CVE-2026-32475: Elementor-Pro-Lücke wird jetzt aktiv ausgenutzt — warum Patchen allein nicht immer reicht
Eine Datei-Upload-Funktion ohne Login, ohne Berechtigungsprüfung – und laut Wordfence inzwischen aktiv ausgenutzt: Genau das macht die Sicherheitslücke CVE-2026-32475 im WordPress-Plugin Elementor Pro gefährlich. Das klingt zunächst nach einer bereits erledigten Geschichte, denn der Patch ist seit dem 19. August 2026 verfügbar. Aktuelle Berichte zeigen jedoch, dass die Lücke offenbar weiterhin ausgenutzt wird – ein Grund, noch einmal genau hinzuschauen.
Was ist passiert
Am 19. August 2026 veröffentlichten die Sicherheitsforscher von Wordfence die kritische Schwachstelle CVE-2026-32475 in Elementor Pro, einem kostenpflichtigen Erweiterungs-Plugin für den beliebten Page-Builder Elementor mit nach Angaben von Wordfence mehr als sechs Millionen aktiven Installationen. Betroffen sind alle Versionen bis einschließlich 4.2.1. Ursache ist ein Fehler in der Validierungsfunktion `Upload::validation()`: Enthält das erste Element eines Datei-Uploads den Wert `UPLOAD_ERR_NO_FILE`, bricht die Funktion die komplette Prüfung mit `return` statt mit `continue` ab – dadurch werden Dateierweiterung und Dateityp für alle weiteren Dateien im selben Upload-Feld gar nicht mehr geprüft. Nicht authentifizierte Angreifer, also ohne Login, ohne Insiderwissen, ohne Fuß in der Tür, können dadurch beliebige Dateien hochladen und im ungünstigsten Fall Code auf dem Server ausführen. Voraussetzung ist, dass die Website eine Seite mit einem Elementor-Pro-Formular-Widget veröffentlicht hat, das mindestens ein nicht als Pflichtfeld markiertes Datei-Upload-Feld enthält. Der Hersteller reagierte am selben Tag mit der vollständig gepatchten Version 4.2.2.
Am 7. September 2026 tauchte nun ein Bericht auf, der nach einer noch ungepatchten Installation aussieht, über die weiterhin Spam-Dateien hochgeladen werden konnten. Wordfence selbst hatte bereits in der ursprünglichen Meldung vom 19. August und in einer weiteren Warnung vom 2. September auf aktive Ausnutzung hingewiesen.
Was ist belegt
Belegt ist der CVSS-Base-Score von 9,8 (kritisch), die technische Ursache in der Validierungsschleife, das Patch-Datum 19. August 2026 mit Version 4.2.2 sowie die Voraussetzung eines veröffentlichten Formular-Widgets mit optionalem Datei-Upload-Feld. Belegt ist außerdem, dass Wordfence aktive Ausnutzung dokumentiert hat, sowohl direkt nach der Veröffentlichung als auch in einer erneuten Warnung Anfang September.
Was ist derzeit unklar
Öffentlich bislang nicht unabhängig bestätigt ist, ob der aktuelle Spam-Fall vom 7. September eine ungepatchte Installation betrifft, wovon nach derzeitigem Kenntnisstand auszugehen ist, oder ob eine neue, bislang nicht dokumentierte Schwachstelle im Spiel ist. Ebenso offen ist, ob es sich bei betroffenen, eigentlich schon aktualisierten Seiten um eine frische Ausnutzung oder um Nachwirkungen einer Kompromittierung handelt, die bereits vor dem Patch stattfand – etwa eine zuvor hochgeladene Backdoor, die auch nach dem Update weiter aktiv bleibt. Eine offizielle Klarstellung von Wordfence oder Elementor zu diesem Punkt liegt nach aktuellem Kenntnisstand nicht vor.
Was Sie jetzt prüfen sollten
Prüfen Sie umgehend die installierte Version von Elementor Pro. Liegt sie unter 4.2.2, ist das Update die wichtigste Einzelmaßnahme – die Lücke ist ohne Authentifizierung ausnutzbar und damit für automatisierte Scans ein leichtes Ziel. Werfen Sie außerdem einen Blick auf jedes veröffentlichte Formular: Ist ein Datei-Upload-Feld vorhanden und nicht als Pflichtfeld markiert, verkleinert eine nachträgliche Kennzeichnung als Pflichtfeld die Angriffsfläche, auch wenn sie die Lücke selbst nicht schließt. Haben Sie bereits auf 4.2.2 aktualisiert, verlassen Sie sich nicht allein auf den Patch: Ein Blick in das Upload-Verzeichnis und auf unbekannte Dateien schafft Klarheit darüber, ob vor dem Update bereits etwas abgelegt wurde. Der Patch schließt die Lücke, entfernt aber keine Dateien, die zuvor schon hochgeladen wurden.
Quellen: Borncity — „WordPress: Sicherheitslücke in Elementor Pro wird ausgenutzt“ (https://borncity.com/blog/2026/09/08/wordpress-sicherheitsluecke-in-elementor-pro-wird-ausgenutzt/); Wordfence — „Critical Arbitrary File Upload Vulnerability Patched in Elementor Pro WordPress Plugin“ (https://www.wordfence.com/blog/2026/08/critical-arbitrary-file-upload-vulnerability-patched-in-elementor-pro-wordpress-plugin/)