LONDON (IT BOLTWISE) – Eine kritische Sicherheitslücke in der WordPress-Plugin-Suite Elementor Pro kann laut Angaben der Meldung zu Remote Code Execution führen. Betroffen ist der Forms-Modulbereich mit einem File-Upload-Feld, bei dem sich Validierung und Dateibewegung nicht konsistent verhalten. Ein Angreifer soll ohne Anmeldung PHP-Dateien in ein öffentlich zugängliches Verzeichnis schreiben können. Patch verfügbar: Version 4.2.2, nachdem das Problem am 16. Juli 2026 gemeldet und am 19. August 2026 gepatcht wurde.

Bei WordPress-Anwendungen mit Elementor Pro entsteht derzeit eine besonders riskante Angriffsfläche ausgerechnet in einem Bereich, den viele Betreiber als „Standardformular“ ablegen: das Forms-Modul mit Datei-Upload. Laut der Veröffentlichung zu CVE-2026-32475 soll eine Lücke im File-Upload-Feld des Plugins eine nicht authentifizierte Remote Code Execution ermöglichen. Ausschlaggebend ist dabei nicht nur, dass Uploads grundsätzlich möglich sind, sondern wie das Plugin Erweiterungsprüfung und anschließendes Verschieben der hochgeladenen Datei intern behandelt.
Technisch wird die Schwachstelle als „unrestricted upload of a dangerous type“ beschrieben. Der Kernmechanismus: Die Extension-Check-Logik und der Schritt, der die Datei tatsächlich an ihren Zielpfad verschiebt, laufen in zwei getrennten Schleifen mit unterschiedlicher Behandlung. Sobald ein Angreifer zwei File-Parts für dasselbe Feld sendet, soll er die Blockliste für unerlaubte Dateierweiterungen umgehen und eine PHP-Datei in ein öffentlich erreichbares Verzeichnis schreiben können. In der Beschreibung wird der Zielpfad konkret genannt: „wp-content/uploads/elementor/forms/.php“, wobei „“ als Ausgabe von PHPs uniqid() fungiert und die Datei dadurch jeweils eindeutig benannt wird.
Die Ausnutzbarkeit wirkt dadurch für viele Betreiber erstaunlich niedrigschwellig. Als minimale Voraussetzung nennt die Meldung, dass die Zielseite mindestens eine veröffentlichte Elementor-Seite enthält, auf der ein Form-Widget verwendet wird und darin ein File-Upload-Feld eingebunden ist. Zusätzlich wird hervorgehoben, dass der Schalter „Required“ standardmäßig aus ist; damit ist laut Beschreibung keine „härtere“ Spezialkonfiguration nötig. Das ist vor allem im Alltag relevant: Job-Application-Formulare, Attachments für Foto/ID/Quittung oder Support-Ticket-Anlagen nutzen typischerweise genau solche Upload-Felder, wodurch das Angriffsmodell nicht auf seltene Sonderfälle beschränkt bleibt.
Patch-Seitig ordnet sich das Ereignis klar in den laufenden Sicherheitszyklus ein. Die Schwachstelle betrifft demnach alle Plugin-Versionen von Elementor Pro vor einschließlich 4.2.1; mit der Veröffentlichung von Version 4.2.2 am 19. August 2026 wurde die Stelle geschlossen, nachdem das Problem am 16. Juli 2026 an Elementor Pro gemeldet worden war. Parallel dazu zeigt ein weiterer Bezug in der Meldung, dass das Umfeld rund um WordPress-Uploads weiterhin stark unter Beobachtung steht: Bereits Ende Juli wurde ein hochseveres RCE-Problem in WordPress Core adressiert (CVE-2026-65640, CVSS 8,8), bei dem eine Kombination aus Postscript-Datei-Upload und Bereitstellung in Richtung Bildverarbeitung (unter bestimmten Bedingungen mit Imagick und Ghostscript) eine Code-Ausführung ermöglichen konnte.
