Kritische Sicherheitslücke in Elementor Pro ermöglicht Code-Ausführung
Was ist passiert?
Sicherheitsforscher haben eine kritische Sicherheitslücke in dem WordPress-Plugin Elementor Pro offengelegt. Die Schwachstelle mit der CVE-Nummer CVE-2026-32475 ermöglicht es unauthentifizierten Angreifern, beliebige PHP-Dateien hochzuladen und Schadcode auszuführen. Mit einem CVSS-Score von 9,0 wird die Lücke als kritisch eingestuft. Die Anfälligkeit befindet sich im Forms-Modul des Plugins bei der Datei-Upload-Funktionalität.
Hintergrund & Bedeutung
Elementor Pro ist eines der beliebtesten Page-Builder-Plugins für WordPress und wird auf Millionen von Websites eingesetzt. Die Sicherheitslücke stellt eine erhebliche Bedrohung dar, da Angreifer ohne Authentifizierung auf das System zugreifen können. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung der betroffenen WordPress-Installation, einschließlich Datendiebstahl und Malware-Verbreitung. Dies betrifft insbesondere Business-Websites und E-Commerce-Plattformen.
Empfehlungen für IT-Teams
IT-Sicherheitsteams sollten sofort Elementor Pro auf die neueste gepatchte Version aktualisieren. Alle WordPress-Installationen mit Elementor Pro sollten inventarisiert werden. Als temporäre Maßnahme kann das Plugin deaktiviert werden, bis ein Update verfügbar ist. Zusätzlich wird die Überprüfung von Server-Logs auf verdächtige Upload-Aktivitäten empfohlen. Web Application Firewalls (WAF) sollten aktiviert werden, um verdächtige Datei-Uploads zu blockieren.
Fazit
Die Sicherheitslücke in Elementor Pro erfordert sofortige Aufmerksamkeit. Schnelle Patches und proaktive Sicherheitsmaßnahmen sind essentiell, um Websites vor Angriffen zu schützen.
Quelle: The Hacker News