Elementor Pro 4.2.1 en eerdere versies kunnen worden gecompromitteerd door een kwetsbaarheid voor ongeauthenticeerde remote-code-execution (RCE) in het bestand-uploadveld van de Forms-widget; het probleem is opgelost in versie 4.2.2, dus sites die de oudere code draaien moeten onmiddellijk upgraden.
Wat de bug doet
De kwetsbaarheid heeft een CVSS-score van 9.0, wat betekent dat een aanvaller die een kwetsbare site kan bereiken, willekeurige PHP-code op de server kan uitvoeren zonder in te loggen of inloggegevens te verstrekken. Het probleem ligt in de manier waarop Elementor Pro bestand-uploads verwerkt in de Forms-widget. De plugin voert twee afzonderlijke loops uit: één die elk geüploade bestand valideert, en een andere die het bestand opslaat in de web-toegankelijke uploadmap.
Een aanvaller kan een enkel verzoek maken dat twee bestanden bevat. Het eerste bestand krijgt een lege naam, waardoor de validatie-loop de controle overslaat. Het tweede bestand, een kwaadaardig PHP-script, gaat door de tweede loop en wordt geschreven naar een openbare map. Omdat Elementor Pro geüploade bestanden een naam geeft op basis van een tijdstempel, kan de aanvaller de bestandsnaam voorspellen en deze later rechtstreeks opvragen om de code uit te voeren.
Hoe de kwetsbaarheid ontstond
Het ontwerp met twee loops was bedoeld om validatie en opslag onafhankelijk van elkaar te houden, maar het gebrek aan een gedeelde sanity check zorgde ervoor dat de truc met de lege naam erdoorheen kon glippen. De bug heeft invloed op elke installatie die het bestand-uploadveld van de Forms-widget gebruikt, ongeacht of de site-eigenaar deze functie heeft ingeschakeld voor bezoekers.
Wie loopt er risico
Elke WordPress-site met Elementor Pro 4.2.1 of een eerdere versie is kwetsbaar. Omdat de exploit geen authenticatie vereist, zijn zelfs sites die de toegang tot het beheer beperken, vatbaar. Een succesvolle exploitatie geeft de aanvaller volledige controle over de hostingomgeving, wat de deur opent naar datadiefstal, het vervormen van de site (defacement) of het verspreiden van ransomware.
Wat nu te doen
Controleer de geïnstalleerde versie met het WordPress CLI-commando:
wp plugin list --name=elementor-pro --field=versionAls de uitvoer 4.2.1 of lager aangeeft, update dan onmiddellijk naar 4.2.2 of later. De update vervangt de gebrekkige uploadlogica door een enkele, atomaire validatie-en-opslagroutine die de bypass via de lege naam blokkeert.
Controleer na het upgraden de uploadmap op PHP-bestanden die overeenkomen met het tijdstempelpatroon dat door de plugin wordt gebruikt en verwijder deze.
Overweeg om het bestand-uploadveld op openbare formulieren uit te schakelen totdat de patch is toegepast, vooral op sites met veel verkeer.
Tegenargument
Sommige ontwikkelaars beweren dat het risico beperkt is, omdat de exploit vereist dat de Forms-widget is geconfigureerd met een bestand-uploadveld dat publiekelijk toegankelijk is. Veel op Elementor gebaseerde sites gebruiken echter dergelijke formulieren voor contact, sollicitaties of door gebruikers gegenereerde inhoud, waardoor de voorwaarde gebruikelijk genoeg is om de kwetsbaarheid als kritiek te beschouwen.
Waar u op moet letten
Securityonderzoekers verwachten dat er aanvullende adviesberichten verschijnen naarmate meer sites exploitatiepogingen melden. Houd de officiële communicatie van Elementor en gerenommeerde kwetsbaarheidsdatabases in de gaten voor eventuele vervolgpatches of mitigaties.
Conclusie: De RCE-kwetsbaarheid in Elementor Pro 4.2.1 en eerdere versies is een aanvalsvector met een hoge ernst waarbij geen inloggegevens nodig zijn. Updaten naar 4.2.2 is de enige betrouwbare verdediging; uitstel brengt uw server en gegevens ernstig in gevaar.
