Das WordPress-Plugin Elementor Pro ist auf über sechs Millionen aktiven Installationen im Einsatz und zählt damit zu den am weitesten verbreiteten Erweiterungen für das Content-Management-System. Eine nun entdeckte kritische Sicherheitslücke bringt einen erheblichen Teil dieser Websites in Gefahr, da sie es nicht authentifizierten Angreifern ermöglicht, beliebige Dateien auf verwundbare Systeme hochzuladen. In der Endstufe einer Angriffskette steht die vollständige Übernahme der betroffenen WordPress-Instanz.
Kritische Schwachstelle mit CVSS-Score 9.8
Die Sicherheitslücke, die unter der Kennung CVE-2026-32475 geführt wird, erhielt von den Verantwortlichen einen CVSS-Score von 9.8 und wurde als „kritisch“ eingestuft. Konkret handelt es sich um einen Logikfehler in der Überprüfungsfunktion für Datei-Uploads innerhalb des Elementor-Pro-Formular-Widgets. Ein Angreifer kann ohne vorherige Authentifizierung ausführbare PHP-Dateien auf die anfällige Website hochladen. Voraussetzung dafür ist lediglich, dass auf einer Seite ein Formular-Widget mit einem Datei-Hochladen-Feld veröffentlicht wurde. Dieses Feld muss nicht einmal als „notwendig“ markiert sein.
Der Fehler liegt in der Validierungsroutine, die bei der Prüfung hochgeladener Dateien versagt. Statt den Dateitypen korrekt zu identifizieren und zu blockieren, erlaubt der fehlerhafte Code das Einschleusen von Schadcode in das System. Ist dieser erst einmal auf dem Server abgelegt, können Angreifer ihn ausführen und sich weitreichende Zugriffsrechte verschaffen.
Hintergrund der Entdeckung und Reaktion des Herstellers
Das IT-Sicherheitsunternehmen Wordfence entdeckte die Schwachstelle im Rahmen seines Bug-Bounty-Programms. Für die Meldung erhielt der Entdecker eine Belohnung in Höhe von 15.600 US-Dollar. Diese ungewöhnlich hohe Summe unterstreicht den Schweregrad der Sicherheitslücke und die potenziellen Gefahren für Website-Betreiber. Das Elementor-Entwicklungsteam wurde Ende Juli über das Sicherheitsleck informiert und hat daraufhin eine fehlerbereinigte Version erstellt.
Seit dem 19. August steht die aktualisierte Softwareversion 4.2.2 des Plugins zur Verfügung. Administratoren sollten unverzüglich prüfen, ob ihre Elementor-Pro-Installationen auf dem aktuellen Stand sind, und das Update umgehend einspielen. Das Risiko eines Angriffs ist angesichts der weiten Verbreitung des Plugins und der einfachen Ausnutzbarkeit der Lücke als hoch einzustufen.
Weitere Sicherheitsvorfälle im WordPress-Ökosystem
Die Schwachstelle in Elementor Pro reiht sich in eine Serie kritischer Sicherheitslücken in populären WordPress-Plugins ein. Erst Anfang der Woche wurden ähnliche Probleme in den Plugins Forminator Forms und Royal Elementor Addons bekannt. Auch dort konnten Angreifer durch das Hochladen ausführbarer Dateien ohne Authentifizierung Schadcode einschleusen und die betroffenen Websites vollständig kompromittieren. Beide Plugins weisen jeweils über 600.000 aktive Installationen auf.
Diese gehäuften Vorfälle zeigen ein grundlegendes Problem in der Sicherheitsarchitektur vieler gängiger WordPress-Erweiterungen auf. Die wiederkehrende Fehlerkategorie der unzureichenden Datei-Upload-Validierung bleibt ein bevorzugtes Einfallstor für Angreifer, da sie direkten Zugriff auf den Server ermöglicht.
Technische Einordnung und Handlungsempfehlungen
Der Mechanismus hinter solchen Schwachstellen ist technisch betrachtet simpel, aber in seiner Wirkung verheerend. Ein Formular mit einer Upload-Funktion auf der Website ist dazu da, Daten von Besuchern entgegenzunehmen. Der Fehler tritt auf, wenn das Plugin die hochgeladene Datei nicht ausreichend auf ihren tatsächlichen Inhalt prüft. Angreifer können dies ausnutzen, indem sie eine eigentlich harmlose Datei – etwa ein Bild oder ein Dokument – durch PHP-Code ersetzen, der beim Aufruf auf dem Server ausgeführt wird.
Betreiber von WordPress-Seiten sollten neben dem sofortigen Update auf Elementor Pro 4.2.2 auch ihre gesamte Plugin- und Theme-Landschaft überprüfen. Es empfiehlt sich, nicht mehr benötigte Erweiterungen zu deaktivieren und zu löschen, da jede zusätzliche Komponente ein potenzielles Einfallstor darstellt. Die Aktivierung der automatischen Updates für sicherheitskritische Patches kann helfen, die Zeit zwischen Bekanntwerden einer Lücke und der Bereitstellung eines Fixes zu minimieren.
Die zunehmende Professionalisierung der Angriffsmethoden und das hohe Belohnungsgeld von über 15.000 US-Dollar für die Entdeckung dieser Lücke verdeutlichen, dass Schwachstellen in weit verbreiteten Systemen einen erheblichen Marktwert darstellen. Für Unternehmen und Privatbetreiber von WordPress-Seiten wird ein proaktives Sicherheitsmanagement damit nicht nur zur Empfehlung, sondern zur betrieblichen Notwendigkeit. Die aktuellen Vorfälle bei Elementor Pro, Forminator Forms und Royal Elementor Addons sollten als Weckruf für die gesamte WordPress-Community dienen, um die Sicherheitspraktiken zu überdenken und zu verschärfen.