Eerst een gratis homepage ontwerp
SEO & GEO vanaf de bouw
Vast aanspreekpunt
info@developercode.nl
Vraag gratis homepage aan

WordPress beveiligingslek in Elementor Pro en The Events Calendar: zo check je je site

Ernstige lekken in Elementor Pro, The Events Calendar en All-in-One WP Migration. Welke versies veilig zijn, hoe je je site in 30 minuten controleert en wanneer herbouw verstandiger is.

Een WordPress beveiligingslek in een populaire plugin is geen zeldzaamheid, maar deze weken kwamen er drie ernstige tegelijk naar buiten. Het lek in Elementor Pro wordt actief misbruikt, The Events Calendar draait op meer dan 600.000 sites en All-in-One WP Migration was bij publicatie op miljoenen sites nog niet bijgewerkt. Hieronder lees je wat er aan de hand is, wie risico loopt en hoe je je site in een half uur controleert.

Kort antwoord

Bij dit WordPress beveiligingslek maak je eerst een back-up en werk je daarna bij: Elementor Pro naar 4.2.2 of nieuwer, The Events Calendar naar 6.17.4.1 of nieuwer en All-in-One WP Migration naar 7.110 of nieuwer. Gebruik je Elementor Pro, controleer dan de map wp-content/uploads/elementor/forms/ op .php-bestanden: volgens BleepingComputer is zo’n bestand een sterke aanwijzing dat je site al is binnengedrongen. Kijk daarna of er onbekende beheerders zijn en zet tweestapsverificatie aan. Vind je iets verdachts, behandel de site dan als besmet en laat een specialist meekijken.

Drie lekken in één maand: wat er aan de hand is

Elementor Pro (CVE-2026-32475)

Op 3 september 2026 meldde BleepingComputer dat een kritiek lek in Elementor Pro wordt misbruikt om WordPress-sites over te nemen. SecurityWeek volgde op 5 september en noemt een CVSS-score van 9,8 op 10. Het gaat om een ongecontroleerde bestandsupload via het uploadveld in het Form-widget. Een aanvaller hoeft daarvoor niet in te loggen en kan zo bestanden met uitvoerbare code op de server plaatsen.

Alle versies tot en met 4.2.1 zijn kwetsbaar. Versie 4.2.2 met de oplossing verscheen op 19 augustus, en volgens BleepingComputer begon het misbruik op dezelfde dag. Wordfence blokkeerde tussen 19 en 23 augustus bijna 200.000 aanvalspogingen. Het advies van beide media: meteen bijwerken en de map wp-content/uploads/elementor/forms/ controleren op onverwachte .php-bestanden.

The Events Calendar (CVE-2026-78006 en CVE-2026-78159)

GBHackers meldde op 15 september twee kritieke lekken in The Events Calendar, beide met een CVSS-score van 9,8. De plugin is actief op meer dan 600.000 WordPress-sites. Via beide lekken kan een aanvaller zonder in te loggen code op de server uitvoeren. CVE-2026-78006 treft versies tot en met 6.17.4, CVE-2026-78159 versies tot en met 6.17.3. De lekken zijn ontdekt door Wordfence.

De veilige versie is 6.17.4.1. Let op dat vierde cijfer: een site op 6.17.4 lijkt bijgewerkt, maar is kwetsbaar. Securitybedrijf CyCognito meldde op 14 september dat er publiek proof-of-concept-code beschikbaar is, waarbij het op dat moment weinig misbruik zag. Dat kan snel veranderen zodra aanvallers die code in hun geautomatiseerde scans opnemen.

All-in-One WP Migration (CVE-2026-19949)

SecurityWeek schreef op 3 september over een lek in All-in-One WP Migration and Backup, een plugin met meer dan 5 miljoen actieve installaties. Het lek heeft een CVSS-score van 8,8 en kan leiden tot volledige overname van de site. Versies tot en met 7.109 zijn kwetsbaar; 7.110 bevat de oplossing. Bij publicatie draaiden volgens SecurityWeek nog ongeveer 3,2 miljoen sites een kwetsbare versie.

Plugin CVE CVSS Kwetsbaar tot en met Veilige versie
Elementor Pro CVE-2026-32475 9,8 4.2.1 4.2.2 of nieuwer
The Events Calendar CVE-2026-78006 9,8 6.17.4 6.17.4.1 of nieuwer
The Events Calendar CVE-2026-78159 9,8 6.17.3 6.17.4.1 of nieuwer
All-in-One WP Migration CVE-2026-19949 8,8 7.109 7.110 of nieuwer

Wie loopt risico bij dit WordPress beveiligingslek?

Iedere site met een van deze plugins op een kwetsbare versie. Dat klinkt vanzelfsprekend, maar in de praktijk weten veel eigenaren niet welke plugins er op hun site draaien. Een site die jaren geleden is opgeleverd en sindsdien niet is onderhouden, heeft vaak een page builder, een agenda-plugin of een migratietool die ooit één keer is gebruikt en daarna is blijven staan.

Drie situaties verdienen extra aandacht:

  • Premium plugins zonder actieve licentie. Plugins zoals Elementor Pro krijgen updates via de licentie van de maker. Is die verlopen of staat de licentie op een oud account, dan blijft een update soms uit zonder dat iemand het merkt.
  • Automatische updates die uitstaan. Controleer per plugin of automatisch bijwerken aanstaat, en of dat voor jouw site verstandig is.
  • Uitgeschakelde plugins. Een plugin die uit staat maar nog is geïnstalleerd, hoort er niet meer te zijn. Verwijder wat je niet gebruikt.

Ook kleine sites lopen risico bij een WordPress beveiligingslek. Aanvallers scannen geautomatiseerd het hele internet op kwetsbare versies; het gaat ze om de server, de bezoekers of de e-mailreputatie van je domein, niet om jouw bedrijf in het bijzonder.

De 30-minutencheck na een WordPress beveiligingslek

Loop deze stappen vandaag door

  1. Versies nakijken. Open het Plugins-scherm en noteer de versies van Elementor Pro, The Events Calendar en All-in-One WP Migration. Doe dit ook voor een testomgeving of andere installaties op hetzelfde hostingpakket.
  2. Back-up maken. Maak een volledige back-up van bestanden en database en bewaar die buiten de server. Een back-up die alleen op dezelfde server staat, helpt niet als de server is overgenomen.
  3. Bijwerken. Werk de plugins bij naar de veilige versies uit de tabel en controleer daarna of het versienummer echt is veranderd.
  4. Uploads-map controleren. Kijk via de bestandsbeheerder van je hoster of via SFTP in wp-content/uploads/elementor/forms/. Een .php-bestand in die map is een sterke aanwijzing dat je site al is binnengedrongen. Verwijder het niet zomaar, maar lees eerst de volgende sectie.
  5. Beheerders controleren. Ga naar Gebruikers en filter op de rol Beheerder. Onbekende accounts zijn een alarmsignaal.
  6. Wachtwoorden en tweestapsverificatie. Geef elke beheerder een uniek, sterk wachtwoord en zet tweestapsverificatie aan.
  7. Firewall. Zorg voor een webapplicatiefirewall (WAF), via een beveiligingsplugin of via je hoster, die bekende aanvallen tegenhoudt.
  8. Logs opvragen. Vraag je hoster of er sinds half augustus opvallend verkeer of onbekende bestanden zijn gezien.
  9. Opruimen. Verwijder plugins en thema’s die je niet gebruikt.

