
Eine Elementor Sicherheitslücke erlaubt Angreifern per Klick einen Admin-Zugang zu deiner WordPress-Seite. So erkennst und schließt du sie sofort.
Wenn deine Website mit Elementor gebaut ist, betrifft dich diese Meldung direkt: Eine kritische Elementor Sicherheitslücke erlaubt es Angreifern, mit einem einzigen Link ein Administratorkonto auf deiner WordPress-Seite anzulegen – ganz ohne Passwort und ohne dass du irgendetwas falsch gemacht hast. Betroffen sind die Versionen 4.3.0 und 4.3.1, geschlossen wurde die Lücke am 24. September 2026 mit Version 4.3.2. Bis zu zwei Millionen Websites laufen aktuell noch mit einer der beiden verwundbaren Versionen.

Der Sicherheitsdienstleister Patchstack hat die Lücke am 22. September 2026 an Elementor gemeldet, entdeckt hatte sie der Bug-Hunter mit dem Kürzel “Saggre”. Zwei Tage später, am 24. September, veröffentlichte Elementor bereits den Patch in Version 4.3.2 – ein ungewöhnlich schnelles Vorgehen, das zeigt, wie ernst der Hersteller das Problem genommen hat.
Der Fehler steckt im sogenannten Editor-Events-Modul von Elementor. Es prüft eingehende Anfragen nur anhand eines Textbausteins in der Adresse (“elementor/v1/events/”) und überspringt dabei die eigentliche Sicherheitsprüfung von WordPress, die sogenannte Nonce-Validierung – ein Einmal-Code, der eigentlich verhindern soll, dass fremde Seiten in deinem Namen Aktionen auslösen. Weil Angreifer diesen Textbaustein einfach an eine beliebige andere Adresse anhängen können, lässt sich die Prüfung austricksen.
Technisch handelt es sich um eine sogenannte CSRF-Schwachstelle (Cross-Site Request Forgery). Vereinfacht gesagt: Ein Angreifer schickt dir oder einer Person mit Admin-Zugang zu deiner Website einen präparierten Link – per E-Mail, im Chat oder als Kommentar auf der eigenen Seite. Klickt jemand, der gerade im WordPress-Backend eingeloggt ist, auf diesen Link, wird im Hintergrund automatisch ein neues Administratorkonto angelegt. Das passiert ohne sichtbares Formular, ohne Rückfrage und ohne dass zusätzliche Software auf der angreifenden Seite nötig wäre.
Danach hat der Angreifer vollen Zugriff: Er kann Inhalte ändern, Plugins installieren, Schadcode einschleusen oder die komplette Seite kapern. Für die betroffene Person sieht im Moment des Klicks meist nichts Ungewöhnliches aus – das macht diese Art von Angriff so unangenehm. Ausführlich dokumentiert ist der Ablauf bei BleepingComputer, die den Fall als eines der bislang unauffälligsten CSRF-Angriffsmuster des Jahres einordnen.
Die gute Nachricht: Der Patch existiert bereits. Diese Schritte solltest du jetzt durchgehen, am besten in dieser Reihenfolge:
Wenn du nicht sicher bist, wie deine eigene Seite gerade dasteht – ob Updates fehlen, Plugins veraltet sind oder generell technischer Nachholbedarf besteht – kannst du sie kostenlos analysieren lassen. Du bekommst innerhalb von 24 Stunden eine persönliche Auswertung, ohne dass du dafür selbst tief in die Technik einsteigen musst.
Viele Inhaber kleiner Betriebe denken, ihre Seite sei zu unwichtig, um Ziel eines Angriffs zu werden. Bei dieser Art von Lücke spielt das aber keine Rolle: Automatisierte Scanner suchen nicht nach großen Marken, sondern nach der verwundbaren Software-Version – egal ob dahinter ein Handwerksbetrieb, eine Zahnarztpraxis oder ein Onlineshop steht. Genau das war zuletzt auch bei der kritischen WordPress-Sicherheitslücke CVE-2026-87902 zu beobachten, die innerhalb weniger Stunden nach Bekanntwerden aktiv angegriffen wurde.
Es ist bereits die zweite Elementor-Schwachstelle innerhalb weniger Wochen, nach der Elementor Pro Sicherheitslücke im August. Wer sein Plugin-Update-Management nicht im Blick hat, läuft Gefahr, solche Meldungen erst Wochen später mitzubekommen – oft dann, wenn die Seite schon kompromittiert ist. Auch die cPanel-Sicherheitslücke und die Click2Shell-Lücke aus den vergangenen Wochen zeigen: 2026 ist bislang ein Jahr mit ungewöhnlich vielen kritischen Sicherheitsmeldungen rund um WordPress-Hosting und -Plugins.
Wer laufende Betreuung für seine Website hat, muss sich um solche Updates grundsätzlich nicht selbst kümmern und Meldungen wie diese nicht eigenständig einordnen – das ist genau der Punkt, an dem sich technische Wartung und Hosting-Betreuung auszahlt. Wie ein technisch sauber aufgesetzter Elementor-Auftritt aussieht, zeigen die Referenzprojekte von Jonas Reuber.
Ja. Die Schwachstelle steckt im Kern-Plugin “Elementor”, das sowohl in der kostenlosen als auch in der Pro-Version verwendet wird. Entscheidend ist allein die Versionsnummer 4.3.0 oder 4.3.1, nicht ob du zusätzlich Elementor Pro lizenziert hast.
Im WordPress-Backend unter “Plugins” wird die installierte Version direkt unter dem Plugin-Namen angezeigt. Steht dort 4.3.0 oder 4.3.1, solltest du sofort aktualisieren.
Nein. Da für diese Lücke bereits öffentlich dokumentiert ist, wie der Angriff funktioniert, solltest du das Update zeitnah einspielen und nicht auf den nächsten planmäßigen Wartungstermin warten.
Konto sofort löschen oder auf eine niedrigere Rolle herabstufen, alle Admin-Passwörter ändern und im Zweifel eine auf WordPress-Sicherheit spezialisierte Fachkraft hinzuziehen, um die Seite auf weitere Spuren eines Zugriffs zu prüfen.
Kurz gesagt: Update einspielen, Benutzerliste prüfen, fertig. Wer sowieso überlegt, seine technisch in die Jahre gekommene Seite neu aufsetzen zu lassen, findet unter Webdesign bei Agentur Reuber den passenden Ausgangspunkt dafür.
Sie sehen gerade einen Platzhalterinhalt von Vimeo. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von YouTube. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie müssen den Inhalt von reCAPTCHA laden, um das Formular abzuschicken. Bitte beachten Sie, dass dabei Daten mit Drittanbietern ausgetauscht werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von reCAPTCHA. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen