Elementor Pro Sicherheitslücke: Das musst du jetzt tun

Agentur ReuberAktuellesWebentwicklung24. August 202610 Views

Kritische Lücke in Elementor Pro (CVE-2026-32475) gefährdet Millionen WordPress-Seiten. So prüfst du deine Seite und schließt die Lücke sofort.

Wenn deine Website mit Elementor Pro gebaut ist, solltest du diesen Artikel nicht auf morgen verschieben: Sicherheitsforscher haben eine kritische Elementor Pro Sicherheitslücke aufgedeckt, über die Angreifer ganz ohne Login beliebigen Programmcode auf deinem Server ausführen können. Betroffen sind laut Hersteller rund sechs Millionen WordPress-Seiten weltweit – vermutlich auch einige aus deiner Branche.

Elementor Pro Sicherheitslücke: Was ist passiert?

Die Lücke trägt die Kennung CVE-2026-32475 und wurde mit einem CVSS-Wert von 9.0 von 10 als kritisch eingestuft. Sicherheitsforscher von Wordfence meldeten sie dem Hersteller Elementor am 27. Juli 2026, am 19. August 2026 wurde sie zusammen mit dem Patch in Version 4.2.2 öffentlich gemacht – wie heise online berichtet.

Technisch steckt der Fehler im Formular-Modul von Elementor Pro, genauer im Datei-Upload-Feld. Durch einen Trick beim Hochladen zweier Dateien in einem Formularfeld lässt sich die Prüfung erlaubter Dateiendungen umgehen – Angreifer können so eine PHP-Datei in ein öffentlich erreichbares Verzeichnis schreiben und darüber die komplette Kontrolle über deine Website übernehmen. Eine technische Analyse von Patchstack beschreibt den Ablauf im Detail. Das Besondere: Der Angreifer muss sich vorher nirgendwo einloggen.

Bist du betroffen? So findest du es heraus

Nicht jede Elementor-Seite ist automatisch gefährdet. Zwei Bedingungen müssen zusammenkommen:

  • Du nutzt Elementor Pro in Version 4.2.1 oder älter.
  • Irgendwo auf deiner Seite läuft ein veröffentlichtes Elementor-Formular mit einem Datei-Upload-Feld – zum Beispiel für Bewerbungsunterlagen, Angebote oder Fotos von Kunden.

Hast du kein Formular mit Upload-Feld im Einsatz, ist das akute Risiko geringer – trotzdem solltest du updaten, weil sich das morgen wieder ändern kann. Wenn du generell unsicher bist, wie es um die Technik und Sicherheit deiner eigenen Seite steht, kannst du sie kostenlos analysieren lassen – du bekommst innerhalb von 24 Stunden eine persönliche Auswertung, ganz ohne Verpflichtung.

Das kannst du heute tun

Die gute Nachricht: Der Patch existiert bereits. Diese Schritte solltest du in dieser Reihenfolge abarbeiten:

  • Plugin-Version prüfen: Im WordPress-Backend unter “Plugins” nachsehen, ob Elementor Pro auf 4.2.2 oder neuer steht. Falls nicht, sofort aktualisieren.
  • Formulare kontrollieren: Alle veröffentlichten Elementor-Formulare durchgehen und Datei-Upload-Felder notfalls kurzzeitig deaktivieren, bis das Update läuft.
  • Uploads-Ordner checken: Im Verzeichnis wp-content/uploads nach verdächtigen PHP-Dateien suchen, die dort eigentlich nicht liegen dürfen.
  • Zugangsdaten erneuern: Bei begründetem Verdacht auf einen bereits erfolgten Angriff WordPress-Passwörter und FTP-Zugänge ändern.

Wenn dir das zu technisch ist oder du schlicht keine Zeit hast, jede Woche Plugin-Updates zu kontrollieren: Genau dafür gibt es laufende Hosting- und Wartungsbetreuung, bei der jemand anderes diese Lücken für dich im Blick behält, bevor sie zum Problem werden.

Warum das mehr ist als nur ein Elementor-Problem

Elementor ist eines der meistgenutzten Page-Builder-Plugins überhaupt, viele unserer Kunden arbeiten damit – wir haben deshalb auch ausführlich beschrieben, warum günstiges Shared Hosting Elementor-Seiten ausbremst. Genau bei dieser Art von Hosting bleiben Updates in der Praxis am häufigsten liegen, weil sich niemand konkret dafür zuständig fühlt.

Das ist kein Einzelfall: Wir haben in diesem Ratgeber bereits über den großen AWS-Serverausfall berichtet, der zahlreiche Online-Dienste lahmlegte. Ob Ausfall oder Sicherheitslücke: Beides zeigt, wie abhängig dein Geschäft von einer Technik ist, die du meist gar nicht selbst im Blick hast. Ergänzend lohnt sich ein regelmäßiger Blick in eine saubere WordPress-Wartungsroutine, zu der auch Plugin-Updates gehören.

Wer sein Hosting über einen Partner wie All-Inkl betreibt, kann sich außerdem automatisierte Backups und einen persönlichen Ansprechpartner sichern – wie das konkret aussieht, erfährst du bei unseren All-Inkl-Partnervorteilen über Agentur Reuber.

So handhaben wir das bei unseren Kunden

Bei laufender Betreuung spielen wir kritische Plugin-Updates wie dieses in der Regel innerhalb von 24 Stunden nach Bekanntwerden ein, meist bevor unsere Kunden überhaupt davon erfahren. Wie das in echten Projekten aussieht, zeigen unsere Kundenreferenzen von Jonas Reuber.

Häufige Fragen zur Elementor Pro Sicherheitslücke

Ist meine Website automatisch betroffen, wenn ich Elementor Pro nutze?

Nicht zwingend. Gefährdet sind Seiten mit Elementor Pro bis Version 4.2.1, auf denen ein veröffentlichtes Formular mit Datei-Upload-Feld läuft. Ohne ein solches Formular ist das akute Risiko kleiner, ein Update bleibt trotzdem Pflicht.

Was mache ich, wenn ich das Update nicht sofort selbst einspielen kann?

Deaktiviere in der Zwischenzeit alle Datei-Upload-Felder in deinen Elementor-Formularen. Das schließt den konkreten Angriffsweg, auch wenn das Plugin noch auf der alten Version läuft.

Woran erkenne ich, ob meine Seite bereits angegriffen wurde?

Typische Anzeichen sind unbekannte Dateien im Uploads-Ordner, neue Admin-Konten, die du nicht angelegt hast, oder eine plötzlich langsame beziehungsweise umgeleitete Seite. Im Zweifel lohnt sich eine fachkundige Prüfung, statt es auf gut Glück laufen zu lassen.

Reicht es, wenn mein Hoster automatische Updates anbietet?

Automatische Updates helfen, ersetzen aber keine Kontrolle. Viele Shops und Formulare vertragen automatische Plugin-Updates ohne vorherigen Test nur bedingt – deshalb prüfen wir bei unseren Kunden jedes kritische Update erst gezielt, bevor es live geht.

Der schnellste erste Schritt bleibt trotzdem: Elementor Pro heute noch auf 4.2.2 aktualisieren und die eigenen Formulare kontrollieren. Wenn du merkst, dass dir dafür regelmäßig die Zeit fehlt, sprich uns über unsere Kontaktseite an – wir übernehmen die laufende Wartung, damit du beim nächsten kritischen Plugin-Update nicht selbst recherchieren musst.

Lade nächsten Post...
Suche Trending
Beliebte Artikel
Loading

Anmeldung in 3 Sekunden …

Anmelde 3 Sekunden...