Iets gevonden? Behandel de site als besmet

Na een WordPress beveiligingslek voelt het verwijderen van een verdacht bestand als de oplossing, maar dat is het zelden. Wie code op je server kon plaatsen, kan ook elders een achterdeur hebben achtergelaten. SecurityWeek adviseert om bij een aanwijzing voor inbraak de site op achterdeuren te onderzoeken. Zet in dat geval deze stappen:

  • Zet de site in onderhoudsmodus of haal hem tijdelijk offline, zodat bezoekers geen schadelijke inhoud te zien krijgen.
  • Herstel een schone back-up van vóór het moment van inbraak, of laat de site grondig opschonen.
  • Wijzig alle wachtwoorden: WordPress-beheerders, database, hosting, SFTP en gekoppelde e-mailaccounts.
  • Werk alles bij voordat de site weer online gaat, anders ben je binnen korte tijd opnieuw het doelwit.
  • Beoordeel of er persoonsgegevens zijn ingezien, bijvoorbeeld uit formulieren of een webshop. Dan kan er sprake zijn van een datalek met een meldplicht. Laat je daarover adviseren door een privacyjurist.

Structureel onderhoud: waarom één keer bijwerken niet genoeg is

Een WordPress beveiligingslek is geen eenmalige gebeurtenis. Er komen elke week nieuwe lekken bij, en de tijd tussen het uitbrengen van een oplossing en het eerste misbruik wordt korter: bij Elementor Pro was dat volgens BleepingComputer nul dagen.

Ook de omgeving om je site heen verandert sneller. Sinds de stabiele release van Chrome 153 op 8 september 2026 brengt Google elke twee weken een nieuwe stabiele versie van Chrome uit, in plaats van elke vier weken. Google adviseert ontwikkelaars om met de bètaversie te testen, zodat ze wijzigingen zien aankomen die hun sites kunnen raken. Voor een bedrijfssite betekent dat: vaker controleren of formulieren, betalingen en belangrijke pagina’s nog werken.

Taak Hoe vaak Waarom
Plugins, thema en WordPress bijwerken Wekelijks, kritieke lekken direct De tijd tot misbruik is soms nul dagen
Updates eerst testen op staging Bij elke grotere update Voorkomt dat een update je formulieren of webshop breekt
Back-up terugzetten als test Elk kwartaal Een back-up die niet werkt, merk je pas als het te laat is
Monitoring op beschikbaarheid en gewijzigde bestanden Doorlopend Je ziet een inbraak eerder dan je bezoekers
Formulieren en betalingen testen Na updates en browserreleases Browsers veranderen nu elke twee weken
Beheerders en plugins opschonen Elk kwartaal Minder accounts en plugins betekent minder aanvalsoppervlak

Subsidie: Mijn Cyberweerbare Zaak

Voor zzp’ers en mkb-bedrijven is er dit najaar een tegemoetkoming. Volgens het NCSC kun je van 7 september tot en met 30 november 2026 subsidie aanvragen via de regeling Mijn Cyberweerbare Zaak. De regeling is bedoeld voor ondernemingen met maximaal 50 medewerkers en een jaaromzet van maximaal 10 miljoen euro. De subsidie bedraagt 50 procent van de kosten voor de aanschaf of implementatie van cyberweerbaarheidsmaatregelen, met een maximum van 1.250 euro per aanvrager.

Voorwaarde is dat je eerst de CyberVeilig Check doet en de actielijst downloadt. Het budget is 1 miljoen euro en wordt verdeeld op volgorde van binnenkomst. Maatregelen die vóór 7 september 2026 zijn gekocht, ingevoerd of betaald, tellen niet mee. Onder de maatregelen vallen onder meer tweestapsverificatie, back-ups en het beheren van updates. Controleer de actuele voorwaarden op rvo.nl voordat je aanvraagt.

Wanneer herbouw verstandiger is dan blijven patchen

Soms is het WordPress beveiligingslek het symptoom en de site zelf het probleem. Bijwerken lukt dan niet zonder dat er iets breekt, of niemand weet meer hoe de site in elkaar zit. Signalen dat herbouw of een redesign verstandiger is dan blijven repareren:

  • De site draait op een PHP-versie of een thema dat niet meer wordt ondersteund.
  • Er staan tientallen plugins op, waarvan een deel al lang geen updates meer krijgt.
  • Elke update breekt iets, waardoor updates worden uitgesteld.
  • Niemand heeft nog de juiste inloggegevens, licenties of documentatie.
  • De site is traag, niet goed bruikbaar op mobiel en levert weinig aanvragen op.

