
Kritieke kwetsbaarheid in Elementor Pro actief misbruikt
De Elementor Pro kwetsbaarheid CVE-2026-32475 wordt momenteel actief misbruikt door aanvallers. Er is een ernstige beveiligingskwetsbaarheid ontdekt waarmee aanvallers zonder geldige gebruikersaccount bestanden naar een kwetsbare WordPress-website kunnen uploaden.
Er is een ernstige beveiligingskwetsbaarheid ontdekt in Elementor Pro. De kwetsbaarheid kan door aanvallers worden misbruikt om zonder geldige gebruikersaccount bestanden naar een kwetsbare WordPress-website te uploaden. Er zijn aanwijzingen dat deze kwetsbaarheid actief wordt misbruikt. Websites waarop een getroffen versie van Elementor Pro actief is, moeten daarom zo snel mogelijk worden gecontroleerd en bijgewerkt.
Welke kwetsbaarheid betreft het?
Het beveiligingsprobleem is geregistreerd als CVE-2026-32475 en treft kwetsbare versies van Elementor Pro. Misbruik kan leiden tot het uploaden en uitvoeren van kwaadaardige bestanden op de webserver.
Hierdoor kan een aanvaller in het ernstigste geval controle krijgen over de WordPress-website en toegang verkrijgen tot gegevens en bestanden binnen de hostingomgeving. Een aanvaller kan bijvoorbeeld proberen malware of een webshell te plaatsen waarmee ook na het installeren van de beveiligingsupdate toegang tot de website behouden blijft.
Welke versies zijn getroffen door de Elementor Pro kwetsbaarheid?
- Getroffen: Elementor Pro tot en met versie 4.2.1
- Veilige versie: Elementor Pro 4.2.2 of nieuwer
- Ernst: Kritiek
- Status: Actieve aanvallen waargenomen
- CVE: CVE-2026-32475
Controleer bij WordPress daarom niet alleen of Elementor Pro aanwezig is, maar ook welke versie daadwerkelijk is geïnstalleerd. Een website waarop automatische updates zijn ingeschakeld hoeft niet noodzakelijk al bijgewerkt te zijn.
Wat moet u doen bij de Elementor Pro kwetsbaarheid?
Gebruikt uw WordPress-website Elementor Pro? Controleer dan zo snel mogelijk welke versie is geïnstalleerd. Bij een getroffen versie adviseren wij de update direct uit te voeren.
- Werk Elementor Pro bij naar versie 4.2.2 of een nieuwere beschikbare versie.
- Controleer of onbekende of verdachte bestanden op de website zijn geplaatst.
- Controleer WordPress op onbekende beheerdersaccounts en andere ongewenste wijzigingen.
- Controleer server- en toegangslogs op verdachte activiteiten.
- Controleer indien mogelijk recente wijzigingen in PHP-bestanden en andere uitvoerbare bestanden.
- Maak bij een vermoeden van misbruik niet uitsluitend een update, maar laat de website volledig controleren.
Hoe controleert u of een website mogelijk is misbruikt?
Een succesvolle aanval is niet altijd direct zichtbaar aan de voorkant van een website. Een WordPress-website kan normaal blijven functioneren terwijl op de achtergrond ongewenste bestanden of toegangsmogelijkheden zijn toegevoegd.
Let onder andere op recent gewijzigde bestanden waarvoor geen duidelijke verklaring bestaat, onbekende PHP-bestanden, nieuwe WordPress-gebruikers met beheerdersrechten, onverwachte wijzigingen aan plugins of thema’s en afwijkende verzoeken in de webserverlogs.
Ook onverwachte redirects, spam, gewijzigde pagina’s, een plotseling verhoogd serververbruik of uitgaande verbindingen kunnen aanleiding zijn om de website verder te onderzoeken.
Waarom alleen updaten niet altijd voldoende is
Wanneer een kwetsbaarheid al is misbruikt voordat de beveiligingsupdate werd geïnstalleerd, verwijdert een update eventuele malware, webshells of andere aangebrachte wijzigingen niet automatisch.
De update voorkomt dat dezelfde kwetsbaarheid opnieuw via de bekende aanvalsmethode kan worden gebruikt, maar herstelt een reeds gecompromitteerde website niet automatisch.
Bij aanwijzingen voor misbruik adviseren wij daarom de volledige website en hostingomgeving te controleren en, waar noodzakelijk, WordPress-wachtwoorden, databasegegevens, FTP- of SFTP-wachtwoorden, toegangssleutels en andere relevante inloggegevens te vervangen.
Geen Elementor Pro?
Wanneer Elementor Pro niet op uw WordPress-website is geïnstalleerd, is uw website niet door deze specifieke kwetsbaarheid getroffen. De gratis Elementor-plugin is niet automatisch hetzelfde als Elementor Pro.
Andere WordPress-plugins, thema’s en de WordPress-core moeten uiteraard wel actueel en beveiligd blijven. Kwetsbaarheden in WordPress-extensies behoren tot de meest voorkomende redenen waarom websites uiteindelijk worden misbruikt.
Beheer en verantwoordelijkheid
Bij websites zonder managed dienstverlening blijft de klant zelf verantwoordelijk voor het tijdig installeren van beveiligingsupdates voor WordPress, plugins en thema’s en voor het controleren van de eigen website.
Wanneer een website door malware, misbruik of ernstig achterstallig onderhoud een veiligheidsrisico vormt voor het hostingplatform of andere gebruikers, kan Vservs maatregelen nemen om verdere schade en misbruik te voorkomen.
Klanten die het technisch onderhoud, beveiligingsupdates en de bewaking van hun website structureel willen uitbesteden, kunnen gebruikmaken van Managed WordPress Hosting van Vservs.
Bronnen en aanvullende informatie
Deze beveiligingsmelding is gebaseerd op publiek beschikbare informatie over CVE-2026-32475. Beveiligingsinformatie kan wijzigen wanneer nieuw onderzoek of aanvullende informatie beschikbaar komt.

