Onderzoekers hebben een kritieke kwetsbaarheid in de Elementor Pro WordPress-plugin onthuld die, bij succesvolle exploitatie, kan leiden tot remote code execution. De kwetsbaarheid, geregistreerd als CVE-2026-32475, heeft een CVSS-score van 9.0 en betreft een onbeperkte upload van gevaarlijke bestandstypen.
De fout zit in het File Upload-veld van de Forms-module, waar de controle op bestandsextensies en het verplaatsen van bestanden in twee aparte loops plaatsvinden met verschillende afhandeling van lege bestandsinvoer. Hierdoor kan een ongeauthenticeerde aanvaller door twee bestandsonderdelen voor hetzelfde veld in te dienen de extensie-blokkeringslijst omzeilen en een PHP-bestand uploaden naar een publieke map. Dit maakt het mogelijk om op afstand code uit te voeren zonder authenticatie.
De kwetsbaarheid treft alle versies van de plugin tot en met 4.2.1. De enige vereiste voor een succesvolle aanval is dat de doelwebsite minimaal één gepubliceerde Elementor-pagina heeft met een Form-widget die een File Upload-veld bevat. Het geüploade bestand wordt opgeslagen in "wp-content/uploads/elementor/forms/<uniqid>.php", waarbij "uniqid()" een unieke ID genereert.
Deze configuratie komt veel voor bij formulieren voor sollicitaties, het toevoegen van foto’s of documenten, en supporttickets. Het veld staat standaard niet op 'verplicht', waardoor geen speciale instellingen nodig zijn om de aanval uit te voeren. De ontdekking en melding van de kwetsbaarheid is gedaan door securityonderzoeker Tin Pham (TF1T) via het Patchstack Bug Bounty Program. Elementor Pro bracht op 19 augustus 2026 een patch uit in versie 4.2.2.
Deze uitgave volgt kort na de release van WordPress 7.0.4, die een andere ernstige kwetsbaarheid (met CVE-2026-65640, CVSS 8.8) verhelpt. Deze betrof remote code execution via malafide Postscript-bestanden, waarbij een gebruiker met upload_files-rechten en de aanwezigheid van Imagick en Ghostscript op de server misbruik kon maken.
Patchstack benadrukt dat sites met meerdere auteurs of open registratie een verhoogd risico lopen, omdat een geautoriseerde gebruiker met uploadrechten een kwaadaardig bestand kan uploaden dat code uitvoert op de server. Daarnaast is er een grootschalige operatie genaamd StopAndProtect actief, die duizenden gecompromitteerde WordPress-sites inzet voor malwareverspreiding en datadiefstal.
WordPress-gebruikers worden geadviseerd hun websites en plugins up-to-date te houden, te scannen op ongeautoriseerde wijzigingen en verdachte accounts of plugins te controleren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *