Zurück zum Blog Wordpress

WID-SEC-2026-2942: WP Royal Elementor Addons erlaubt Codeausführung durch authentifizierte Nutzer — so prüfen Sie Ihre Installation jetzt

von noxtec 3 Min. Lesezeit
WID-SEC-2026-2942: WP Royal Elementor Addons erlaubt Codeausführung durch authentifizierte Nutzer — so prüfen Sie Ihre Installation jetzt

Ein entfernter Angreifer muss sich erst anmelden, bevor er Code auf Ihrem Server ausführen kann — das klingt nach einer Hürde, und für die meisten Angreifer ist es das auch. Bei WordPress-Installationen mit offener Registrierung, Shop-Login oder Mitgliederbereich genügt aber oft schon ein einfaches Kundenkonto, um genau diese Voraussetzung zu erfüllen. Eine aktuelle Schwachstelle im Elementor-Erweiterungs-Plugin „Royal Elementor Addons“ erlaubt es einem so authentifizierten Nutzer, beliebigen Programmcode auf dem Server auszuführen — eine der schwerwiegendsten Angriffsklassen überhaupt, unabhängig vom Einstiegs-Level des Kontos.

Was ist passiert?

Unter der Kennung WID-SEC-2026-2942 ist eine Schwachstelle im Plugin „Royal Elementor Addons“ bekannt geworden, das den Elementor-Page-Builder um zusätzliche Widgets und Vorlagen erweitert und zu den verbreiteteren Add-ons in diesem Ökosystem zählt. Das Plugin wird als Freemium-Produkt vertrieben: Eine kostenlose Version steht im WordPress-Plugin-Verzeichnis bereit, eine kostenpflichtige Pro-Version ergänzt zusätzliche Funktionen. Ein entfernter Angreifer, der sich zuvor mit einem gültigen Benutzerkonto angemeldet hat, kann die Lücke ausnutzen, um beliebigen Programmcode auszuführen.

Was ist belegt?

Als gesichert gilt aktuell: Es handelt sich um eine Codeausführungs-Schwachstelle, die eine vorherige Authentifizierung voraussetzt — ein anonymer, nicht angemeldeter Angreifer kann sie also nicht direkt ausnutzen. Die Einstufung erfolgt mit dem Schweregrad „mittel“, was hier weniger die technische Tragweite der möglichen Codeausführung als vielmehr die zusätzliche Hürde der erforderlichen Anmeldung widerspiegelt.

Was ist derzeit unklar?

Aus der bisherigen Advisory-Zusammenfassung geht nicht hervor, welches Mindest-Rechteniveau ein Konto benötigt — ob etwa ein einfaches Abonnenten- oder Kundenkonto ausreicht oder ob bereits redaktionelle Rechte (Editor) notwendig sind. Ebenso fehlt eine öffentlich genannte CVE-Nummer sowie eine konkrete Versionsangabe, ab welcher der Fehler behoben ist. Auch die genaue Angriffskette — etwa ob ein präparierter Formular-Eintrag oder ein Datei-Upload den Code einschleust — bleibt offen. Ob die Lücke bereits aktiv ausgenutzt wird, ist nach aktuellem Kenntnisstand nicht bestätigt.

Welche praktischen Auswirkungen ergeben sich?

Für den Betrieb zählt vor allem eines: Wer Elementor-Addons einsetzt und Nutzern — auch mit eingeschränkten Rechten — die Registrierung oder ein Kundenkonto erlaubt, sollte das Risiko nicht an der geforderten Anmeldung relativieren. Shops mit Kundenkonten, Mitgliederbereiche und Foren-Plugins schaffen genau die Voraussetzung, die für einen Angriff nötig ist. Aus unserer Sicht sollte man bei einer Codeausführungs-Schwachstelle nicht auf die Einstufung „mittel“ vertrauen und das Update ins nächste reguläre Wartungsfenster schieben. Codeausführung bedeutet im Erfolgsfall die vollständige Kontrolle über die WordPress-Installation — das rechtfertigt eine zeitnahe Reaktion, auch wenn der Weg dorthin eine Anmeldung voraussetzt.

Was Sie jetzt prüfen sollten: Ist „Royal Elementor Addons“ auf Ihrer Seite aktiv, gleichen Sie den installierten Versionsstand mit dem Changelog des Herstellers ab und spielen Sie ein verfügbares Update umgehend ein. Kontrollieren Sie zusätzlich, welche Nutzerrollen sich auf Ihrer Installation selbst registrieren können, und schränken Sie offene Registrierungen dort ein, wo sie nicht zwingend gebraucht werden.

Quellen: CERT-Bund — „WP Royal Royal Elementor Addons: Schwachstelle ermöglicht Codeausführung“ (https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-2942)

Fragen zu Ihrer IT?

Unser Team berät Sie unverbindlich zu IT-Outsourcing, Cloud-Hosting und IT-Sicherheit – persönlich und zum fairen Festpreis.

Jetzt anfragen
Individuelles Angebot