Beveiligingsonderzoekers van Defiant waarschuwen dat kwaadwillenden een kritieke kwetsbaarheid in de Elementor Pro WordPress plugin actief misbruiken om websites te hacken. Elementor is een populaire drag-and-drop websitebouwer met meer dan 10 miljoen installaties, waarvan Elementor Pro de betaalde versie is met extra functionaliteiten, waaronder een formulierwidget die bestandsuploads ondersteunt.

De kwetsbaarheid, geregistreerd als CVE-2026-32475 met een CVSS-score van 9.8, betreft een arbitraire bestandsupload in de functie die formulierinzendingen verwerkt. Normaal gesproken worden uploads gevalideerd, maar wanneer een uploadveld een lege invoer bevat, stopt de validatielus voortijdig, waardoor de validatie van overige bestanden in hetzelfde veld niet plaatsvindt. Een aanvaller kan hiervan misbruik maken door een uploadveld als array te versturen met een lege invoer gevolgd door een kwaadaardig PHP-bestand dat zonder controle wordt geüpload en op de server wordt opgeslagen.

Doordat de verwerking correct de lege invoer overslaat en het tweede, niet gevalideerde bestand verwerkt, kan een onbevoegde aanvaller het PHP-bestand uitvoeren op de server. Dit kan leiden tot volledige overname van de website. De kwetsbaarheid treft alle versies van Elementor Pro tot en met 4.2.1 en is op 19 augustus verholpen in versie 4.2.2. Website-eigenaren worden dringend geadviseerd zo snel mogelijk te updaten naar deze veilige versie.

Volgens Defiant zijn aanvallers direct na het uitkomen van de patch begonnen met het misbruiken van de kwetsbaarheid. Tot op heden zijn meer dan 190.000 exploitpogingen geblokkeerd. Bij succesvolle exploitatie wordt het PHP-bestand geplaatst in de map /wp-content/uploads/elementor/forms/, waar formulieruploads worden opgeslagen. Beheerders wordt aangeraden deze map te controleren op ongewenste PHP-bestanden, wat een sterke indicator is voor compromittering. Tevens is het raadzaam om logbestanden te controleren op verzoeken naar /wp-admin/admin-ajax.php en bij aanwijzingen voor misbruik de website te scannen op achterdeurtjes.

Elementor Pro heeft meer dan 6 miljoen actieve installaties, maar het is onduidelijk hoeveel hiervan kwetsbaar zijn. Volgens WordPress data draait ongeveer twee derde van de 10 miljoen Elementor-installaties nog een kwetsbare versie per 4 september.