Meldingen: Belangrijke beveiligingswaarschuwing: Elementor Pro wordt actief aangevallen

Gepubliceerd: 03.09.2026

Er is een kritieke beveiligingskwetsbaarheid ontdekt in de populaire WordPress-plugin Elementor Pro. Deze kwetsbaarheid, geregistreerd als CVE-2026-32475, wordt inmiddels actief misbruikt.

De kwetsbaarheid maakt het onder bepaalde omstandigheden mogelijk voor een niet-ingelogde aanvaller om willekeurige bestanden naar een WordPress-website te uploaden. Hieronder kunnen ook uitvoerbare PHP-bestanden vallen.

Succesvolle exploitatie kan leiden tot Remote Code Execution (RCE) en uiteindelijk volledige overname van een WordPress-website.

Welke versies zijn kwetsbaar?

Getroffen zijn:

Elementor Pro 4.2.1 en ouder

De kwetsbaarheid is verholpen in:

Elementor Pro 4.2.2 en nieuwer

Voor succesvolle exploitatie moet op de betreffende website een Elementor Pro Formulier-widget zijn gepubliceerd met minimaal één niet-verplicht File Upload-veld.

Omdat inmiddels actieve aanvallen worden waargenomen, adviseren wij klanten die Elementor Pro gebruiken om onmiddellijk te controleren welke versie is geïnstalleerd en deze indien nodig bij te werken.

Actie vereist

Gebruikt u Elementor Pro?

1. Log in op uw WordPress-beheeromgeving.
2. Controleer de geïnstalleerde versie van Elementor Pro.
3. Update Elementor Pro onmiddellijk naar versie 4.2.2 of nieuwer.
4. Controleer daarnaast WordPress Core, overige plugins en thema’s op beschikbare updates.
5. Controleer uw website op afwijkend gedrag, onbekende beheerders, gewijzigde bestanden of andere tekenen van misbruik.

Alleen het bijwerken van Elementor Pro is niet voldoende wanneer een website mogelijk al vóór de update is gecompromitteerd. Bij twijfel adviseren wij de website aanvullend op malware en ongeautoriseerde wijzigingen te laten controleren.

Verantwoordelijkheid voor onderhoud en updates

Wij willen klanten er nadrukkelijk aan herinneren dat bij reguliere webhosting, VPS- en serverdiensten het onderhoud van WordPress, plugins, thema’s en overige door de klant geïnstalleerde software de verantwoordelijkheid van de klant zelf is.

Dit geldt niet wanneer u bij Vservs een dienst afneemt waarbij Managed WordPress-onderhoud expliciet onderdeel van de dienstverlening is.

Zonder Managed WordPress-dienst bent u zelf verantwoordelijk voor het tijdig installeren van beveiligingsupdates en het onderhouden en beveiligen van uw WordPress-installatie.

Het beschikbaar zijn van een beveiligingsupdate betekent niet automatisch dat Vservs deze update op uw website installeert.

Bescherming van onze infrastructuur en andere klanten

Een gehackte of verouderde WordPress-installatie kan niet alleen gevolgen hebben voor de betreffende website. Een gecompromitteerde website kan onder andere worden gebruikt voor malware, phishing, spam, aanvallen op derden of verdere verspreiding van schadelijke software.

Wanneer wij aanvallen, malware of andere verdachte activiteiten constateren en bij controle blijkt dat noodzakelijke beveiligingsupdates of regulier onderhoud niet zijn uitgevoerd, behoudt Vservs zich het recht voor om de getroffen website(s) of dienst tijdelijk buiten gebruik te stellen of te isoleren.

Dit doen wij wanneer dat noodzakelijk is om verdere schade, misbruik van onze infrastructuur of risico’s voor andere klanten en systemen te voorkomen.

Herstelwerkzaamheden aan niet-managed websites en servers vallen niet automatisch onder onze reguliere dienstverlening.

Wanneer een dergelijke situatie buiten onze reguliere openingstijden, in het weekend of tijdens feestdagen ontstaat, kan onderzoek en herstel – afhankelijk van de ernst en beschikbaarheid – vanaf de eerstvolgende werkdag worden opgepakt. Bij een incident in het weekend kan dit betekenen dat behandeling vanaf maandag plaatsvindt.

Voorkomen is daarom aanzienlijk beter dan achteraf een gecompromitteerde WordPress-installatie moeten herstellen.

Managed WordPress Hosting

Wilt u het technische WordPress-onderhoud liever niet zelf uitvoeren?

Met Vservs Managed WordPress Hosting nemen wij onder andere een belangrijk deel van het technische onderhoud, beveiligingsupdates, monitoring en beheer van uw WordPress-omgeving uit handen.

Neem contact met ons op wanneer u wilt weten welke Managed WordPress-oplossing bij uw website past.

Hulp nodig?

Gebruikt u Elementor Pro en weet u niet zeker of uw website veilig is, of vermoedt u dat uw website mogelijk is getroffen? Neem dan contact met ons op.

Vservs B.V.
Managed VPS · High Performance Hosting · Managed WordPress · Enterprise SSL
Independent Internet Service Provider