Kritische Sicherheitslücke im Elementor Pro Plugin: WordPress-Websites aktualisieren

Eine kritische unbegrenzte Datei-Upload-Schwachstelle wurde im WordPress-Plugin Elementor Pro entdeckt und mit der CVE-ID CVE-2026-32475 registriert. Sie betrifft Elementor Pro Version 4.2.1 und ältere Versionen.
Eine Sicherheitslücke ist mit Validierungsfehlern beim Datei-Upload in den Funktionen process_field und Upload::validation() verbunden. Unter bestimmten Bedingungen bricht der Validierungsprozess zu früh ab, sodass die Erweiterungen und MIME-Typen der übrigen hochgeladenen Dateien nicht überprüft werden.cert
Dies kann es einem nicht authentifizierten Angreifer ermöglichen, eine potenziell ausführbare Datei hochzuladen und damit die auf der Website zulässigen Dateitypen zu umgehen. Je nach Serverkonfiguration und Ausführungsmöglichkeiten der hochgeladenen Datei kann der Angriff zu Remote-Code-Execution und vollständiger Kompromittierung der WordPress-Website führen.cert
Welche Websites sind gefährdet?
Die Sicherheitslücke kann auf Websites ausgenutzt werden, auf denen:
das Elementor Pro Form-Widget verwendet wird;
ein Datei-Upload-Feld im Formular konfiguriert ist;
das Datei-Upload-Feld nicht als erforderlich festgelegt ist.
Besondere Aufmerksamkeit sollte Websites gelten, auf denen Besucher Dokumente, Bilder oder andere Dateien hochladen können.
Was sollten Website-Administratoren tun?
Aktualisieren Sie Elementor Pro so schnell wie möglich auf die neueste verfügbare Version.
Überprüfen Sie Ihre Website auf unbekannte oder verdächtige Dateien.
Überprüfen Sie die Web-Server- und WordPress-Logs, achten Sie dabei besonders auf ungewöhnliche Upload-Anfragen.
Überprüfen Sie WordPress-Benutzerkonten und löschen Sie unbekannte Administratoren oder andere verdächtige Konten.
Falls Ihre Website möglicherweise in einem Angriff ausgenutzt wurde, ändern Sie Administrator-Passwörter und überprüfen Sie API-Schlüssel, Zugriffsgenehmigungen und andere Geheimnisse.
Wenn Anzeichen einer Kompromittierung festgestellt werden, isolieren Sie die Website und konsultieren Sie einen Sicherheitsspezialisten.
Elementor Pro-Benutzer sollten sich nicht nur auf Dateiendungs-Überprüfungen verlassen. Für zusätzlichen Schutz wird empfohlen, die Arten der hochzuladenden Dateien einzuschränken, die Speicherung ausführbarer Dateien in öffentlich zugänglichen Ordnern zu verhindern und die neuesten Versionen von WordPress, Plugins und Server-Software zu verwenden.
Quelle: CERT.LV Mitteilung
Weitere Informationen: Patchstack-Analyse

Mehr aus dem Blog
Bereit, dein Projekt zu starten?
Erzähl uns von deiner Idee — wir schicken dir per E-Mail einen vorgeschlagenen Termin für ein Videogespräch, um die Details zu besprechen und ein Angebot zu erstellen.



