Direct naar de inhoud
Beveiligingsnieuws

Elementor Pro kwetsbaarheid: upload PHP via Forms

Elementor Pro kwetsbaarheid

Er is een Elementor Pro kwetsbaarheid bekendgemaakt die, bij misbruik, kan leiden tot remote code execution op WordPress-sites. Onderzoekers koppelen de fout aan CVE-2026-32475 en geven aan dat vooral sites met bepaalde contact- of aanvraagformulieren risico lopen. De kwetsbaarheid raakt versies vóór en inclusief 4.2.1; er is inmiddels een patch beschikbaar in Elementor Pro 4.2.2.

Wat dit incident extra serieus maakt, is dat de aanval kan worden uitgevoerd door een partij zonder authenticatie, mits de website een specifieke configuratie gebruikt in Elementor’s Forms-module.

Wat maakt de Elementor Pro kwetsbaarheid gevaarlijk?

De essentie van het probleem zit in de Forms-module van Elementor Pro, meer precies in het File Upload-veld. Volgens Patchstack worden controles rond bestandsuitbreidingen en de verwerking van geüploade bestanden niet consistent uitgevoerd. Daardoor kan een aanvaller een bestandstype dat normaal geblokkeerd is toch alsnog laten wegschrijven naar een publieke map.

In de analyse wordt beschreven dat de validatie van de extensie en het “verplaatsen” van het geüploade bestand in twee aparte stappen/loops gebeurt, met verschillende afhandeling voor lege bestandsinvoer. Door in te dienen dat er twee bestandsonderdelen bij hetzelfde uploadveld horen, kan de aanvaller de extension blocklist omzeilen en een PHP-bestand in een openbare directory plaatsen.

Hoe werkt de aanval in de praktijk?

De onderzoekers geven aan dat er slechts één voorwaarde nodig is om een succesvolle aanval te proberen: de getroffen site moet minstens één gepubliceerde Elementor-pagina bevatten met een Form widget waarin een File Upload-veld aanwezig is. Denk aan gangbare formulieren zoals sollicitatieformulieren, formulieren waarmee bezoekers een foto/ID/bon kunnen meesturen, of supportaanvragen met bijlagen.

Het uploadproces schrijft een bestand weg als:

  • wp-content/uploads/elementor/forms/<uniqid>.php

waarbij <uniqid> de output is van PHP’s uniqid(). Vervolgens kan het geplaatste PHP-script worden gebruikt om code op de server uit te voeren.

Daarnaast benadrukken de bevindingen dat de “Required”-instelling van het uploadveld standaard uit staat. Dat betekent dat je geen uitzonderlijke of exotische instellingen nodig hebt om in de risicogroep te vallen. Vooral sites met open inschrijving of ruim toegankelijke rollen kunnen daardoor sneller worden geconfronteerd met misbruik.

Welke versies zijn kwetsbaar en wat is de patch?

De Elementor Pro kwetsbaarheid (CVE-2026-32475) beïnvloedt alle versies vóór en inclusief 4.2.1. De fix is uitgebracht in Elementor Pro 4.2.2, die na melding via het Patchstack Bug Bounty Program op 19 augustus 2026 beschikbaar kwam.

De timing is ook relevant: de publicatie valt kort na een WordPress-release voor een andere hoogrisico issue (CVE-2026-65640) die eveneens draait om remote code execution via een malafide bestandsupload door gebruikers met hogere rechten. Hoewel dat om een ander mechanisme gaat, is de rode draad: bestandsuploads blijven een topaanvalsroute bij kwetsbaarheden in webapplicaties.

Waarom is onbevoegde upload mogelijk?

Patchstack beschrijft dat de fout precies zit in het verschil tussen hoe Elementor de bestandsuitbreiding checkt en hoe het bestand daarna wordt weggeschreven, met name wanneer er sprake is van lege bestandsinvoer in het uploadveld. Door een manipulatie met twee bestandspartijen voor hetzelfde veld kan een aanvaller:

  • de extensiebloklijst omzeilen
  • een .php-bestand laten wegschrijven naar een publieke directory
  • daarna de geüploade code gebruiken voor remote code execution

Met andere woorden: het uploadveld dat bedoeld is als “beperkt” uploadmechanisme wordt, door de inconsistentie in verwerking, omgevormd tot een primitive waarmee code kan worden ingebracht.

