{"id":329316,"date":"2026-09-08T12:53:35","date_gmt":"2026-09-08T10:53:35","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329316"},"modified":"2026-09-08T12:53:35","modified_gmt":"2026-09-08T10:53:35","slug":"wordpress-sicherheitsluecke-in-elementor-pro-wird-ausgenutzt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/09\/08\/wordpress-sicherheitsluecke-in-elementor-pro-wird-ausgenutzt\/","title":{"rendered":"WordPress: Sicherheitsl\u00fccke in Elementor Pro wird ausgenutzt"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2014\/07\/wp_thumb.jpg\" alt=\"\" width=\"64\" height=\"64\" align=\"left\" \/>Kurze Information: Im Tool Elementor Pro (Plugin f\u00fcr WordPress) gibt es eine kritische Sicherheitsl\u00fccke CVE-2026-32475, die seit Mitte August 2026 bekannt\u00a0 ist und in der Version 4.2.2 gepatcht wurde. Benutzer dieses Plugins sollten dieses dringend aktualisieren, mir sind gerade Hinweise untergekommen, dass die Schwachstelle ausgenutzt wird.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/4b290c38392b4976b6fe9d106becd11b\" alt=\"\" width=\"1\" height=\"1\" \/>Elementor Pro ist ein Plugin f\u00fcr WordPress, um Seiten gestalten zu k\u00f6nnen, welches bei Web-Designern recht beliebt ist. Das WordPress-Plugin hat mehr als 6.000.000 aktive Installationen. Am 19. August 2026 wurde von den WordFence-Sicherheitsexperten eine kritische Sicherheitsl\u00fccke in Elementor Pro \u00f6ffentlich bekannt gegeben.\u00a0Die Schwachstelle <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-32475\" target=\"_blank\" rel=\"noopener\">CVE-2026-32475<\/a> erm\u00f6glicht das Hochladen beliebiger Dateien ohne Authentifizierung. WordFence schrieb:<\/p>\n<blockquote><p>Das Elementor Pro-Plugin f\u00fcr WordPress ist in allen Versionen bis einschlie\u00dflich 4.2.1 \u00fcber die Funktion \u201eprocess_field\" anf\u00e4llig f\u00fcr das Hochladen beliebiger Dateitypen. Dies ist auf eine Validierungsschleife in \u201eUpload::validation()\" zur\u00fcckzuf\u00fchren, in der \u201ereturn\" anstelle von \u201econtinue\" verwendet wird, wenn das erste Array-Element den Wert \u201eUPLOAD_ERR_NO_FILE\" aufweist, wodurch alle \u00dcberpr\u00fcfungen der Dateierweiterung und des Dateityps f\u00fcr die verbleibenden Dateien im selben Upload-Feld abgebrochen werden.<\/p>\n<p>Dadurch k\u00f6nnen nicht authentifizierte Angreifer Dateien hochladen, die m\u00f6glicherweise ausf\u00fchrbar sind, was die Ausf\u00fchrung von Remote-Code erm\u00f6glicht. Voraussetzung hierf\u00fcr ist, dass die betroffene Website eine Seite ver\u00f6ffentlicht hat, die ein Elementor Pro-Formular-Widget mit mindestens einem nicht obligatorischen Datei-Upload-Feld enth\u00e4lt.<\/p><\/blockquote>\n<p>Die Schwachstelle wurde mit einem CVSS Base Score von 9.8 als kritisch eingestuft. Der Anbieter von Elementor Pro ver\u00f6ffentlichte am 19. August 2026 eine vollst\u00e4ndig gepatchte Version 4.2.2 ver\u00f6ffentlicht. In <a href=\"https:\/\/www.wordfence.com\/blog\/2026\/09\/attackers-actively-exploiting-critical-vulnerability-in-elementor-pro-plugin\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> schreibt WordFence, dass die Schwachstelle ausgenutzt werde.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-329318\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/ElementorPro-Spam.jpg\" alt=\"ElementorPro-Spam\" width=\"620\" height=\"716\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/ElementorPro-Spam.jpg 620w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/ElementorPro-Spam-260x300.jpg 260w\" sizes=\"auto, (max-width: 620px) 100vw, 620px\" \/><\/p>\n<p>Nun ist mir gerade obiger Post vom 7. September 2026 untergekommen, der f\u00fcr mich so ausschaut, als ob dort noch die ungepatchte Schwachstelle vorhanden ist, so dass der Spam hochgeladen werden kann. Sofern Elementor Pro auf 4.2.2 aktualisiert ist, k\u00f6nnte es sich um eine vorherige Infektion oder eine neue Schwachstelle handeln &#8211; auf obigen Post haben sich jedenfalls mehrere Betroffene gemeldet.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kurze Information: Im Tool Elementor Pro (Plugin f\u00fcr WordPress) gibt es eine kritische Sicherheitsl\u00fccke CVE-2026-32475, die seit Mitte August 2026 bekannt\u00a0 ist und in der Version 4.2.2 gepatcht wurde. Benutzer dieses Plugins sollten dieses dringend aktualisieren, mir sind gerade Hinweise &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/08\/wordpress-sicherheitsluecke-in-elementor-pro-wird-ausgenutzt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459,1574],"tags":[4328,4315,4349],"class_list":["post-329316","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","category-wordpress","tag-sicherheit","tag-update","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329316","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329316"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329316\/revisions"}],"predecessor-version":[{"id":329319,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329316\/revisions\/329319"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329316"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329316"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329316"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}