{"id":261731,"date":"2026-08-21T20:07:12","date_gmt":"2026-08-21T20:07:12","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/261731\/"},"modified":"2026-08-21T20:07:12","modified_gmt":"2026-08-21T20:07:12","slug":"luecke-in-wordpress-plug-in-elementor-pro-6-millionen-webseiten-gefaehrdet","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/261731\/","title":{"rendered":"L\u00fccke in WordPress-Plug-in Elementor Pro: 6 Millionen Webseiten gef\u00e4hrdet"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/WordPress-plugin-Elementor-Pro-vulnerability-6-million-websites-at-risk-11421978.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Das WordPress-Plug-in Elementor Pro kommt auf mehr als sechs Millionen aktive Installationen, es ist also weit verbreitet. Daher wiegt eine nun entdeckte Schwachstelle umso schwerer, da sie nicht angemeldeten Angreifern aus dem Netz das Hochladen beliebiger Dateien erlaubt; am Ende einer Angriffskette steht dabei die vollst\u00e4ndige \u00dcbernahme einer verwundbaren WordPress-Instanz.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Davor <a href=\"https:\/\/www.wordfence.com\/blog\/2026\/08\/critical-arbitrary-file-upload-vulnerability-patched-in-elementor-pro-wordpress-plugin\/\" rel=\"external noopener nofollow\" target=\"_blank\">warnt das IT-Sicherheitsunternehmen Wordfence<\/a> aktuell. Konkret erlaubt die Sicherheitsl\u00fccke b\u00f6sartigen Akteuren aus dem Netz ohne vorherige Authentifizierung, beliebige Dateien einschlie\u00dflich ausf\u00fchrbarer PHP-Dateien auf anf\u00e4llige Instanzen hochzuladen. Voraussetzung f\u00fcr einen Missbrauch der L\u00fccke ist, dass eine Seite mit einem Elementor-Pro-Formular-Widget mit mindestens einem Datei-Hochladen-Feld ver\u00f6ffentlicht wurde, dieses muss nicht als \u201enotwendig\u201c markiert sein. Ausl\u00f6ser ist demnach ein Logikfehler bei der \u00dcberpr\u00fcfungsfunktion von Uploads (CVE-2026-32475, CVSS 9.8, Risiko \u201ekritisch\u201c).<\/p>\n<p>Elementor Pro: Update verf\u00fcgbar<\/p>\n<p>Wordfence hat die Schwachstelle im Rahmen des Bug-Bounty-Programms des Unternehmens gemeldet bekommen. Der Melder erh\u00e4lt daf\u00fcr 15.600 US-Dollar Belohnung \u2013 das ist ein ungew\u00f6hnlich hoher Betrag und deutet auf den Schweregrad in der Praxis f\u00fcr WordPress-Betreiber hin. Die IT-Sicherheitsforscher haben das Elementor-Team Ende Juli \u00fcber das Sicherheitsleck informiert. Seit Mittwoch, 19. August, steht nun die fehlerbereinigte Softwareversion 4.2.2 bereit. Admins sollten pr\u00fcfen, ob ihre Instanzen bereits den aktuellen Stand aufweisen und die Aktualisierung gegebenenfalls z\u00fcgig nachholen.<\/p>\n<p>Erst Anfang der Woche wurden Schwachstellen in den popul\u00e4ren <a href=\"https:\/\/www.heise.de\/news\/WordPress-Plug-in-Forminator-Forms-Kritische-Luecke-erlaubt-Codeschmuggel-11416793.html\" rel=\"nofollow noopener\" target=\"_blank\">WordPress-Plug-ins Forminator Forms und Royal Elementor Addons bekannt<\/a>. Auch dort lie\u00df sich durch Hochladen ausf\u00fchrbarer Dateien ohne vorherige Authentifizierung Schadcode einschleusen und damit ganze Instanzen kompromittieren. Die Plug-ins kommen auf jeweils mehr als 600.000 aktive Installationen.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":261732,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[15],"tags":[2470,46,55545,622,45,60,59,557,2473,44,64,61,2416,63,62,13077],"class_list":["post-261731","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-alert","tag-ch","tag-elementor-pro","tag-it","tag-schweiz","tag-science","tag-science-technology","tag-security","tag-sicherheitsluecken","tag-switzerland","tag-technik","tag-technology","tag-updates","tag-wissenschaft","tag-wissenschaft-technik","tag-wordpress"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/117135299919823104","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/261731","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=261731"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/261731\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/261732"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=261731"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=261731"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=261731"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}