CVE-2026-14841 Medium CVSS 6.1/10

🟡 CVE-2026-14841: Medium Schwachstelle

CVE-2026-14841
6.1/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

Eine Sicherheitslücke in King Addons for Elementor WordPress Plugin vor Version 51.1.76 ermöglicht Cross-Site Scripting (XSS) Angriffe. Die Schwachstelle liegt in der unzureichenden Validierung von Benutzereingaben bei Grid-Einstellungen in unauthentifizierten AJAX-Requests. Angreifer können dadurch beliebigen JavaScript-Code im Browser von Besuchern ausführen.

Betroffene Systeme

Das King Addons for Elementor Plugin ist betroffen in allen Versionen vor 51.1.76. Das Plugin wird zur Erstellung von erweiterten Elementor-Layouts in WordPress-Installationen verwendet. Besonders gefährdet sind Live-Websites, die dieses Plugin aktiv nutzen und noch nicht auf die gepatchte Version aktualisiert haben.

Technische Details

Die Vulnerabilität ist eine reflected XSS (Cross-Site Scripting) Schwachstelle vom Typ Reflected. Das Plugin verarbeitet Grid-Settings über AJAX-Endpoints, ohne diese ordnungsgemäß zu sanitizen oder zu escapen, bevor sie in HTML-Attribute zurückgegeben werden. Ein Angreifer kann eine manipulierte URL mit schadhaftem JavaScript-Code konstruieren und diese einem Website-Besucher zur Verfügung stellen. Bei Aufruf wird der Code direkt im Browser des Opfers ausgeführt, ohne dass eine Authentifizierung erforderlich ist. Dies ermöglicht Session-Hijacking, Credential-Theft oder Malware-Verteilung.

Empfohlene Massnahmen

Sofortige Handlungen:

  • Plugin auf Version 51.1.76 oder höher aktualisieren
  • Alle installierten WordPress-Plugins auf Aktualität prĂĽfen
  • Web Application Firewall (WAF) aktivieren
  • Benutzererkennung und Aktivitätslogs ĂĽberprĂĽfen

Langfristig:

  • Automatische Plugin-Updates aktivieren
  • Sicherheits-Audits durchfĂĽhren
  • Input-Validierung und Output-Encoding implementieren
  • Content Security Policy (CSP) Header einfĂĽhren

Bewertung

Mit CVSS 6.1 (Medium) wird die Schwachstelle als moderates Risiko eingestuft. Obwohl keine Authentifizierung erforderlich ist, erfordert der Angriff Social Engineering. Die Verfügbarkeit eines Patches ist derzeit nicht bestätigt, was die Dringlichkeit erhöht. WordPress-Administratoren sollten die Aktualisierung als Priorität behandeln.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-14841-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 04.08.2026
Alle CVEs ansehen