Huidige beveiligingslekken zijn ontdekt in twee veelgebruikte WordPress-plugins. Forminator Forms en Royal Elementor Addons worden beïnvloed. Een kwetsbaarheid in Forminator Forms is bijzonder kritiek: onder bepaalde omstandigheden kunnen dreigingsactoren kwaadaardige code uitvoeren op een WordPress-website zonder geldige inloggegevens en in het ergste geval deze volledig overnemen. De plugin is actief op meer dan 600.000 WordPress-websites.
Er werd ook een beveiligingslek ontdekt in Royal Elementor Addons die aanvallers in staat kon stellen een WordPress-website te misbruiken om toegang te krijgen tot interne systemen.
In dit artikel geven we een overzicht van de twee kwetsbaarheden, leggen we uit welke versies getroffen zijn en laten we zien welke maatregelen WordPress-websitebeheerders nu moeten nemen.
Wat is er gebeurd?
De kritieke beveiligingskwetsbaarheid CVE-2026-15748 is ontdekt in de WordPress-plugin Forminator Forms. De plugin wordt onder andere gebruikt om contactformulieren, enquêtes en andere formulieren op WordPress-websites te integreren.
De kwetsbaarheid treft versies tot en met 1.56.1 en stelt aanvallers in staat om gemanipuleerde bestanden onder bepaalde voorwaarden naar de webserver te uploaden. Bijzonder kritiek: Er is geen geldige toegangsgegevens vereist voor een aanval .
De voorwaarde voor een succesvolle aanval is dat een formulier dat met Forminator op de getroffen website is aangemaakt, zowel een veld voor bestandsuploads als een selectieveld bevat.
Voor de aanval zijn geen geldige inloggegevens vereist . In plaats daarvan gebruiken de aanvallers de kwetsbaarheden om beveiligingsmechanismen te omzeilen en controle te krijgen over een kwetsbare WordPress-installatie. Na een succesvolle compromis kunnen webshells (programma’s die aanvallers permanente externe toegang tot de server geven) of andere achterdeurtjes worden geïnstalleerd, kunnen websites worden gemanipuleerd, kan malware worden verspreid of kan vertrouwelijke data worden gestolen.
Wat kan ik doen?
Wij bevelen de volgende maatregelen aan voor bedrijven en websitebeheerders
Meer informatie over de kwetsbaarheid is te vinden bij Wordfence en bij All About Security.
Wat is er gebeurd?
Er werd ook een beveiligingslek ontdekt in de WordPress-plugin Royal Elementor Addons. Volgens GitHub betreft de CVE-2026-17123-kwetsbaarheid versies tot en met 1.7.1064 en werd het beoordeeld als “hoog” met een CVSS-score van 8,8 van de 10 punten.
In tegenstelling tot de kwetsbaarheid in Forminator Forms, heeft een aanvaller al een WordPress-gebruikersaccount nodig met ten minste bijdrager- of werknemersrechten. Als criminelen echter al toegang hebben gekregen tot een WordPress-website – bijvoorbeeld door gebruik te maken van de kwetsbaarheid in Forminator Forms zoals hierboven beschreven – kunnen ze mogelijk een gebruikersaccount aanmaken met de benodigde rechten en vervolgens de kwetsbaarheid in Royal Elementor Addons benutten. Op deze manier kunnen verschillende kwetsbaarheden aan elkaar worden gekoppeld.
Opmerking: Zelfs al bekende en nog niet gesloten WordPress-kwetsbaarheden worden nog steeds misbruikt door criminelen. We hebben al gewezen op overeenkomstige aanvalsmogelijkheden en het gebruik van webshells als permanente achterdeur in onze waarschuwing voor WP2Shell.
Hoe kan de kwetsbaarheid worden uitgebuit?
De kwetsbaarheid is een zogenaamde Server-Side Request Forgery (SSRF). Simpel gezegd kan een aanvaller de getroffen webserver misleiden om verzoeken naar andere systemen te sturen namens hem.
Als gevolg hiervan kan de WordPress-website worden misbruikt als uitgangspunt voor toegang tot interne systemen en diensten die normaal gesproken niet direct toegankelijk zijn vanaf het internet. Op deze manier konden aanvallers interne informatie opvragen of wijzigen.
Wat kan ik doen?
Wij bevelen de volgende maatregelen aan voor bedrijven en website-beheerders:
De huidige kwetsbaarheden tonen opnieuw aan dat niet alleen WordPress zelf, maar ook geïnstalleerde plugins regelmatig gecontroleerd en bijgewerkt moeten worden. Bedrijven zouden daarom moeten controleren welke extensies op hun WordPress-websites worden gebruikt, onnodige plug-ins verwijderen en beschikbare beveiligingsupdates zo snel mogelijk installeren.
Nog een opmerking: indien mogelijk, schakel automatische updates in voor vertrouwde WordPress-plugins zodat belangrijke beveiligingsupdates snel worden geïnstalleerd.
onze huidige incidentresponsgevallen zien we steeds vaker aanvallen op WordPress-websites waarbij bekende kwetsbaarheden in het CMS of plug-ins worden misbruikt. De gevolgen variëren van de volledige overname van de website en diefstal van toegangsgegevens tot het stelen van gevoelige klantgegevens. Vaak zijn verouderde systemen die niet op tijd worden bijgewerkt de oorzaak.
We raden daarom consistent patchbeheer aan voor WordPress en alle gebruikte plugins. Daarnaast kan een webapplicatiefirewall (WAF) helpen om aanvalspogingen in een vroeg stadium te detecteren en blokkeren.
Wilt u op de hoogte blijven van actuele bedreigingen en beveiligingslekken?
Abonneer je op onze nieuwsbrief en ontvang belangrijke waarschuwingen, aanbevelingen voor actie en beoordelingen van actuele cyberrisico’s direct in je inbox.
Bronnen & Verdere informatie
Forminatorformulieren – CVE-2026-15748
Royal Elementor Addons – CVE-2026-17123