Kurze Information: Im Tool Elementor Pro (Plugin für WordPress) gibt es eine kritische Sicherheitslücke CVE-2026-32475, die seit Mitte August 2026 bekannt ist und in der Version 4.2.2 gepatcht wurde. Benutzer dieses Plugins sollten dieses dringend aktualisieren, mir sind gerade Hinweise untergekommen, dass die Schwachstelle ausgenutzt wird.
Elementor Pro ist ein Plugin für WordPress, um Seiten gestalten zu können, welches bei Web-Designern recht beliebt ist. Das WordPress-Plugin hat mehr als 6.000.000 aktive Installationen. Am 19. August 2026 wurde von den WordFence-Sicherheitsexperten eine kritische Sicherheitslücke in Elementor Pro öffentlich bekannt gegeben. Die Schwachstelle CVE-2026-32475 ermöglicht das Hochladen beliebiger Dateien ohne Authentifizierung. WordFence schrieb:
Das Elementor Pro-Plugin für WordPress ist in allen Versionen bis einschließlich 4.2.1 über die Funktion „process_field" anfällig für das Hochladen beliebiger Dateitypen. Dies ist auf eine Validierungsschleife in „Upload::validation()" zurückzuführen, in der „return" anstelle von „continue" verwendet wird, wenn das erste Array-Element den Wert „UPLOAD_ERR_NO_FILE" aufweist, wodurch alle Überprüfungen der Dateierweiterung und des Dateityps für die verbleibenden Dateien im selben Upload-Feld abgebrochen werden.
Dadurch können nicht authentifizierte Angreifer Dateien hochladen, die möglicherweise ausführbar sind, was die Ausführung von Remote-Code ermöglicht. Voraussetzung hierfür ist, dass die betroffene Website eine Seite veröffentlicht hat, die ein Elementor Pro-Formular-Widget mit mindestens einem nicht obligatorischen Datei-Upload-Feld enthält.
Die Schwachstelle wurde mit einem CVSS Base Score von 9.8 als kritisch eingestuft. Der Anbieter von Elementor Pro veröffentlichte am 19. August 2026 eine vollständig gepatchte Version 4.2.2 veröffentlicht. In diesem Beitrag schreibt WordFence, dass die Schwachstelle ausgenutzt werde.

Nun ist mir gerade obiger Post vom 7. September 2026 untergekommen, der für mich so ausschaut, als ob dort noch die ungepatchte Schwachstelle vorhanden ist, so dass der Spam hochgeladen werden kann. Sofern Elementor Pro auf 4.2.2 aktualisiert ist, könnte es sich um eine vorherige Infektion oder eine neue Schwachstelle handeln – auf obigen Post haben sich jedenfalls mehrere Betroffene gemeldet.



MVP: 2013 – 2016




