Overslaan en naar de inhoud gaan
Elementor upload kwetsbaarheid CVE-2026-18351 remote code execution WordPress

Kritieke Elementor upload-kwetsbaarheid maakt remote code execution mogelijk

10 september 2026
Vincent Zeilmaker – Vservs B.V.

Elementor upload kwetsbaarheid CVE-2026-18351 maakt arbitrary file upload zonder authenticatie mogelijk in de WordPress-plugin Drag and Drop File Upload for Elementor Forms.

Een externe aanvaller heeft hiervoor geen WordPress-account nodig. Door de bestandscontrole van de plugin te omzeilen kan een aanvaller een bestand uploaden dat uiteindelijk als uitvoerbaar PHP-bestand op de server terechtkomt.

Hierdoor kan succesvolle exploitatie leiden tot remote code execution en daarmee tot volledige compromittering van de betreffende WordPress-website.

De kwetsbaarheid treft Drag and Drop File Upload for Elementor Forms tot en met versie 1.6.0. Het probleem is opgelost in versie 1.6.1. Websites waarop een getroffen versie actief is, moeten daarom onmiddellijk worden bijgewerkt.

Elementor upload kwetsbaarheid CVE-2026-18351

Drag and Drop File Upload for Elementor Forms is een uitbreiding voor Elementor Forms waarmee bezoekers meerdere bestanden via een drag-and-dropveld kunnen uploaden.

De plugin kan onder andere worden gebruikt voor sollicitatieformulieren, supportformulieren, documentuploads en andere formulieren waarbij bezoekers bestanden naar de WordPress-server mogen sturen.

Juist bij dergelijke functionaliteit is een correcte controle van bestandstypen essentieel. CVE-2026-18351 maakt het mogelijk deze controle in kwetsbare versies te omzeilen.

Feiten over CVE-2026-18351

  • Product: Drag and Drop File Upload for Elementor Forms
  • Platform: WordPress / Elementor Forms
  • CVE: CVE-2026-18351
  • Type: Arbitrary File Upload / Unrestricted Upload of File with Dangerous Type
  • CWE: CWE-434
  • Kwetsbare versies: ≤ 1.6.0
  • Gepatchte versie: 1.6.1
  • Actieve installaties: 1.000+
  • CVSS: 9.8 Critical volgens Wordfence/NVD
  • Attack Vector: Network
  • Attack Complexity: Low
  • Authenticatie vereist: nee
  • User interaction: nee
  • Mogelijke impact: uploaden van uitvoerbare bestanden en remote code execution
  • Actieve exploitatie: niet betrouwbaar bevestigd op het moment van publicatie
  • Vereiste actie: update onmiddellijk naar versie 1.6.1 of nieuwer

Hoe werkt de kwetsbaarheid?

De kwetsbaarheid bevindt zich in de functie waarmee de plugin controleert of een geüpload bestand een toegestaan bestandstype heeft.

Volgens de gepubliceerde technische informatie gebruikt de functie is_file_type_valid() informatie uit een door de aanvaller beïnvloedbare type-parameter bij de controle van toegestane MIME-types en bestandsextensies.

Deze controle kan worden gemanipuleerd met een speciaal geconstrueerde bestandsextensie.

Vervolgens wordt de bestandsnaam door WordPress verwerkt met sanitize_file_name(). Daarbij kan de gemanipuleerde bestandsnaam worden genormaliseerd naar een PHP-extensie.

Het gevolg is dat een bestand dat de oorspronkelijke beveiligingscontrole passeert uiteindelijk als een uitvoerbaar PHP-bestand op de server kan worden opgeslagen.

Geen WordPress-account nodig

Een belangrijk onderdeel van CVE-2026-18351 is dat voor exploitatie geen authenticatie vereist is.

Een aanvaller hoeft dus niet eerst een Subscriber-, Author-, Editor- of Administrator-account te verkrijgen.

Wanneer een kwetsbaar Elementor-formulier met het betreffende uploadveld publiek vanaf internet bereikbaar is, kan een externe aanvaller proberen de uploadcontrole rechtstreeks te misbruiken.

De CVSS-vector vermeldt bovendien een lage attack complexity en vereist geen gebruikersinteractie.

Van file upload naar remote code execution

Een arbitrary file upload is bijzonder gevaarlijk wanneer het mogelijk is een bestand met uitvoerbare PHP-code naar een webtoegankelijke locatie te uploaden.

Een aanvaller kan bijvoorbeeld proberen een PHP-bestand te uploaden dat als webshell of backdoor functioneert.

Wanneer dat bestand vervolgens via de webserver kan worden aangeroepen, wordt de PHP-code uitgevoerd met de rechten van de PHP- of webserveromgeving.

Afhankelijk van de serverconfiguratie kan een aanvaller vervolgens onder andere:

  • WordPress-bestanden lezen of wijzigen;
  • malware of aanvullende backdoors installeren;
  • WordPress-configuratie uitlezen;
  • databasegegevens benaderen via aanwezige WordPress-credentials;
  • Administrator-accounts aanmaken;
  • plugins of themes manipuleren;
  • spam, phishing of malware vanaf de website verspreiden;
  • de website gebruiken als ingang voor verdere aanvallen binnen de hostingomgeving.

De daadwerkelijke impact wordt mede bepaald door de serverconfiguratie en de rechten waaronder PHP draait.

Update onmiddellijk naar versie 1.6.1

De structurele oplossing voor deze Elementor upload kwetsbaarheid is het bijwerken van de plugin.

Alle versies tot en met 1.6.0 zijn kwetsbaar.