Herken je drie of meer van deze punten, dan is het de moeite waard om te vergelijken wat structureel onderhoud van de huidige site kost en wat een nieuwe, onderhoudbare opzet oplevert.

Conclusie

De lekken in Elementor Pro, The Events Calendar en All-in-One WP Migration zijn ernstig, maar de oplossing ligt klaar: bijwerken naar de veilige versie. Het risico zit bij sites waar niemand dat doet. Doe vandaag de 30-minutencheck, behandel een verdacht bestand als een inbraak en niet als een losse fout, en regel onderhoud zo dat het volgende WordPress beveiligingslek geen verrassing meer is. Is je site zo verouderd dat bijwerken steeds iets breekt, dan is herbouw vaak de veiligere keuze.

Bronnen

Is je site toe aan meer dan een update?

Als bijwerken steeds iets breekt of niemand meer weet hoe de site in elkaar zit, bouwen we een nieuwe, onderhoudbare site met zo min mogelijk plugins en een vaste route voor updates.

Bekijk onze aanpak voor een redesign
Eerst de huidige site in kaart · Daarna een opzet die je kunt bijhouden

Meer lezen: wanneer een redesign verstandig is, hoe wij werken, of wat je doet als klantgegevens uitlekken.

Veelgestelde vragen na een WordPress beveiligingslek

Welke versie van Elementor Pro is veilig?

Versie 4.2.2 of nieuwer. Alle versies tot en met 4.2.1 zijn kwetsbaar voor CVE-2026-32475, een lek dat sinds 19 augustus 2026 actief wordt misbruikt. Controleer na het bijwerken ook de map wp-content/uploads/elementor/forms/ op .php-bestanden.

Is The Events Calendar 6.17.4 veilig?

Nee. CVE-2026-78006 treft versies tot en met 6.17.4. De veilige versie is 6.17.4.1 of nieuwer. Let bij het nakijken dus op het vierde cijfer in het versienummer.

Wat doe ik als ik een .php-bestand in de uploads-map vind?

Behandel de site als besmet. Verwijder niet alleen het bestand, want er kunnen elders achterdeuren zijn. Zet de site in onderhoudsmodus, herstel een schone back-up van vóór de inbraak of laat de site opschonen, wijzig alle wachtwoorden en werk alles bij voordat de site weer online gaat.

Hoe verklein ik de kans dat een WordPress beveiligingslek mijn site raakt?

Werk plugins, thema en WordPress minstens wekelijks bij en installeer oplossingen voor kritieke lekken direct. Test grotere updates eerst op een testomgeving en controleer daarna of formulieren en betalingen nog werken. Bij het lek in Elementor Pro begon het misbruik op de dag dat de oplossing verscheen.

Kan ik subsidie krijgen voor het beveiligen van mijn website?

Zzp’ers en mkb-bedrijven met maximaal 50 medewerkers kunnen van 7 september tot en met 30 november 2026 subsidie Mijn Cyberweerbare Zaak aanvragen. Volgens het NCSC is dat 50 procent van de kosten, met een maximum van 1.250 euro. Je doet eerst de CyberVeilig Check. Controleer de voorwaarden op rvo.nl.

Meer lezen

Gerelateerde artikelen

Verschil tussen SEO en AI search: wat heb je voor beide nodig?
Websites

Verschil tussen SEO en AI search: wat heb je voor beide nodig?

2 september 2026
Website laten maken of zelf bouwen met een template?
Websites

Website laten maken of zelf bouwen met een template?

1 september 2026
Vindbaar worden in AI-zoekmachines: zo word je een bron
Websites

Vindbaar worden in AI-zoekmachines: zo word je een bron

31 augustus 2026