loader image

Kritische Sicherheitslücke in Elementor Pro gefährdet Millionen WordPress-Webseiten

Im weit verbreiteten WordPress-Plug-in Elementor Pro wurde eine kritische Sicherheitslücke entdeckt. Elementor Pro kommt laut heise auf rund sechs Millionen Webseiten zum Einsatz. Tatsächlich angreifbar sind jedoch nur Webseiten mit einer betroffenen Version und einer entsprechenden Formular-Konfiguration.

Die Schwachstelle mit der Kennung CVE-2026-32475 betrifft Elementor Pro bis einschließlich Version 4.2.1. Mit Version 4.2.2 wurde die Sicherheitslücke geschlossen.

Über die Schwachstelle können Angreifer unter bestimmten Voraussetzungen ohne vorherige Anmeldung manipulierte Dateien auf eine betroffene Webseite hochladen. Voraussetzung ist, dass auf der Webseite ein Formular des Elementor-Pro-Formular-Widgets mit einem Datei-Upload-Feld veröffentlicht ist und dieses Upload-Feld nicht als Pflichtfeld eingerichtet wurde.

Ursache ist ein Fehler bei der Überprüfung hochgeladener Dateien. Die Validierung und die anschließende Verarbeitung der Dateien behandeln bestimmte leere Datei-Einträge unterschiedlich. Dadurch können die vorgesehenen Prüfungen der Dateitypen umgangen werden. Angreifer könnten so beispielsweise ausführbare PHP-Dateien auf den Server laden und anschließend Schadcode ausführen. Im schlimmsten Fall ist dadurch die vollständige Übernahme der betroffenen WordPress-Webseite möglich.

Patchstack bewertet die Schwachstelle nach CVSS 3.1 mit 9,0 von 10 Punkten („kritisch“). Bislang liegen keine bestätigten Berichte über eine aktive Ausnutzung der Schwachstelle vor. Da die praktische Ausnutzbarkeit jedoch bereits nachgewiesen wurde, sollten Betreiber betroffene Installationen schnellstmöglich aktualisieren.

SiBa empfiehlt

  • Prüfen Sie, ob Elementor Pro auf Ihrer WordPress-Webseite eingesetzt wird und welche Version installiert ist.
  • Aktualisieren Sie Elementor Pro schnellstmöglich auf Version 4.2.2 oder neuer.
  • Prüfen Sie bei betroffenen Webseiten insbesondere Datei-Uploads und Serverdateien auf verdächtige Veränderungen.
  • Halten Sie WordPress, Plug-ins und Themes grundsätzlich aktuell und erstellen Sie regelmäßig Back-ups.

 

Wer kann mir helfen?

Elementor Pro – offizielle Hilfe und Dokumentation

WordPress – Plug-ins verwalten und aktualisieren

Wie schütze ich mich?

DiFü – Updates und Sicherheitsaktualisierungen

DiFü – Schutz vor Schadsoftware

WordPress – Automatische Updates für Plug-ins und Themes

Quelle der Meldung: Lücke in WordPress-Plug-in Elementor Pro: 6 Millionen Webseiten gefährdet | heise online

Kontaktieren Sie uns

Kontaktieren Sie uns für
Ihre Anfrage gerne unter:

(0) 30 767581-500

Presseanfragen richten
Sie bitte an:

(0) 30 767581-514

Postanschrift

Deutschland sicher im Netz e.V.
Albrechtstraße 10c 10117 Berlin