Overslaan en naar de inhoud gaan
Kritieke Elementor-kwetsbaarheid CVE-2026-62062 kan via één klik een nieuw WordPress-beheerdersaccount aanmaken

Kritieke Elementor-kwetsbaarheid kan via één klik een nieuw WordPress-beheerdersaccount aanmaken

28 september 2026
Vincent Zeilmaker – Vservs B.V.

Een nieuwe Elementor-kwetsbaarheid met CVE-nummer CVE-2026-62062 kan ertoe leiden dat een aanvaller via een gemanipuleerde link acties uitvoert met de rechten van een ingelogde WordPress-gebruiker. Wanneer een WordPress-beheerder de link opent, kan de kwetsbaarheid op een standaardinstallatie worden misbruikt om onder andere een nieuw administratoraccount aan te maken. Elementor 4.3.0 en 4.3.1 zijn kwetsbaar. Het probleem is opgelost in Elementor 4.3.2.

Elementor Website Builder is een van de meest gebruikte WordPress-plugins en is actief op ongeveer 10 miljoen websites. Volgens statistieken van WordPress.org kunnen de twee kwetsbare releases op maximaal ongeveer 2 miljoen websites zijn geïnstalleerd. Door deze grote installed base en de mogelijke impact adviseert Vservs om Elementor 4.3.0 en 4.3.1 direct bij te werken.

Wat is de Elementor-kwetsbaarheid CVE-2026-62062?

CVE-2026-62062 is een Cross-Site Request Forgery-kwetsbaarheid (CSRF) in Elementor Website Builder. Patchstack beoordeelt de kwetsbaarheid met een CVSS-score van 8,8.

  • CVE: CVE-2026-62062
  • Software: Elementor Website Builder voor WordPress
  • Kwetsbare versies: Elementor 4.3.0 en 4.3.1
  • Veilige versie: Elementor 4.3.2 of nieuwer
  • Type: Cross-Site Request Forgery / Broken Access Control
  • CVSS: 8,8
  • Gebruikersinteractie: vereist
  • Mogelijke impact: acties uitvoeren met de rechten van een ingelogde gebruiker, waaronder het aanmaken van een administratoraccount wanneer een beheerder wordt getroffen

Hoe werkt de kwetsbaarheid?

De kwetsbaarheid bevindt zich in de Editor Events-functionaliteit van Elementor. Normaal beschermt WordPress gevoelige REST API-acties met onder andere nonce-validatie om te voorkomen dat een externe partij een ingelogde gebruiker ongewenste acties laat uitvoeren.

Volgens de technische analyse van Patchstack controleert de kwetsbare Elementor-code de volledige request-URI op de aanwezigheid van het pad elementor/v1/events/. Wanneer deze tekenreeks wordt aangetroffen, kan de gebruikelijke WordPress REST nonce-validatie worden overgeslagen.

Het probleem is dat de request-URI ook door de aanvaller beïnvloedbare queryparameters bevat. Een aanvaller kan de betreffende tekenreeks daardoor toevoegen aan een request voor een andere WordPress REST API-route.

Wanneer een ingelogde WordPress-gebruiker vervolgens een speciaal geconstrueerde link opent, kan zijn of haar bestaande sessie worden gebruikt om een REST API-actie uit te voeren waarvoor dat account bevoegd is.

Een enkele link kan voldoende zijn

Deze aanval vereist interactie van een ingelogde WordPress-gebruiker. Een aanvaller kan CVE-2026-62062 dus niet simpelweg op afstand gebruiken om zonder enige interactie een administratoraccount op iedere kwetsbare website aan te maken.

De benodigde interactie is echter beperkt. Volgens de analyse is het openen van een gemanipuleerde link voldoende. Er is geen aparte kwaadaardige website, JavaScript-code of formulierinzending nodig.

Een dergelijke link kan bijvoorbeeld via e-mail, chat of een bericht aan een WordPress-beheerder worden aangeboden.

Wanneer de ingelogde gebruiker een administrator is, kunnen REST API-acties met administratorrechten worden uitgevoerd. Op een standaard WordPress-installatie kan dit worden misbruikt om een nieuw administratoraccount onder controle van de aanvaller aan te maken.

Welke Elementor-versies zijn kwetsbaar?

De kwetsbaarheid is specifiek aanwezig in:

  • Elementor 4.3.0 – kwetsbaar
  • Elementor 4.3.1 – kwetsbaar
  • Elementor 4.3.2 – gepatcht

De kwetsbare Editor Events-proxy is volgens de beschikbare technische informatie niet aanwezig in Elementor-versies vóór 4.3.0. Dit betekent echter niet dat teruggaan naar een oudere Elementor-versie een veilige oplossing is. Oudere Elementor-releases kunnen andere reeds bekende beveiligingsproblemen bevatten.

De juiste oplossing is daarom updaten naar Elementor 4.3.2 of een nieuwere beschikbare versie.

Hoe groot is het risico?

Elementor is actief op ongeveer 10 miljoen WordPress-websites. BleepingComputer meldt op basis van WordPress.org-statistieken dat Elementor 4.3.0 en 4.3.1 samen op maximaal ongeveer 2 miljoen websites kunnen worden gebruikt.

