Zurück zum Blog Wordpress

WID-SEC-2026-3012: WP Royal Elementor Addons mit Informationsleck — so prüfen Sie, ob Sie betroffen sind

von noxtec 4 Min. Lesezeit
WID-SEC-2026-3012: WP Royal Elementor Addons mit Informationsleck — so prüfen Sie, ob Sie betroffen sind

Eine Schwachstelle, die „nur“ Informationen offenlegt, klingt nach dem kleineren Übel neben einer Lücke, die Codeausführung erlaubt. Für Betreiber von WordPress-Seiten mit dem Plugin WP Royal Elementor Addons ist das trotzdem keine Entwarnung: Laut dem aktuellen Advisory WID-SEC-2026-3012 kann ein Angreifer eine Schwachstelle in dem Plugin ausnutzen, um an Informationen zu gelangen — und solche Lecks liefern in der Praxis häufig die Datenbasis für den nächsten, gezielteren Angriff.

Was ist passiert?

CERT-Bund hat mit WID-SEC-2026-3012 ein neues Advisory zu WP Royal Royal Elementor Addons veröffentlicht, einem verbreiteten Erweiterungs-Plugin für den Elementor-Seitenbaukasten in WordPress. Die Einstufung: mittlerer Schweregrad, Kategorie Offenlegung von Informationen. Nach den öffentlich verfügbaren Angaben kann ein Angreifer die Schwachstelle ausnutzen, um Informationen preiszugeben, auf die er ohne die Lücke keinen Zugriff hätte.

Was ist belegt?

Belegt ist damit: der Plugin-Name, die Kategorie der Schwachstelle (Informationsoffenlegung) und die Einstufung als mittleres Risiko durch CERT-Bund. Das Advisory ist als „neu“ markiert, es handelt sich also nicht um die Aktualisierung eines bereits bekannten Falls, sondern um einen eigenständigen neuen Fund.

Was ist derzeit unklar?

Offen bleibt in der uns vorliegenden Kurzfassung, welche Plugin-Versionen konkret betroffen sind, ob bereits eine gepatchte Version verfügbar ist, und welche Art von Information genau offengelegt werden kann — interne Konfigurationsdaten, Pfade oder etwas anderes. Auch ob ein Angreifer dafür einen Account benötigt oder die Lücke anonym erreichbar ist, geht aus der Kurzbeschreibung nicht hervor. Wer betroffen sein könnte, findet die vollständigen Details nur im Original-Advisory selbst, nicht in dieser Einordnung.

Warum Informationslecks selten das Ende der Geschichte sind

Ein Informationsleck wirkt auf den ersten Blick harmlos, weil es allein noch keine Kontrolle über eine Seite verschafft. In der Praxis ist es aber oft der erste Baustein einer Angriffskette: interne Pfade, Versionsstände oder Konfigurationsdetails helfen einem Angreifer, eine zweite, gezieltere Lücke zu finden oder bestehende Schutzmechanismen gezielt zu umgehen. Deshalb lohnt es sich, auch eine „mittlere“ Einstufung nicht als unwichtig abzutun, sondern in die eigene Prüfroutine aufzunehmen.

Warum der dritte Fall in Folge auffällt

WP Royal Elementor Addons ist in den vergangenen Wochen bereits zweimal Gegenstand eines eigenen CERT-Bund-Advisorys gewesen: einmal wegen SSRF- und XSS-Schwachstellen, einmal wegen einer Lücke, über die authentifizierte Nutzer Code ausführen konnten. Mit WID-SEC-2026-3012 ist das nun der dritte eigenständige Fall in kurzer Folge. Das heißt nicht zwangsläufig, dass eine gemeinsame Ursache dahintersteckt — dafür reicht die Zahl der Advisories allein nicht als Beleg. Es heißt aber, dass dieses Plugin derzeit sichtbar unter genauerer Beobachtung steht, was für Betreiber ein guter Anlass ist, ihre Installation nicht nur bei diesem einen Advisory, sondern grundsätzlich im Blick zu behalten.

Was Sie jetzt tun sollten

Prüfen Sie zunächst, ob WP Royal Elementor Addons überhaupt aktiv auf Ihrer Seite installiert ist — auch aktivierte, aber selten genutzte Plugins zählen zur Angriffsfläche. Ist das Plugin im Einsatz, lohnt sich ein Blick in den Changelog des Herstellers und in das vollständige Advisory unter dem unten verlinkten CERT-Bund-Eintrag, um die betroffene und die reparierte Version zu identifizieren. Solange diese Angaben nicht vorliegen, sollten Sie vorsichtshalber davon ausgehen, dass jede aktuell installierte Version betroffen sein könnte, und ein Update einspielen, sobald der Hersteller eines veröffentlicht. Bei einem Plugin, das binnen weniger Wochen bereits die dritte Sicherheitsmeldung kassiert, würden wir zusätzlich empfehlen, regelmäßig aktiv nach neuen Advisories zu diesem Namen zu suchen, statt sich allein auf die automatische Update-Benachrichtigung im WordPress-Backend zu verlassen.

Quellen: CERT-Bund — „WID-SEC-2026-3012: WP Royal Royal Elementor Addons: Schwachstelle ermöglicht Offenlegung von Informationen“ (https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-3012)

Fragen zu Ihrer IT?

Unser Team berät Sie unverbindlich zu IT-Outsourcing, Cloud-Hosting und IT-Sicherheit – persönlich und zum fairen Festpreis.

Jetzt anfragen
Individuelles Angebot