Een kritieke kwetsbaarheid in de WordPress-plug-in Elementor Pro maakt het mogelijk voor onbevoegde aanvallers om volledige controle over WordPress-websites te verkrijgen. Door een beveiligingslek kunnen kwaadwillenden PHP-bestanden uploaden en uitvoeren op de webserver, waardoor zij backdoors kunnen installeren of malafide beheerdersaccounts kunnen aanmaken.

Elementor Pro is een betaalde uitbreiding van de populaire page builder Elementor, die naar schatting op zes miljoen websites actief is. De plug-in vervangt de standaard WordPress-editor en biedt uitgebreide mogelijkheden voor het vormgeven van websites. De kwetsbaarheid ontstaat tijdens het uploadproces van bestanden in een formulierwidget. Hierbij controleert de plug-in eerst de bestandsextensie en verplaatst het bestand vervolgens naar een publiek toegankelijke map. Wanneer een bestand met een lege bestandsnaam wordt geüpload, stopt de controle op de overige bestanden in hetzelfde uploadveld, waardoor schadelijke bestanden ongemerkt kunnen worden geüpload, aldus cybersecuritybedrijf Wordfence.

Misbruik van deze kwetsbaarheid vereist dat de WordPress-site een gepubliceerde pagina met een Form widget en uploadveld bevat. De ontwikkelaars van Elementor Pro werden op 16 juli 2026 geïnformeerd over het lek, geregistreerd als CVE-2026-32475. Op 19 augustus 2026 is versie 4.2.2 uitgebracht waarin het probleem is verholpen. Omdat Elementor Pro een betaalde plug-in is, zijn er geen openbare downloadcijfers beschikbaar, waardoor het onduidelijk is hoeveel websites nog kwetsbaar zijn. Cybersecuritybedrijf Patchstack waarschuwt dat actieve misbruikpogingen van het lek te verwachten zijn. Eerdere beveiligingsproblemen in Elementor Pro zijn in het verleden al gebruikt bij aanvallen.