Installeer minimaal Drag and Drop File Upload for Elementor Forms 1.6.1.

WordPress.org vermeldt 1.6.1 momenteel als actuele versie. Wanneer inmiddels een nieuwere stabiele versie beschikbaar is, adviseren wij de meest recente ondersteunde versie te installeren.

Wanneer de plugin niet langer wordt gebruikt, verwijder deze dan volledig in plaats van alleen de plugin te deactiveren.

Controleer eerder kwetsbare websites op PHP-bestanden

Omdat deze kwetsbaarheid het uploaden van uitvoerbare bestanden mogelijk maakt, adviseren wij beheerders van websites die versie 1.6.0 of ouder hebben gebruikt om niet uitsluitend te updaten, maar ook de website op mogelijke compromittering te controleren.

Op het moment van publicatie zijn geen betrouwbare specifieke Indicators of Compromise gepubliceerd waarmee exploitatie van CVE-2026-18351 ondubbelzinnig kan worden vastgesteld.

Vservs publiceert daarom geen onbevestigde IP-adressen, bestandsnamen of andere speculatieve IoC’s.

Controleer minimaal:

  • onverwachte PHP-bestanden in WordPress uploaddirectories;
  • PHP-bestanden in directories die door het Elementor-uploadveld worden gebruikt;
  • recent aangemaakte PHP-, PHTML- of andere uitvoerbare bestanden;
  • bestanden met dubbele of afwijkende extensies;
  • onbekende bestanden in wp-content/uploads/;
  • onbekende WordPress Administrator-accounts;
  • recent geïnstalleerde plugins of themes;
  • onverwachte wijzigingen aan functions.php;
  • onverwachte wijzigingen aan wp-config.php;
  • onbekende cronjobs of scheduled tasks;
  • onverwachte wijzigingen aan .htaccess of .user.ini;
  • verdachte uploadrequests in webserverlogs.

Controleer bij verdachte bestanden niet uitsluitend de wijzigingsdatum. Bij een daadwerkelijke compromittering kunnen timestamps worden aangepast om malware minder zichtbaar te maken.

Controleer webserverlogs rond file uploads

Wanneer historische webserverlogs beschikbaar zijn, kan specifiek worden gekeken naar requests naar formulieren waarop Drag and Drop File Upload for Elementor Forms actief is.

Let daarbij op:

  • grote aantallen uploadrequests vanaf één IP-adres;
  • onverwachte bestandsextensies;
  • requests waarbij de type-parameter afwijkende waarden bevat;
  • uploads die kort daarna via een afzonderlijk HTTP-request worden aangeroepen;
  • HTTP-verzoeken naar onbekende PHP-bestanden onder uploaddirectories;
  • POST-requests gevolgd door opvallende GET-requests naar recent aangemaakte bestanden.

Dit zijn algemene compromise-checks. Een afzonderlijke afwijking bewijst niet automatisch dat CVE-2026-18351 daadwerkelijk is misbruikt.

Geen bevestigde actieve exploitatie

Op het moment van publicatie hebben wij geen betrouwbare bevestiging gevonden dat CVE-2026-18351 actief in het wild wordt misbruikt.

Patchstack classificeert de kwetsbaarheid wel als High Priority en waarschuwt dat arbitrary-file-uploadkwetsbaarheden van dit type geschikt zijn voor geautomatiseerde mass-exploitatie.

Dat is een risico-inschatting en geen bevestiging dat deze specifieke kwetsbaarheid momenteel daadwerkelijk actief wordt aangevallen.

De combinatie van unauthenticated toegang, lage attack complexity, arbitrary file upload en mogelijke remote code execution is voldoende reden om de update onmiddellijk uit te voeren.

Verantwoordelijkheid voor WordPress en CMS security updates

Klanten zonder Managed WordPress/CMS-onderhoud of een afzonderlijk overeengekomen managed CMS-dienst zijn zelf verantwoordelijk voor het tijdig bijwerken van WordPress, WooCommerce, andere CMS-systemen, plugins, extensies en thema’s.

Wanneer misbruik, malware of aantoonbaar achterstallig onderhoud ervoor zorgt dat een website of dienst een risico vormt voor onze infrastructuur, andere klanten of derden, kan Vservs de getroffen website of dienst tijdelijk isoleren of uitschakelen.

Dit gebeurt uitsluitend als veiligheids- en continuïteitsmaatregel om verdere schade, misbruik of verstoring van onze infrastructuur en diensten te voorkomen.

Herstelwerkzaamheden aan niet-managed omgevingen buiten onze reguliere openingstijden, tijdens weekenden of op feestdagen zijn afhankelijk van de ernst van het incident en beschikbare capaciteit. Wanneer direct ingrijpen niet noodzakelijk is, kunnen herstelwerkzaamheden vanaf de eerstvolgende werkdag worden uitgevoerd.

Managed WordPress van Vservs

CVE-2026-18351 laat opnieuw zien waarom WordPress-beveiliging niet ophoudt bij WordPress Core. Een relatief kleine uitbreiding voor één Elementor-formulierveld kan uiteindelijk voldoende zijn om server-side code execution mogelijk te maken.

Met Vservs Managed WordPress verzorgen wij onder andere WordPress Core-, plugin- en theme-updates, security hardening, security- en malwaremonitoring, automatische back-ups en technisch WordPress-beheer.

Voor bedrijfskritische WordPress- en WooCommerce-omgevingen bieden Managed WordPress Pro en Private daarnaast dedicated resources, uitgebreidere monitoring en technisch beheer.

Bronnen

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.