Elementor Pro Flaw kan ervoor zorgen dat niet-geverifieerde aanvallers PHP kunnen uploaden en code kunnen uitvoeren

Cybersecurity-onderzoekers hebben details bekendgemaakt van een kritieke fout in de Elementor Pro WordPress-plug-in die, indien succesvol uitgebuit, zou kunnen leiden tot uitvoering van externe code.

De kwetsbaarheid, bijgehouden als CVE-2026-32475heeft een CVSS-score van 9,0 uit 10,0. Het is beschreven als een geval van onbeperkt uploaden van een bestand met een gevaarlijk type.

“De fout zit in het veld Bestand uploaden van de Forms-module, waar de extensiecontrole en de stap voor het verplaatsen van bestanden in twee afzonderlijke lussen worden uitgevoerd met een verschillende afhandeling van lege bestandsitems”, aldus Patchstack.

“Door twee bestandsdelen voor hetzelfde veld in te dienen, slaat een niet-geverifieerde aanvaller de blokkeringslijst voor extensies volledig over en schrijft een PHP-bestand naar een openbare map.”

Deze discrepantie in de manier waarop de bestandsextensie wordt gevalideerd en het geüploade bestand naar een openbare map wordt verplaatst wanneer lege bestandsitems worden verwerkt, verandert een beperkt veld voor het uploaden van bestanden in een niet-geverifieerde primitief voor het uitvoeren van externe code.

Succesvol misbruik van de kwetsbaarheid kan een aanvaller in staat stellen willekeurige bestanden te uploaden, waaronder PHP-scripts, die vervolgens kunnen worden gebruikt om code op afstand uit te voeren op getroffen systemen. Het beveiligingsfout heeft gevolgen voor alle versies van de plug-in vóór en inclusief versie 4.2.1.

Het WordPress-beveiligingsbedrijf zei dat de enige vereiste om een ​​aanval uit te voeren is dat de doelsite ten minste één gepubliceerde Elementor-pagina heeft met daarin een formulierwidget met een veld voor het uploaden van bestanden. Het geüploade bestand is geschreven als “wp-content/uploads/elementor/forms/.php,” waar “” is de uitvoer van de PHP-uniqid()-functie.

“Dit is een uiterst gebruikelijke, alledaagse configuratie: sollicitatieformulieren, formulieren voor het bijvoegen van een foto/ID/ontvangstbewijs en bijlagen bij supporttickets maken er allemaal gebruik van”, aldus het rapport. “De ‘Vereist’-schakelaar van het veld is de standaardstatus, dus er is geen strengere of ongebruikelijke instelling nodig.”

Beveiligingsonderzoeker Tin Pham (ook bekend als TF1T) is gecrediteerd voor het ontdekken en rapporteren van de fout onder het Patchstack Bug Bounty Program. Nadat het probleem op 16 juli 2026 aan Elementor Pro was gemeld, werd op 19 augustus een patch (versie 4.2.2) uitgebracht.

De release komt iets meer dan een week nadat WordPress 7.0.4 heeft uitgebracht om een ​​zeer ernstig beveiligingsprobleem aan te pakken (CVE-2026-65640, CVSS-score: 8.8) dat het uitvoeren van code op afstand mogelijk maakt via het uploaden van kwaadaardige Postscript-bestanden door een gebruiker op auteursniveau of hoger. Het is van invloed op de WordPress-kernversies 4.7 tot en met 7.0.

Om de aanval succesvol te laten zijn, moet er echter aan twee voorwaarden zijn voldaan:

  • Imagick en Ghostscript worden gebruikt op de server, aangezien het probleem te maken heeft met de verwerking van bepaalde ingebedde bestanden door Ghostscript
  • Een kwaadwillende gebruiker met de mogelijkheid upload_files

De update “verandert de manier waarop WordPress je geüploade media aan ImageMagick overhandigt, en sluit een pad af waarmee een ingelogde auteur een gewoon uitziende afbeeldingsupload kan omzetten in code-uitvoering op je server”, aldus Patchstack.

“Als je een publicatie met meerdere auteurs, een lidmaatschapssite, een clientsite met bijdragers of iets anders met open of losjes beheerde registratie beheert, ligt de lat een stuk lager dan het lijkt. Op die sites is een auteur die een in boobytraps geplaatste ‘afbeelding’ uploadt een werkelijk realistische bedreiging, geen theoretische bedreiging. Als het alleen jijzelf bent en een hechte groep vertrouwde redacteuren, is je blootstelling kleiner.’

De bevindingen vallen ook samen met de ontdekking van een grootschalige operatie genaamd StopAndProtect die duizenden gecompromitteerde WordPress-websites verandert in een gedistribueerde infrastructuur voor de levering van malware, command-and-control-communicatie en de opslag van gestolen gegevens.

WordPress-gebruikers wordt geadviseerd om hun websites en plug-ins up-to-date te houden, te scannen op ongeautoriseerde wijzigingen die onverwachte omleidingen of pop-ups genereren, en deze te controleren op onbekende accounts en plug-ins.

Thijs Van der Does