Wie sicher ist eigentlich der Page-Builder, mit dem ein großer Teil aller WordPress-Websites gebaut wird? Bei Elementor Pro war die Antwort bis vor kurzem: nicht sicher genug. Am 19. August 2026 hat der Hersteller Version 4.2.2 veröffentlicht und damit eine kritische Lücke geschlossen, die als CVE-2026-32475 geführt wird [Patchstack, 20.08.2026]. Der CVSS-Wert liegt bei 9.0 – und das Beunruhigende daran: Ein Angreifer braucht dafür keinen einzigen Account auf deiner Website.
Was ist passiert?
Die Lücke steckt im Datei-Upload-Feld des Formular-Moduls von Elementor Pro. Beim Prüfen einer hochgeladenen Datei laufen zwei getrennte Schleifen: Eine prüft die Dateiendung, die andere verschiebt die Datei anschließend an ihren endgültigen Ort. Wer in einem Formular zwei Dateiteile für dasselbe Feld einreicht, kann diese beiden Schritte gegeneinander ausspielen. Am Ende landet eine PHP-Datei in einem öffentlich erreichbaren Ordner – vorbei an der eigentlich vorgesehenen Sperrliste für Dateiendungen [BleepingComputer, 20.08.2026].
Betroffen sind alle Elementor-Pro-Versionen bis einschließlich 4.2.1. Gemeldet wurde die Lücke bereits am 16. Juli 2026, der Patch kam gut einen Monat später [IONIX, 20.08.2026].
Warum diese Lücke besonders gefährlich ist
Bei vielen Sicherheitslücken braucht ein Angreifer zumindest einen niedrig berechtigten Account oder muss einen Admin zu einem Klick verleiten. Hier nicht. Jedes öffentlich erreichbare Formular mit Datei-Upload reicht als Einfallstor. Die Angriffskomplexität gilt zwar als „hoch“ – zwei Dateiteile korrekt zusammenzubauen ist kein einfacher Klick –, aber sobald ein Exploit einmal automatisiert ist, spielt das für die Angreiferseite keine Rolle mehr. Genau das ist bei kritischen WordPress-Lücken fast immer das Muster: Erst ein Sicherheitsforscher, dann ein automatisiertes Scan-Tool, das binnen Tagen tausende Websites durchprobiert.
Bist du betroffen?
Relevant ist das für dich, wenn auf deiner Website Elementor Pro installiert ist und du irgendwo ein Formular mit Datei-Upload-Feld eingebaut hast – etwa eine Bewerbungsseite, ein Kontaktformular mit Anhang oder ein Upload für Kundendateien. Ob ein Formular überhaupt aktiv genutzt wird, spielt keine Rolle: Das verwundbare Feld muss nur existieren, nicht befüllt sein.
Ich baue meine Projekte selbst mit Bricks statt Elementor, sehe die Lücke aber trotzdem als Anlass, bei Kundenprojekten kurz nachzuschauen, welcher Page-Builder überhaupt läuft und auf welchem Stand er ist. Das gehört für mich zur laufenden Wartung dazu, nicht erst dann, wenn etwas schon passiert ist.
Was du jetzt tun solltest
Falls Elementor Pro bei dir läuft: auf Version 4.2.2 oder neuer aktualisieren, am besten sofort. Wer ein Wartungsfenster einhalten möchte, sollte das angesichts der Kombination aus CVSS 9.0 und öffentlich dokumentiertem Exploit-Mechanismus eher kurz als lang ansetzen. Zusätzlich sinnvoll: ein aktuelles Backup vor dem Update, ein Blick in die Uploads-Ordner auf unbekannte PHP-Dateien und, wo vorhanden, eine Web Application Firewall, die verdächtige Upload-Muster ohnehin abfängt.
Und wenn du kein Elementor nutzt?
Die konkrete Lücke betrifft nur Elementor Pro. Das Muster dahinter – ein Upload-Feld, das Dateiendungen nicht sauber genug prüft – taucht aber immer wieder bei anderen Plugins auf, gerade bei Formular- und Buchungs-Plugins. Schonmal geprüft, welche Formular-Plugins bei dir überhaupt aktiv sind und ob sie regelmäßig aktualisiert werden?
Häufige Fragen
Muss ich sofort handeln, auch ohne Hinweis auf einen Angriff?
Ja. Bei einer unauthentifizierten Lücke mit CVSS 9.0 lohnt sich das Warten auf einen konkreten Vorfall nicht – Updates sind in der Regel binnen Minuten eingespielt, ein Hack dagegen kostet Tage.
Reicht ein automatisches Update-Plugin?
Automatische Updates für Plugins helfen, ersetzen aber keine Kontrolle. Manche Websites deaktivieren Auto-Updates aus Angst vor Layout-Brüchen – dann bleibt so eine Lücke unter Umständen wochenlang offen.
Woher weiß ich, welche Elementor-Version bei mir läuft?
Im WordPress-Backend unter „Plugins“ steht die installierte Version direkt neben dem Plugin-Namen. Wer keinen Zugriff aufs Backend hat oder sich unsicher fühlt, kann sich das auch prüfen lassen.
Wer nicht laufend selbst kontrollieren möchte, welche Plugins auf seiner Website aktiv sind und ob gerade eine kritische Lücke betrifft: Genau das übernehme ich im Rahmen der WordPress-Wartung. Magst du kurz besprechen, wie das für deine Website aussehen könnte? Dann schreib mir einfach.
