Angreifer nutzen eine kritische Schwachstelle im Elementor-Pro-Plugin für die WordPress-Plattform aus. Die Schwachstelle ermöglicht es, eine bösartige PHP-Datei auf den Server hochzuladen und anschließend Befehle aus der Ferne auszuführen. Die Schwachstelle trägt die Nummer CVE-2026-32475 und wurde von Elementor in der am 19. August veröffentlichten Version 4.2.2 behoben.
Das Plugin verfügt über mehr als 6 Millionen aktive Installationen und wird verwendet, um WordPress-Seiten und -Websites über eine Drag-and-drop-Oberfläche zu erstellen. Nach Angaben von Defiant, dem Entwickler der Wordfence-Plattform, blockierte die zugehörige Web Application Firewall seit der Behebung der Schwachstelle nahezu 200.000 Ausnutzungsversuche, die sich gegen deren Kunden richteten.
Wie funktioniert die Ausnutzung?
Das Problem steht im Zusammenhang mit einem Fehler bei der Überprüfung von Datei-Arrays, die über Elementor-Pro-Formulare hochgeladen werden. Der Angreifer kann eine leere Datei als erstes Element des Arrays senden und anschließend eine schädliche PHP-Datei als zweites Element anhängen. Diese Reihenfolge führt dazu, dass die Überprüfung der nachfolgenden Dateien beendet wird, wodurch die bösartige Nutzlast durchgelassen werden kann.
Nach dem Hochladen wird die Datei unter dem Pfad /wp-content/uploads/elementor/forms/ unter einem zufälligen Namen gespeichert, wobei die vom Angreifer festgelegte Endung .php beibehalten wird. Anschließend kann direkt auf die Datei zugegriffen werden, um Befehle auf dem Server auszuführen, wodurch der Angreifer Befehle aus der Ferne ausführen kann.
Wann ist eine Website gefährdet?
Für die Ausnutzung muss auf der Website kein beliebiges Formular vorhanden sein. Allerdings muss die veröffentlichte Website ein Elementor-Pro-Formular enthalten, das mindestens ein File Upload-Feld umfasst. Laut der Quelle sind diese Einstellungen auf Websites, die das Plugin verwenden, weit verbreitet.
Wordfence warnte am 2. September vor der Angriffsaktivität und erklärte, dass die Angriffe an demselben Tag begonnen hätten, an dem Elementor die Version 4.2.2 veröffentlichte. Das Unternehmen verzeichnete zwischen dem 19. und 23. August eine zunehmende Aktivität mit mehr als 190.000 blockierten Ausnutzungsversuchen. Außerdem stellte es eine Liste der IP-Adressen bereit, die Angreifer bei Tausenden Angriffen verwendet hatten, damit Verteidiger sie zu Sperrlisten hinzufügen können.
Was sollten Website-Administratoren tun?
Elementor Pro sollte umgehend auf Version 4.2.2 oder höher aktualisiert werden. Außerdem wird in der Warnung empfohlen, den Pfad /wp-content/uploads/elementor/forms/ auf unbekannte PHP-Dateien zu überprüfen. Da dieser Pfad zum Speichern von Dateien dient, die über Formulare hochgeladen wurden, ist das Vorhandensein einer PHP-Datei dort ein starkes Anzeichen für eine mögliche Kompromittierung der Website und erfordert Bereinigungs- und Untersuchungsmaßnahmen.
Warum ist diese Nachricht wichtig?
Die Bedeutung der Schwachstelle liegt nicht nur in der Zahl der Installationen, sondern auch darin, dass die Ausnutzung eine Funktion zum Hochladen von Dateien innerhalb eines Webformulars in einen Ansatzpunkt zur Ausführung von Befehlen auf dem Server verwandelt. Zudem bleibt Websites, die noch nicht aktualisiert wurden, nur ein kurzes Zeitfenster, da die Angriffe am Tag der Veröffentlichung des Patches begannen. Die Quelle belegt nicht, wie erfolgreich alle Angriffe waren, bestätigt jedoch eine groß angelegte aktive Ausnutzung und eine hohe Zahl blockierter Versuche. Daher bleibt die Überprüfung hochgeladener Dateien und der Serverprotokolle neben dem Update ein notwendiger Schritt.