Zum Hauptinhalt springen
S-EDV news
← Alle News
WordPress 26.09.2026 · 8 min Lesezeit

Elementor 4.3.0 und 4.3.1: CSRF-Lücke CVE-2026-62062 erlaubt Admin-Konten per Link

Eine CSRF-Lücke im WordPress-Plugin Elementor Website Builder (CVE-2026-62062, CVSS 8.8) hebelt in den Versionen 4.3.0 und 4.3.1 den Nonce-Schutz der REST-API aus. Öffnet ein angemeldeter Administrator einen präparierten Link, kann ein neues Admin-Konto entstehen. Version 4.3.2 behebt das, aktive Angriffe sind bisher nicht gemeldet.

Editorial-Grafik mit der Überschrift Elementor-Lücke: Admin-Konto per Klick, daneben ein Link-Symbol, ein Schlüssel und ein beschädigter Schild als Sinnbild für eine gefälschte Anfrage KI-generiert

Wer das kostenlose WordPress-Plugin Elementor Website Builder in Version 4.3.0 oder 4.3.1 betreibt, sollte heute auf 4.3.2 aktualisieren. Eine Cross-Site-Request-Forgery-Lücke (CSRF) mit der Kennung CVE-2026-62062 hebelt in genau diesen beiden Versionen den Nonce-Schutz der WordPress-REST-API aus. Klickt ein angemeldeter Administrator auf einen präparierten Link, kann im Hintergrund ein neues Administratorkonto für den Angreifer entstehen. Nicht betroffen sind laut Patchstack alle Elementor-Versionen vor 4.3.0, weil dort das verantwortliche Modul noch fehlt, sowie Installationen, die bereits 4.3.2 oder neuer nutzen.

Die Einordnung ist wichtig: Der Angreifer braucht zwar kein eigenes Konto auf der Website, er kann den Angriff aber nicht allein auslösen. Ein eingeloggter Nutzer mit passenden Rechten muss den Link selbst öffnen, etwa aus einer E-Mail, einem Chat oder einem Kommentar. Das ist keine Lücke, über die sich eine Website ohne jede Mitwirkung aus dem Internet übernehmen lässt. Weil ein einziger Klick eines Admins genügt und das Update seit dem 24. September 2026 bereitsteht, gehört die Aktualisierung trotzdem auf die Liste für heute und nicht ins nächste Wartungsfenster. Eine aktive Ausnutzung ist bislang nicht gemeldet.

Was ist passiert?

Der Sicherheitsforscher Saggre hat die Schwachstelle am 22. September 2026 an Patchstack gemeldet. Elementor hat am 24. September 2026 die Version 4.3.2 veröffentlicht, Patchstack hat die technische Analyse am 25. September 2026 publiziert. Die CVE-Kennung CVE-2026-62062 wurde von Patchstack als CNA vergeben und ist seit dem 25. September 2026 auch in der NVD gelistet. BleepingComputer hat am selben Tag berichtet und dabei noch geschrieben, die Lücke habe keine Kennung. Das ist durch den CVE-Eintrag inzwischen überholt.

Ursache ist das Modul Editor Events, das Telemetriedaten des Elementor-Editors weiterleitet. Es klinkt sich mit höchster Priorität in den WordPress-Filter rest_authentication_errors ein und meldet die Authentifizierung als erfolgreich, sobald die Zeichenkette elementor/v1/events/ irgendwo in der angefragten URL steht. Geprüft wird dabei nicht die tatsächlich aufgerufene REST-Route, sondern die rohe Request-URI inklusive Query-String. Den Query-String bestimmt aber derjenige, der den Link baut.

Damit lässt sich an jede beliebige REST-Anfrage ein harmlos wirkender Parameter anhängen, der diese Zeichenkette enthält. WordPress überspringt dann seine Nonce-Prüfung, die bei cookie-basierten REST-Anfragen der einzige CSRF-Schutz ist. Weil WordPress über den Parameter _method auch schreibende Anfragen per einfachem Seitenaufruf zulässt, reicht ein normaler Link ohne JavaScript, ohne Formular und ohne vom Angreifer kontrollierte Website. Patchstack beschreibt, dass eine solche Anfrage an /wp-json/wp/v2/users im Test ein neues Konto mit der Rolle Administrator angelegt hat.

