Zurück zum Blog Wordpress

Kritische Elementor-Pro-Lücke CVE-2026-32475 (CVSS 9.0) — Update jetzt einspielen

von noxtec 4 Min. Lesezeit
Kritische Elementor-Pro-Lücke CVE-2026-32475 (CVSS 9.0) — Update jetzt einspielen

Ein Formularfeld für Datei-Uploads wirkt wie eine harmlose Website-Funktion – und in den allermeisten Fällen ist es das auch. Bei einer kritischen Lücke in Elementor Pro (CVE-2026-32475, CVSS 9.0) reicht jedoch ein einziges präpariertes Formular, um aus einem anonymen Website-Besucher einen Angreifer mit vollständiger Codeausführung auf dem Server zu machen. Kein Login, kein Benutzerkonto, kein Insiderwissen nötig – lediglich Zugriff auf das öffentlich erreichbare Kontakt- oder Bewerbungsformular genügt.

Was ist passiert?

Elementor Pro ist die kostenpflichtige Premium-Erweiterung des gleichnamigen WordPress-Page-Builders und bringt unter anderem ein Formular-Widget mit, über das Website-Betreiber Kontakt-, Bewerbungs- oder Support-Formulare bauen können – inklusive eines Feldes für Datei-Uploads. Genau dort liegt der Fehler. Die zuständige Datei `modules/forms/fields/upload.php` prüft hochgeladene Dateien in zwei getrennten Schleifen: Eine validiert die Dateierweiterung gegen eine Positiv- und eine Sperrliste, die zweite verschiebt gültige Dateien anschließend in ein öffentlich erreichbares Upload-Verzeichnis. Das Problem: Beide Schleifen behandeln leere Datei-Einträge unterschiedlich. Reicht ein Angreifer zwei Datei-Teile für dasselbe Feld ein, bricht die Validierungsschleife bei einem leeren ersten Eintrag komplett ab – jede nachfolgende Datei wird gar nicht mehr geprüft. Die Verschiebe-Schleife dagegen überspringt nur den leeren Eintrag und verarbeitet den nächsten trotzdem. So landet eine `.php`-Datei ungeprüft im öffentlichen Verzeichnis, obwohl die Sperrliste PHP- und andere ausführbare Dateitypen eigentlich explizit blockiert.

Was ist belegt?

Die Lücke betrifft Elementor Pro in Version 4.2.1 und darunter und wurde vom Sicherheitsforscher Tin Pham (alias TF1T) entdeckt und an Patchstack gemeldet, das daraufhin eigene Schutzregeln für seine Kunden veröffentlicht hat. Bemerkenswert: Der neue Dateiname wird serverseitig aus `uniqid()` plus der ursprünglichen Dateiendung gebildet – der vom Angreifer übermittelte Dateiname selbst spielt keine Rolle. Klassische Tricks mit Doppel-Endungen wie `shell.php.jpg` würden hier ins Leere laufen. Genau deshalb ist die Erweiterung der entscheidende Angriffspunkt, und genau deshalb hebelt der Fehler in der Schleifenlogik die eigentlich vorhandene Sperrliste vollständig aus.

Was ist derzeit unklar?

Ob die Lücke bereits aktiv ausgenutzt wird, ist nach aktuellem Kenntnisstand nicht belegt – die verfügbaren Informationen beschreiben einen verantwortungsvoll gemeldeten Fund, keinen bekannten Angriff in freier Wildbahn. Ebenfalls offen: Welche konkrete Versionsnummer den Fehler behebt, wird in der vorliegenden Quelle nicht genannt. Betreiber sollten sich daher am aktuell verfügbaren Elementor-Pro-Update orientieren, nicht an einer bestimmten Versionsangabe.

Was bedeutet das für Ihren Betrieb?

Wer Elementor Pro einsetzt, sollte zunächst prüfen, ob die installierte Version 4.2.1 oder älter ist und ob das Formular-Widget mit einem Datei-Upload-Feld aktiv genutzt wird – etwa in Kontakt-, Bewerbungs- oder Support-Formularen. Da kein Login erforderlich ist, reicht die bloße Erreichbarkeit eines solchen Formulars im Internet als Angriffsfläche. Ist ein sofortiges Update nicht möglich, bietet sich in vielen Umgebungen eine virtuelle Patch-Regel an, etwa über einen Web Application Firewall-Dienst, sofern eine entsprechende Lösung bereits im Einsatz ist. Grundsätzlich gilt: Ein Update auf die aktuelle Elementor-Pro-Version schließt die Lücke direkt an der Ursache – der fehlerhaften Schleifenlogik – und ist der zuverlässigere Weg als jede nachträgliche Abschwächung.

Was Sie jetzt prüfen sollten: Läuft auf Ihrer Website Elementor Pro in Version 4.2.1 oder älter, und ist ein Formular mit Datei-Upload-Feld öffentlich erreichbar? Wenn ja, spielen Sie das Update umgehend ein.

Quellen: Patchstack — „Critical Unauthenticated File Upload to RCE in Elementor Pro Plugin" (https://patchstack.com/articles/critical-unauthenticated-file-upload-to-rce-in-elementor-pro-plugin/)

Fragen zu Ihrer IT?

Unser Team berät Sie unverbindlich zu IT-Outsourcing, Cloud-Hosting und IT-Sicherheit – persönlich und zum fairen Festpreis.

Jetzt anfragen
Individuelles Angebot