Elementor Sicherheitslücke: Das musst du jetzt tun

Agentur ReuberAktuelles, Webentwicklung27. September 20263 Views

Eine Elementor Sicherheitslücke erlaubt Angreifern per Klick einen Admin-Zugang zu deiner WordPress-Seite. So erkennst und schließt du sie sofort.

Wenn deine Website mit Elementor gebaut ist, betrifft dich diese Meldung direkt: Eine kritische Elementor Sicherheitslücke erlaubt es Angreifern, mit einem einzigen Link ein Administratorkonto auf deiner WordPress-Seite anzulegen – ganz ohne Passwort und ohne dass du irgendetwas falsch gemacht hast. Betroffen sind die Versionen 4.3.0 und 4.3.1, geschlossen wurde die Lücke am 24. September 2026 mit Version 4.3.2. Bis zu zwei Millionen Websites laufen aktuell noch mit einer der beiden verwundbaren Versionen.

Elementor Sicherheitslücke: Was genau ist passiert?

Elementor Sicherheitslücke lässt Angreifer WordPress-Admin übernehmen

Der Sicherheitsdienstleister Patchstack hat die Lücke am 22. September 2026 an Elementor gemeldet, entdeckt hatte sie der Bug-Hunter mit dem Kürzel “Saggre”. Zwei Tage später, am 24. September, veröffentlichte Elementor bereits den Patch in Version 4.3.2 – ein ungewöhnlich schnelles Vorgehen, das zeigt, wie ernst der Hersteller das Problem genommen hat.

Der Fehler steckt im sogenannten Editor-Events-Modul von Elementor. Es prüft eingehende Anfragen nur anhand eines Textbausteins in der Adresse (“elementor/v1/events/”) und überspringt dabei die eigentliche Sicherheitsprüfung von WordPress, die sogenannte Nonce-Validierung – ein Einmal-Code, der eigentlich verhindern soll, dass fremde Seiten in deinem Namen Aktionen auslösen. Weil Angreifer diesen Textbaustein einfach an eine beliebige andere Adresse anhängen können, lässt sich die Prüfung austricksen.

Wie der Angriff abläuft – einfach erklärt

Technisch handelt es sich um eine sogenannte CSRF-Schwachstelle (Cross-Site Request Forgery). Vereinfacht gesagt: Ein Angreifer schickt dir oder einer Person mit Admin-Zugang zu deiner Website einen präparierten Link – per E-Mail, im Chat oder als Kommentar auf der eigenen Seite. Klickt jemand, der gerade im WordPress-Backend eingeloggt ist, auf diesen Link, wird im Hintergrund automatisch ein neues Administratorkonto angelegt. Das passiert ohne sichtbares Formular, ohne Rückfrage und ohne dass zusätzliche Software auf der angreifenden Seite nötig wäre.

Danach hat der Angreifer vollen Zugriff: Er kann Inhalte ändern, Plugins installieren, Schadcode einschleusen oder die komplette Seite kapern. Für die betroffene Person sieht im Moment des Klicks meist nichts Ungewöhnliches aus – das macht diese Art von Angriff so unangenehm. Ausführlich dokumentiert ist der Ablauf bei BleepingComputer, die den Fall als eines der bislang unauffälligsten CSRF-Angriffsmuster des Jahres einordnen.

Wer ist betroffen?

  • Alle Websites mit Elementor 4.3.0 oder 4.3.1 – unabhängig davon, ob du die kostenlose Version oder Elementor Pro einsetzt
  • Betroffen ist grundsätzlich jede Seite, bei der mindestens ein Admin-Konto existiert – also praktisch jede WordPress-Website
  • Ältere Elementor-Versionen sind von dieser konkreten Lücke nicht betroffen, können aber andere, teils bereits aktiv ausgenutzte Schwachstellen enthalten

Das kannst du heute tun

Die gute Nachricht: Der Patch existiert bereits. Diese Schritte solltest du jetzt durchgehen, am besten in dieser Reihenfolge:

  • Version prüfen: Im WordPress-Backend unter “Plugins” nachsehen, welche Elementor-Version aktiv ist.
  • Sofort aktualisieren: Auf Version 4.3.2 oder neuer updaten, wenn du auf 4.3.0 oder 4.3.1 stehst.
  • Benutzerliste kontrollieren: Unter “Benutzer” nachsehen, ob dir unbekannte Administratorkonten auffallen – besonders solche mit ungewöhnlichen Benutzernamen oder ohne zugeordnete Beiträge.
  • Passwörter aller Admin-Konten zurücksetzen, wenn du unsicher bist, ob bereits jemand Zugriff hatte.
  • Aktivitätsprotokoll prüfen, falls ein Sicherheits-Plugin auf deiner Seite läuft, das Benutzeraktionen protokolliert.