Die Berechtigungsprüfung der jeweiligen REST-Route bleibt dabei bestehen. Die Anfrage läuft also genau mit den Rechten des Opfers. Bei einem Administrator heißt das: alles, was über die REST-API erreichbar ist, auch Endpunkte anderer Plugins. Bei einem Redakteur ohne Recht zur Benutzerverwaltung ist der mögliche Schaden entsprechend kleiner.

Wer ist betroffen?

Die Angaben zu den betroffenen Versionen unterscheiden sich je nach Quelle leicht. Der CVE-Eintrag nennt pauschal alle Versionen bis einschließlich 4.3.1. Die Patchstack-Datenbank und die technische Analyse grenzen genauer ein: Nur 4.3.0 und 4.3.1 enthalten den fehlerhaften Code. Im Einzelnen gilt:

  • Betroffen: Elementor Website Builder 4.3.0 (veröffentlicht am 22. September 2026) und 4.3.1 (23. September 2026).
  • Behoben: Elementor 4.3.2 vom 24. September 2026 und alle neueren Versionen.
  • Laut Patchstack nicht betroffen: alle Versionen vor 4.3.0, weil das Modul Editor Events dort nicht enthalten ist. Diese älteren Versionen haben allerdings eigene, teils bekannte Lücken.
  • Das Modul ist ein verstecktes Experiment, das auf der Experimente-Seite von Elementor nicht angezeigt wird. Es ist standardmäßig aktiv auf allen Websites, deren erste Elementor-Installation mit Version 3.32.0 oder neuer erfolgte. Laut Patchstack ist eine Standardinstallation von 4.3.0 oder 4.3.1 ohne weitere Einstellungen angreifbar.
  • Ob ältere Installationen, die von einer Version vor 3.32.0 hochgezogen wurden, betroffen sind, hängt vom Zustand dieses Experiments ab. Das lässt sich im Backend nicht direkt ablesen, deshalb sollte man auch dort aktualisieren.

Elementor ist laut WordPress.org auf mehr als zehn Millionen Websites aktiv. Nach der Versionsstatistik von WordPress.org lief am 26. September 2026 rund ein Fünftel davon auf dem Versionszweig 4.3. BleepingComputer spricht von bis zu zwei Millionen Websites mit den beiden verwundbaren Versionen. Wie viele davon inzwischen auf 4.3.2 stehen, lässt sich aus der Statistik nicht ablesen, weil sie nur den Zweig 4.3 ausweist. Eine separat erschienene Lücke in Elementor Pro betrifft ein anderes Produkt und eine andere Schwachstelle, dazu unten mehr.

Wie kritisch ist das?

Patchstack bewertet die Lücke mit CVSS 3.1 Basiswert 8.8 (Vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H), die NVD führt denselben Wert als Angabe von Patchstack. Die eigene Priorität in der Patchstack-Datenbank lautet dagegen nur Medium, weil für einen erfolgreichen Angriff ein privilegierter Nutzer mitwirken muss. Beide Angaben passen zusammen, wenn man den Vektor liest: kein Konto nötig (PR:N), aber Nutzerinteraktion erforderlich (UI:R).

  • Angriffspfad: Manipulation mit den Rechten des Opfers über die REST-API, im schlimmsten Fall Anlage eines Administratorkontos und damit vollständige Übernahme der Website. Das ist keine Remote Code Execution ohne Mitwirkung.
  • Hürde: Ein angemeldeter Nutzer mit hohen Rechten muss den Link öffnen, während seine WordPress-Sitzung aktiv ist. Wer im Browser nicht eingeloggt ist, löst nichts aus.
  • Aufwand für Angreifer: gering. Der Link funktioniert als einfacher Anker in E-Mail, Chat oder Kommentar, und Patchstack hat die Technik öffentlich dokumentiert.
  • Ausnutzung: Weder Patchstack noch BleepingComputer melden bisher Angriffe auf CVE-2026-62062. Ein Eintrag im CISA-Katalog der aktiv ausgenutzten Schwachstellen existiert am 26. September 2026 nicht. Patchstack stuft die Lücke aber als typischen Kandidaten für Massenangriffe ein.

