vreemde verzoeken. Wissel bij twijfel alle wachtwoorden en sleutels van de site. Een volledige controle op malware biedt in ernstige gevallen de meeste zekerheid.
Deze zaak laat een bekend patroon in WordPress-beveiliging goed zien. Niet de kern van WordPress vormt meestal het probleem, maar de plug-ins. Populaire uitbreidingen maken van één fout meteen een risico voor miljoenen sites. Websitebeheerders houden hun installaties daarom het beste actief bij. Schakel functies uit die u niet gebruikt, zoals uploadvelden in formulieren. Beperk daarnaast welke bestandstypen bezoekers mogen versturen. En blokkeer de uitvoering van PHP in uploadmappen via de serverconfiguratie. Die maatregel maakt dit soort aanvallen in één klap onschadelijk.