Gerade diese Parallele ist wichtig, weil sie das Muster „Upload → Verarbeitung durch weitere Komponenten → Ausführung“ greifbar macht. Für die WordPress-Core-Lücke werden als zusätzliche Erfolgsbedingungen explizit Imagick und Ghostscript auf dem Server genannt, also die tatsächliche Toolchain, die am Ende die hochgeladenen Inhalte verarbeitet. Bei der Elementor-Pro-Lücke steht dagegen die Upload-Pipeline innerhalb des Plugins selbst im Fokus: Wenn der Code Pfadentscheidungen oder Validierung in getrennten Schritten trifft und diese Schritte in bestimmten Grenzfällen (etwa bei „leeren“ Datei-Einträgen) auseinanderlaufen, kann aus einem eigentlich eingeschränkten Feld ein Missbrauchspfad werden.
Für Betreiber bedeutet das vor allem zweierlei: kurzfristig Systemhärtung durch konsequentes Updaten und mittelfristig eine Überprüfung, wie Upload-Funktionen praktisch genutzt werden. Die Meldung empfiehlt, Websites und Plugins aktuell zu halten, nach nicht autorisierten Änderungen zu suchen, die unerwartete Redirects oder Pop-ups auslösen, sowie auf unbekannte Accounts und neu hinzugefügte Plugins zu prüfen. Ergänzend lässt sich aus dem beschriebenen Angriffsszenario ableiten, dass eine einfache „Browser-Checkliste“ bei kompromittierten Installationen nicht reicht: Wenn ein Upload von PHP möglich war, lohnt sich ein gezielter Abgleich der erwartbaren Inhalte im Upload-Verzeichnis und der dortigen Dateitypen.
Dass das Thema nicht nur theoretisch ist, unterstreicht die gleichzeitige Erwähnung einer groß angelegten Kampagne („StopAndProtect“): Berichten zufolge werden tausende kompromittierte WordPress-Seiten als verteilte Infrastruktur genutzt, um Schadcode auszuliefern, Kommunikationskanäle (Command-and-Control) zu unterstützen und Daten abzulegen. In der Praxis heißt das: Selbst wenn die eigene Seite aktuell nicht offensichtlich kompromittiert ist, steigt das Risiko, sobald ein Angreifer automatisiert nach verwundbaren Kombinationen aus Plugin-Version und konkreten Formular-Setups sucht. Wer Elementor Pro einsetzt, sollte daher nicht nur auf die Update-Meldung reagieren, sondern Upload-Funktionen in der Content-Praxis prüfen und Zugriffs- wie Berechtigungsmodelle so eng wie möglich halten.
Ein letzter Punkt betrifft die Investitionslogik in Sicherheit: Der schnellste Weg zur Risikoabsenkung ist das Patchen, aber die zweite Phase ist die Kontrolle. Content-Teams, Betreiber von Membership-Plattformen und Betreiber mit Mitwirkenden sollten besonders auf Installationen achten, in denen „normale“ Formular-Uploads zum Alltag gehören. Denn je verbreiteter ein Formularmuster ist, desto eher lohnt es sich für Angreifer, die Ausnutzung automatisiert zu testen. Mit Elementor Pro 4.2.2 als konkretem Fix und einer sauberen Aufräum- und Audit-Strategie lässt sich die Wahrscheinlichkeit deutlich senken, dass aus einem fehlerhaften File-Upload-Feld eine dauerhafte Systemkompromittierung wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Elementor Pro: Kritische RCE-Lücke ermöglicht Upload von PHP-Dateien ohne Authentifizierung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Elementor Pro: Kritische RCE-Lücke ermöglicht Upload von PHP-Dateien ohne Authentifizierung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Elementor Pro: Kritische RCE-Lücke ermöglicht Upload von PHP-Dateien ohne Authentifizierung« bei Google Deutschland suchen, bei Bing oder Google News!