Wenn du nicht sicher bist, wie deine eigene Seite gerade dasteht – ob Updates fehlen, Plugins veraltet sind oder generell technischer Nachholbedarf besteht – kannst du sie kostenlos analysieren lassen. Du bekommst innerhalb von 24 Stunden eine persönliche Auswertung, ohne dass du dafür selbst tief in die Technik einsteigen musst.

Warum auch “kleine” Websites betroffen sind

Viele Inhaber kleiner Betriebe denken, ihre Seite sei zu unwichtig, um Ziel eines Angriffs zu werden. Bei dieser Art von Lücke spielt das aber keine Rolle: Automatisierte Scanner suchen nicht nach großen Marken, sondern nach der verwundbaren Software-Version – egal ob dahinter ein Handwerksbetrieb, eine Zahnarztpraxis oder ein Onlineshop steht. Genau das war zuletzt auch bei der kritischen WordPress-Sicherheitslücke CVE-2026-87902 zu beobachten, die innerhalb weniger Stunden nach Bekanntwerden aktiv angegriffen wurde.

Es ist bereits die zweite Elementor-Schwachstelle innerhalb weniger Wochen, nach der Elementor Pro Sicherheitslücke im August. Wer sein Plugin-Update-Management nicht im Blick hat, läuft Gefahr, solche Meldungen erst Wochen später mitzubekommen – oft dann, wenn die Seite schon kompromittiert ist. Auch die cPanel-Sicherheitslücke und die Click2Shell-Lücke aus den vergangenen Wochen zeigen: 2026 ist bislang ein Jahr mit ungewöhnlich vielen kritischen Sicherheitsmeldungen rund um WordPress-Hosting und -Plugins.

Wer laufende Betreuung für seine Website hat, muss sich um solche Updates grundsätzlich nicht selbst kümmern und Meldungen wie diese nicht eigenständig einordnen – das ist genau der Punkt, an dem sich technische Wartung und Hosting-Betreuung auszahlt. Wie ein technisch sauber aufgesetzter Elementor-Auftritt aussieht, zeigen die Referenzprojekte von Jonas Reuber.

Häufige Fragen zur Elementor Sicherheitslücke

Betrifft die Lücke auch die kostenlose Elementor-Version?

Ja. Die Schwachstelle steckt im Kern-Plugin “Elementor”, das sowohl in der kostenlosen als auch in der Pro-Version verwendet wird. Entscheidend ist allein die Versionsnummer 4.3.0 oder 4.3.1, nicht ob du zusätzlich Elementor Pro lizenziert hast.

Wie finde ich heraus, welche Elementor-Version ich nutze?

Im WordPress-Backend unter “Plugins” wird die installierte Version direkt unter dem Plugin-Namen angezeigt. Steht dort 4.3.0 oder 4.3.1, solltest du sofort aktualisieren.

Reicht es, beim nächsten regulären Update zu aktualisieren?

Nein. Da für diese Lücke bereits öffentlich dokumentiert ist, wie der Angriff funktioniert, solltest du das Update zeitnah einspielen und nicht auf den nächsten planmäßigen Wartungstermin warten.

Was mache ich, wenn ich bereits ein unbekanntes Admin-Konto finde?

Konto sofort löschen oder auf eine niedrigere Rolle herabstufen, alle Admin-Passwörter ändern und im Zweifel eine auf WordPress-Sicherheit spezialisierte Fachkraft hinzuziehen, um die Seite auf weitere Spuren eines Zugriffs zu prüfen.

Kurz gesagt: Update einspielen, Benutzerliste prüfen, fertig. Wer sowieso überlegt, seine technisch in die Jahre gekommene Seite neu aufsetzen zu lassen, findet unter Webdesign bei Agentur Reuber den passenden Ausgangspunkt dafür.

Previous Post

Next Post

Lade nächsten Post...
Suche Trending
Beliebte Artikel
Loading

Anmeldung in 3 Sekunden …

Anmelde 3 Sekunden...