News: Wichtige Sicherheitswarnung: Elementor Pro wird aktiv angegriffen
In dem weit verbreiteten WordPress-Plugin Elementor Pro wurde eine kritische Sicherheitslücke entdeckt. Diese Schwachstelle ist unter CVE-2026-32475 registriert und wird inzwischen aktiv ausgenutzt.
Die Sicherheitslücke ermöglicht es unter bestimmten Voraussetzungen einem nicht angemeldeten Angreifer, beliebige Dateien auf eine WordPress-Website hochzuladen. Darunter können sich auch ausführbare PHP-Dateien befinden.
Eine erfolgreiche Ausnutzung kann zu Remote Code Execution (RCE) und letztendlich zur vollständigen Übernahme der betroffenen WordPress-Website führen.
Welche Versionen sind betroffen?
Betroffen sind:
Elementor Pro 4.2.1 und älter
Die Sicherheitslücke wurde behoben in:
Elementor Pro 4.2.2 und neuer
Für eine erfolgreiche Ausnutzung muss auf der betroffenen Website ein Elementor-Pro-Formular-Widget mit mindestens einem nicht als Pflichtfeld konfigurierten Datei-Upload-Feld veröffentlicht sein.
Da inzwischen aktive Angriffe festgestellt werden, empfehlen wir allen Kunden, die Elementor Pro verwenden, unverzüglich die installierte Version zu überprüfen und gegebenenfalls zu aktualisieren.
Erforderliche Maßnahmen
Wenn Sie Elementor Pro verwenden:
1. Melden Sie sich in Ihrer WordPress-Administration an.
2. Überprüfen Sie die installierte Version von Elementor Pro.
3. Aktualisieren Sie Elementor Pro unverzüglich auf Version 4.2.2 oder neuer.
4. Überprüfen Sie zusätzlich WordPress Core sowie alle weiteren Plugins und Themes auf verfügbare Updates.
5. Kontrollieren Sie Ihre Website auf ungewöhnliches Verhalten, unbekannte Administratoren, veränderte Dateien oder andere Anzeichen einer möglichen Kompromittierung.
Eine Aktualisierung von Elementor Pro allein reicht möglicherweise nicht aus, wenn die Website bereits vor der Installation des Updates kompromittiert wurde. Im Zweifelsfall empfehlen wir eine zusätzliche Überprüfung auf Malware und unautorisierte Änderungen.
Verantwortung für Wartung und Updates
Wir möchten unsere Kunden ausdrücklich darauf hinweisen, dass bei regulärem Webhosting sowie bei VPS- und Serverdiensten die Wartung von WordPress, Plugins, Themes und sonstiger vom Kunden installierter Software in der Verantwortung des Kunden liegt.
Dies gilt nicht, wenn Managed WordPress-Wartung ausdrücklich Bestandteil Ihrer bei Vservs gebuchten Dienstleistung ist.
Ohne einen Managed-WordPress-Service sind Sie selbst dafür verantwortlich, Sicherheitsupdates rechtzeitig zu installieren und Ihre WordPress-Installation ordnungsgemäß zu warten und abzusichern.
Die Verfügbarkeit eines Sicherheitsupdates bedeutet nicht automatisch, dass Vservs dieses Update auf Ihrer Website installiert.
Schutz unserer Infrastruktur und anderer Kunden
Eine veraltete oder kompromittierte WordPress-Installation kann nicht nur Auswirkungen auf die betroffene Website haben. Kompromittierte Websites können unter anderem zur Verbreitung von Malware, für Phishing, Spam, Angriffe auf Dritte oder zur weiteren Verbreitung schädlicher Software verwendet werden.
Wenn wir Angriffe, Malware oder andere verdächtige Aktivitäten feststellen und sich bei unserer Überprüfung herausstellt, dass notwendige Sicherheitsupdates oder reguläre Wartungsarbeiten nicht durchgeführt wurden, behält sich Vservs das Recht vor, die betroffene(n) Website(s) oder den betreffenden Dienst vorübergehend zu deaktivieren oder zu isolieren.
Eine solche Maßnahme kann erforderlich sein, um weitere Schäden, den Missbrauch unserer Infrastruktur oder Risiken für andere Kunden und Systeme zu verhindern.
Wiederherstellungs- und Bereinigungsarbeiten an nicht verwalteten Websites und Servern sind nicht automatisch Bestandteil unserer regulären Dienstleistungen.
Tritt ein solcher Vorfall außerhalb unserer regulären Geschäftszeiten, an einem Wochenende oder an einem Feiertag auf, können Untersuchung und Wiederherstellung – abhängig von Dringlichkeit und Verfügbarkeit – ab dem nächsten Werktag durchgeführt werden. Bei einem Vorfall am Wochenende kann dies bedeuten, dass die Bearbeitung erst am Montag beginnt.
Eine rechtzeitige Wartung und Aktualisierung ist daher wesentlich sinnvoller, als eine bereits kompromittierte WordPress-Installation nachträglich wiederherstellen zu müssen.
Managed WordPress Hosting
Möchten Sie die technische Wartung Ihrer WordPress-Website nicht selbst durchführen?
Mit Vservs Managed WordPress Hosting übernehmen wir einen wesentlichen Teil der technischen Wartung, Sicherheitsupdates, Überwachung und Verwaltung Ihrer WordPress-Umgebung.
Kontaktieren Sie uns gerne, wenn Sie wissen möchten, welche Managed-WordPress-Lösung am besten zu Ihrer Website passt.
Benötigen Sie Unterstützung?
Wenn Sie Elementor Pro verwenden und nicht sicher sind, ob Ihre Website ausreichend geschützt ist, oder wenn Sie vermuten, dass Ihre Website bereits betroffen sein könnte, nehmen Sie bitte Kontakt mit uns auf.
Vservs B.V.
Managed VPS · High Performance Hosting · Managed WordPress · Enterprise SSL
Independent Internet Service Provider