Lek in Elementor Pro: raakt het jouw site en wat doe je nu?

Jesse Jesse
21 augustus 2026 6 min leestijd

Lek in Elementor Pro: raakt het jouw site?

Op 19 augustus bracht Elementor versie 4.2.2 van Elementor Pro uit. Daar zit een beveiligingsfix in voor het formulierenblok. Onder bepaalde omstandigheden kon iemand zonder in te loggen een bestand op je server zetten, en dat is het soort fout waar een site helemaal mee overgenomen kan worden.

Elementor Pro draait op miljoenen websites. De kans is dus reëel dat jij ‘m gebruikt, of iemand voor wie je verantwoordelijk bent.

In het kort:

  • Het lek zit in het uploadveld van het Elementor Pro-formulierenblok. Staat er nergens zo’n veld op je site, dan loop je geen risico.
  • Weet je niet of Elementor Pro meedraait? Kijk in je WordPress-beheer onder Plugins.
  • Maak eerst een back-up, van je bestanden en je database. Ook als je haast hebt.
  • Werk daarna bij naar 4.2.2 of hoger. Dat is de hele fix en ‘ie kost twee minuten.
  • Kijk tot slot of er PHP-bestanden in wp-content/uploads staan. Die horen daar niet.

In dit artikel:

Logo van Elementor Pro

Wat er precies is gedicht

Het zit in het formulierenblok van Elementor Pro, en dan specifiek in het uploadveld. Dat veld gebruik je voor een sollicitatie met cv erbij, een offerte-aanvraag met een tekening, of een schademelding met foto’s. Bij het verwerken van zo’n upload werd niet streng genoeg gecontroleerd wat er nou eigenlijk binnenkwam.

Het gevaar zit niet in dat ene bestand, maar in wat er daarna mee kan. Belandt er een PHP-bestand in je uploadmap en is die map vanaf het web te benaderen, dan draait dat bestand gewoon. Vanaf dat moment heb je geen websiteprobleem meer maar een serverprobleem: mail versturen vanaf jouw domein, bij andere sites op dezelfde server komen, of stil blijven zitten tot het de aanvaller uitkomt.

Elementor heeft het gedicht in Elementor Pro 4.2.2, uitgebracht op 19 augustus 2026. Alles daarvoor draait op de oude code. De release staat in de changelog van Elementor.

Loop jij risico?

Elementor zelf houdt het smal: alleen sites met een Elementor Pro-formulier waarin een uploadveld zit én waarbij de optie voor meerdere bestanden aanstaat. Die optie staat standaard uit, dus in de praktijk valt de groep die echt geraakt wordt mee. In de beveiligingspers wordt het ruimer gelezen: daar is één gepubliceerde pagina met een uploadveld al genoeg.

Wij gaan uit van de ruime lezing. Niet omdat we Elementor niet geloven, maar omdat het voor jou niets uitmaakt welke van de twee klopt: de handeling is hetzelfde en ‘ie kost twee minuten.

Drie vragen om te checken of je Elementor Pro-site risico loopt

Wat je vandaag doet

  • Kijk eerst welke versie je draait. In je WordPress-beheer onder Plugins staat het versienummer achter Elementor Pro.
  • Maak een back-up van je bestanden én je database. Een update die misgaat op een verouderde site is een groter probleem dan het lek zelf.
  • Werk bij naar 4.2.2 of hoger. Op de meeste sites is dat één klik.
  • Kun je niet updaten, bijvoorbeeld omdat er maatwerk op de plugin zit? Zet dan tijdelijk het uploadveld uit in je formulier, of haal dat formulier offline tot je wel kunt.
  • Loop daarna je site na: staan de formulieren er nog, komt de post binnen, doet je checkout het.
  • Zet automatische updates aan voor Elementor Pro, of leg vast wie het bijhoudt.

Beheer je meer dan één site, loop ze dan allemaal even langs. Eén vergeten installatie is genoeg.

Twijfel je over jouw site?

Laat je website achter, dan kijken we er vandaag nog naar. Je hoort van ons wat we zien, ook als er niets aan de hand is.

Hoe je ziet of er al iemand binnen is geweest

Updaten repareert de deur, niet wat er misschien al binnen staat. Dat is het lastige aan dit type lek: het is stil. Vier dingen die je zelf kunt nalopen:

  • PHP-bestanden in wp-content/uploads. Daar hoort alleen beeld en documenten te staan, verder niets.
  • Beheerdersaccounts die je niet kent, of bestaande accounts die ineens meer rechten hebben.
  • Bestanden met een wijzigingsdatum die niet klopt met je laatste update.
  • Uitgaande mail die jij niet hebt verstuurd, of klachten over spam vanaf jouw domein.

Kom je iets tegen, ga dan niet zelf lopen opruimen. Bij een site die echt is overgenomen zitten er meestal meerdere ingangen in, en één daarvan missen betekent dat je een week later opnieuw begint. Zet ‘m offline of in onderhoudsmodus en laat er iemand naar kijken.

Als je een hack ontdekt, ben je meestal al te laat. Opruimen kost altijd meer dan voorkomen.

– Jesse Lafeber, Fresh-Dev

Waarom wij terughoudend zijn met page builders

Wij bouwen niet met Elementor, Divi of WPBakery. Niet omdat het slechte software is, want dat is het niet, maar vanwege wat je er standaard bij krijgt. Zo’n builder moet alles kunnen voor iedereen. Dat betekent een berg code op je site die jij nooit gebruikt, maar die wel meelaadt en wel meetelt in wat er stuk kan gaan. Een formulierenblok dat uploads verwerkt is daar een goed voorbeeld van: handig als je het nodig hebt, gewoon extra risico als je het nooit aanzet.

Daar komt bij dat je vastzit aan het ritme van een externe partij. Zij bepalen wanneer de fix er is, jij mag ‘m draaien. Bij een lek van dit kaliber is dat precies het moment waarop je liever zelf aan de knoppen zit.

Wij bouwen in code, met alleen de onderdelen die er echt in horen. Dat is geen garantie tegen lekken, die bestaat niet. Het scheelt wel in hoeveel er kán lekken, en in hoe snel we het dichthebben als het zover is.

Draai je Elementor en bevalt het je prima? Ook goed. Houd dan wel je updates bij, en weet welke plugins er allemaal meedraaien.

Voorkomen is goedkoper dan opruimen

Dit lek is met een update van twee minuten opgelost. Het volgende lek zit in een andere plugin, komt op een ander moment, en dan is de vraag opnieuw of iemand het opmerkt. Dat is waar onderhoud over gaat: niet één keer goed opleveren, maar zorgen dat er iemand meekijkt als het misgaat.

Wil je breder weten waar je staat? In onze blog over WordPress beveiligen staat wat je zelf in een kwartier kunt nakijken.

Wil je dat wij even meekijken of jouw site vatbaar is? Stuur ons je website of plan een adviesgesprek. Liever vandaag dan volgende week.

Gerelateerde blogs

Wat doen je Instagram en YouTube in Google? Search Console laat het nu zien

31

aug
Tools & processen

Wat doen je Instagram en YouTube in Google? Search Console laat het nu zien

Lees verder
De helft van je websiteverkeer is geen mens: vier weken serverlogs

26

aug
Webdevelopment

De helft van je websiteverkeer is geen mens: vier weken serverlogs

Lees verder
Claude Skills maken in Cowork en Claude Code: de handleiding

24

aug
AI & Innovatie

Claude Skills maken in Cowork en Claude Code: de handleiding

Lees verder