De combinatie van een zeer grote installed base, beperkte benodigde gebruikersinteractie en de mogelijkheid om bij een ingelogde administrator uiteindelijk een eigen beheerdersaccount aan te maken, maakt deze kwetsbaarheid relevant voor WordPress-beheerders en hostingproviders.

Wordt CVE-2026-62062 actief misbruikt?

Op het moment van deze publicatie heeft Vservs geen betrouwbare bevestiging gevonden dat CVE-2026-62062 actief in het wild wordt misbruikt.

Patchstack verwacht dat kwetsbaarheden van dit type interessant kunnen zijn voor aanvallers, maar een verwachting van toekomstige exploitatie is niet hetzelfde als bewijs van daadwerkelijke aanvallen.

We adviseren daarom snel te patchen vanwege de technische impact en grote installed base, niet omdat er op dit moment bevestigde actieve exploitatie is vastgesteld.

Wat moeten WordPress-beheerders doen?

  • Controleer onmiddellijk welke Elementor-versie op de website is geïnstalleerd.
  • Update Elementor 4.3.0 of 4.3.1 naar Elementor 4.3.2 of nieuwer.
  • Gebruik geen downgrade naar een oude Elementor-versie als beveiligingsmaatregel.
  • Controleer of automatische pluginupdates daadwerkelijk succesvol zijn uitgevoerd.
  • Waarschuw WordPress-beheerders voor onverwachte links die hen naar hun eigen WordPress-website sturen.
  • Controleer administratoraccounts wanneer een website gedurende de kwetsbare periode Elementor 4.3.0 of 4.3.1 gebruikte.

Controle op mogelijke compromittering

Omdat succesvolle exploitatie via de sessie van een ingelogde gebruiker kan leiden tot ongewenste WordPress REST API-acties, adviseert Vservs bij verdachte omstandigheden vooral de gebruikersadministratie en relevante webserverlogs te controleren.

  • Controleer onder Gebruikers of onbekende administratoraccounts zijn aangemaakt.
  • Controleer wanneer recent aangemaakte administratoraccounts zijn geregistreerd.
  • Controleer of e-mailadressen, rollen of wachtwoorden van bestaande beheerders onverwacht zijn gewijzigd.
  • Onderzoek webserver-accesslogs op opvallende REST API-requests tijdens actieve administratorsessies.
  • Let op requests met onverwachte queryparameters waarin elementor/v1/events/ voorkomt.
  • Controleer op onverwachte wijzigingen aan plugins, themes en WordPress-instellingen.
  • Controleer of onbekende plugins of must-use plugins zijn toegevoegd.
  • Onderzoek onverwachte wijzigingen aan bestanden wanneer een ongeautoriseerd administratoraccount wordt aangetroffen.

Het aantreffen van een verdachte request betekent niet automatisch dat een website succesvol is gecompromitteerd. Wanneer echter een onbekend administratoraccount of andere ongeautoriseerde wijziging wordt aangetroffen, moet de installatie verder worden onderzocht.

Waarom snel updaten belangrijk is

De kwetsbaarheid werd op 22 september 2026 aan Elementor gemeld. Elementor bracht twee dagen later versie 4.3.2 uit met een oplossing. Patchstack maakte de kwetsbaarheid op 25 september 2026 openbaar.

Nu de technische werking van de kwetsbaarheid publiek bekend is, kunnen aanvallers deze informatie gebruiken om exploitatiemethoden te ontwikkelen. Dat is een extra reden om kwetsbare installaties niet onnodig op Elementor 4.3.0 of 4.3.1 te laten draaien.

Managed WordPress en Managed VPS bij Vservs

Vservs volgt beveiligingsproblemen in WordPress Core, plugins, themes en onderliggende servercomponenten actief. Bij onze Managed WordPress-diensten verzorgen we onder andere beveiligingsupdates, hardening, monitoring, malwarecontrole, back-ups en technisch WordPress-beheer.

Voor websites en applicaties die een eigen serveromgeving nodig hebben, biedt Vservs ook Managed VPS. Daarbij verzorgen we onder andere technisch serverbeheer, relevante beveiligingsupdates, monitoring en server hardening.

Bij unmanaged hosting en unmanaged VPS-servers blijft het controleren en installeren van WordPress-, plugin-, theme- en serverupdates de verantwoordelijkheid van de beheerder.

Conclusie

De Elementor-kwetsbaarheid CVE-2026-62062 maakt het mogelijk om de bescherming rond WordPress REST API-acties te omzeilen wanneer een ingelogde gebruiker een speciaal geconstrueerde link opent.

Bij een ingelogde WordPress-administrator kan dit op een standaardinstallatie worden misbruikt om een nieuw administratoraccount onder controle van een aanvaller aan te maken.

Elementor 4.3.0 en 4.3.1 zijn kwetsbaar en versie 4.3.2 bevat de beveiligingsfix. Er is op dit moment geen betrouwbare bevestiging van actieve exploitatie.

Vservs adviseert beheerders daarom Elementor 4.3.0 en 4.3.1 direct bij te werken naar Elementor 4.3.2 of nieuwer.

Bronnen

  • Patchstack – Elementor Website Builder CVE-2026-62062, gepubliceerd 25 september 2026
  • BleepingComputer – Elementor WordPress flaw lets attackers create admin accounts, 25 september 2026
  • WordPress.org – Elementor Website Builder plugininformatie en gebruiksstatistieken

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.