Neu: Der Website-Konfigurator – Ihre Website in drei Minuten sichtbar, mit Preis.Ausprobieren

Sicherheit

Drei kritische Lücken in WordPress-Erweiterungen in vier Wochen

Elementor Pro, The Events Calendar und All-in-One WP Migration hatten seit dem 19. August kritische Lücken; eine wird aktiv ausgenutzt. Welche Versionen Sie jetzt prüfen sollten.

Von Emad Javid Tab Pasand

Sicherheit

Am 19. August 2026 hat Elementor die Version 4.2.2 von Elementor Pro veröffentlicht. Sie schließt eine Lücke, über die jeder Besucher ohne Anmeldung eine PHP-Datei auf den Server laden konnte. Voraussetzung ist nur ein veröffentlichtes Formular mit einem Datei-Upload-Feld. Laut SecurityWeek begannen die Angriffe unmittelbar nach dem Patch; die Firewall von Wordfence hat bis Anfang September über 190.000 Angriffsversuche geblockt. Am 4. September lief nach derselben Quelle noch rund zwei Drittel der etwa sechs Millionen Installationen mit einer verwundbaren Version.

Es blieb nicht bei diesem einen Fall. Am 20. August erschien Version 7.110 von All-in-One WP Migration and Backup, einem Plugin mit über fünf Millionen Installationen. Die Lücke (CVE-2026-19949) ist eine SQL-Injection, die ein Angreifer über einen öffentlichen Trackback ablegt und die erst zündet, wenn der Administrator später ein Backup einspielt. Wordfence hat die Details am 2. September veröffentlicht; zu dem Zeitpunkt hatten laut BleepingComputer erst rund 35 Prozent der Seiten aktualisiert. Am 15. September folgte die Offenlegung zweier Lücken in The Events Calendar (CVE-2026-78006 und CVE-2026-78159, beide mit dem Höchstwert 9,8 bewertet), über 600.000 Installationen, Patch in Version 6.17.4.1, Bericht bei Cyber Security News.

Warum das schnell gehen muss

Formular, Kalender und Sicherung sind Funktionen, die fast jede Website braucht, und entsprechend weit verbreitet sind die drei Erweiterungen. Die Lücke in Elementor Pro steckt in der Formularverarbeitung, die im Backup-Plugin in der Wiederherstellung, die im Kalender in der Darstellung der Widgets.

Zwischen Patch und ersten Angriffen lagen bei Elementor Pro keine 24 Stunden. Angreifer lesen die Änderungen im Code und bauen daraus automatisiert Angriffe, die dann Millionen Domains abklappern. Wer Updates nur einmal im Monat einspielt, ist im schlechtesten Fall wochenlang offen.

Was Sie heute prüfen sollten

Öffnen Sie in jeder betroffenen Website die Plugin-Liste. Elementor Pro muss mindestens 4.2.2 zeigen, All-in-One WP Migration mindestens 7.110, The Events Calendar mindestens 6.17.4.1. Steht dort eine ältere Nummer, aktualisieren Sie sofort.

Danach lohnt ein Blick in den Ordner wp-content/uploads/elementor/forms/. Dort dürfen nur hochgeladene Dokumente und Bilder liegen. Eine Datei mit der Endung .php ist ein Einbruch, und dann reicht das Update nicht mehr; die Website muss bereinigt werden, im Zweifel aus einer Sicherung von vor dem 19. August.

Wer All-in-One WP Migration nutzt, sollte vor dem nächsten Einspielen einer Sicherung sicherstellen, dass das Plugin aktuell ist. Die Lücke wird erst beim Wiederherstellen aktiv. Ein altes Backup mit dem neuen Plugin einzuspielen ist in Ordnung, ein beliebiges Backup mit dem alten Plugin nicht.

Was auf Dauer hilft

Wer mehrere Websites betreut, braucht eine Übersicht, welche Erweiterung in welcher Version wo läuft – sonst dauert allein die Suche nach den betroffenen Websites länger als das Update. Automatische Updates für Erweiterungen verkürzen das Zeitfenster; gelegentlich bricht dabei etwas, das ist aber das kleinere Übel. Und Erweiterungen, die niemand mehr braucht, gehören gelöscht: Auch deaktiviert liegt ihr Code weiter auf dem Server.

Sehen Sie es sich in echt an.

In einer Vorführung zeigen wir Ihnen UnifiedCMS mit echter Software. Für eigene Software, Schnittstellen oder Apps sprechen wir im Projektgespräch über Ihr Vorhaben.

Vorführung buchen Projektgespräch buchen

02/ 02Weiterlesen

Aus dem Magazin.

Sie suchen eine Website für Ihren Betrieb? Wir nennen Ihnen gern eine Agentur, die mit UnifiedCMS arbeitet.

Agentur nennen lassen