Risicosignalen voor jouw WordPress-site

Niet elke site met Elementor Pro is automatisch meteen slachtoffer, maar je kunt vrij gericht bepalen of je in de gevarenzone zit. Let daarbij op deze punten:

  • Gebruik je Elementor Forms? Controleer of er een Form widget op een gepubliceerde pagina staat.
  • Hebben die formulieren een File Upload veld? Vooral wanneer het uploaden van bijlagen onderdeel is van het proces.
  • Staat “Required” standaard uit? Dat is volgens de beschrijving een normale situatie, waardoor je minder “harde” instellingen nodig hebt om geraakt te worden.
  • Zijn er onbekende accounts of extra plugins toegevoegd? Onverwachte uitbreidingen kunnen duiden op eerdere compromittatie.

Als je daarnaast ook te maken hebt met verdachte redirects of pop-ups, beschouw dat dan als extra aanwijzing om dieper te controleren.

Wat moet je nu doen? (praktische aanpak)

Patchstack adviseert gebruikers om de beveiliging snel op orde te brengen. Je kunt dit als checklist gebruiken:

  • Update Elementor Pro naar 4.2.2 of nieuwer.
  • Check of er ongeautoriseerde wijzigingen zijn opgetreden in bestanden (bijvoorbeeld nieuwe of gewijzigde PHP-bestanden in uploadmappen).
  • Scan op onverwachte redirects of pop-ups die kunnen wijzen op malware.
  • Audit gebruikers en rollen: zoek naar onbekende accounts.
  • Controleer plugins op toevoegingen die je niet zelf hebt geïnstalleerd.

Door deze stappen te combineren, verklein je niet alleen de kans op een succesvolle aanval, maar ook de kans dat een eventuele aanvaller al aanwezig is.

Breder plaatje: waarom dit aansluit op andere WordPress-risico’s

Deze Elementor Pro kwetsbaarheid past in een terugkerend patroon: aanvallen profiteren van de combinatie van webfunctionaliteit (zoals formulieren en uploadvelden) en zwakke of inconsistente validatie. Daarom is het zinvol om je kennis van gerelateerde incidenten te verbreden.

Als je wilt zien hoe attackers via “instapkanalen” zoals upload- en integratiefuncties verder kunnen komen, is dit mogelijk relevant om naast deze case te lezen: GitHub Actions flaw bij Snowflake: command injection uitgelegd. Ook al gaat dat over een andere omgeving, de onderliggende les—onbetrouwbare input en validatie die niet sluitend is—komt terug in veel moderne aanvallen.

Daarnaast is het goed om rekening te houden met de gevolgen zodra een WordPress-site eenmaal gecompromitteerd is. Er loopt immers een grotere trend waarbij duizenden gecompromitteerde websites worden ingezet als infrastructuur. Over dat mechanisme lees je bijvoorbeeld in: StopAndProtect: 2.000 gehackte WordPress-sites.

Conclusie

De bekendgemaakte Elementor Pro kwetsbaarheid (CVE-2026-32475) laat zien hoe een ogenschijnlijk “normaal” uploadveld binnen Elementor Forms kan ontsporen. Door verschillen in bestandsvalidatie en verwerking kan een aanvaller zonder authenticatie een PHP-bestand wegschrijven naar een publieke map en daarmee remote code execution mogelijk maken.

De kernactie is helder: update naar Elementor Pro 4.2.2 en controleer daarna je site op verdachte bestanden, accounts en plugins. Zo voorkom je niet alleen misbruik van deze specifieke fout, maar verhoog je ook direct je algemene weerbaarheid tegen soortgelijke aanvallen.

Bron: https://thehackernews.com/2026/08/elementor-pro-flaw-could-let.html