Unterm Strich: Für betroffene Versionen dringend, weil der Patch trivial einzuspielen ist und ein Admin-Klick genügt. Für Websites auf älteren Elementor-Versionen oder auf 4.3.2 besteht aus dieser Lücke kein Handlungsbedarf, wohl aber aus den sonstigen offenen Updates.

Was sollten Admins jetzt tun?

  • Version prüfen: Unter Plugins die installierte Version von Elementor Website Builder ablesen oder per WP-CLI wp plugin list --name=elementor --fields=name,version,update_version ausführen. Bei 4.3.0 oder 4.3.1 besteht Handlungsbedarf.
  • Update auf 4.3.2 oder neuer einspielen, vorher wie gewohnt ein aktuelles Backup von Dateien und Datenbank sicherstellen. Bei mehreren Websites oder Agenturkunden das gesamte Inventar durchgehen.
  • Benutzerliste kontrollieren: Unter Benutzer nach der Rolle Administrator filtern oder wp user list --role=administrator --fields=ID,user_login,user_email,user_registered nutzen. Konten mit Registrierungsdatum ab dem 22. September 2026, die niemand kennt, sind ein Warnsignal.
  • Logs prüfen, soweit vorhanden: Webserver-Zugriffe auf /wp-json/ oder rest_route= mit der Zeichenkette elementor/v1/events/ im Query-String, vor allem in Kombination mit _method=POST oder dem Pfad wp/v2/users.
  • Einstellungen der Website gegenprüfen, etwa Admin-E-Mail-Adresse, Standardrolle für neue Benutzer und die Option zur offenen Registrierung, weil auch diese über die REST-API änderbar sind.
  • Bei einem Verdacht: unbekannte Admin-Konten entfernen, Passwörter und Sitzungen aller Administratoren zurücksetzen, installierte Plugins und Themes auf fremde Dateien prüfen und im Zweifel aus einem sauberen Backup wiederherstellen.
  • Bis zum Update: Administratoren sollten keine Links aus E-Mails, Chats oder Kommentaren öffnen, während sie im WordPress-Backend angemeldet sind. Eine WAF mit passender Regel kann die Lücke abfangen, ersetzt das Update aber nicht.
  • Admin-Sitzungen grundsätzlich kurz halten und Administrationsarbeit in einem separaten Browserprofil erledigen. Das reduziert das Risiko für diese und künftige CSRF-Lücken.

Einordnung für Unternehmen

Für kleine und mittlere Unternehmen ist Elementor oft die Basis der eigenen Website, gepflegt von einer Agentur oder nebenbei von der IT. Genau dort entsteht das Risiko: Die Person mit Admin-Rechten ist häufig dauerhaft im Backend angemeldet und bekommt gleichzeitig viel Post von außen. Eine Lücke, die nur einen Klick erfordert, passt zu diesem Alltag besser, als der Begriff CSRF vermuten lässt.

Gleichzeitig zeigt der Fall, warum automatische Updates für Plugins sinnvoll sind, solange Backups funktionieren. Das fehlerhafte Modul kam mit 4.3.0 am 22. September 2026, die Korrektur zwei Tage später. Wer Plugin-Updates wochenweise sammelt, hatte die verwundbare Version womöglich gar nicht erst installiert, bekommt die Korrektur aber auch später. Eine klare Regel hilft: Sicherheitsrelevante Plugin-Updates innerhalb von 24 bis 48 Stunden, alle anderen im festen Rhythmus mit Test.

Wer eine Agentur mit dem Betrieb beauftragt hat, sollte heute kurz nachfragen, ob alle betreuten Websites auf 4.3.2 stehen und ob die Administratorlisten geprüft wurden. Zu Elementor gab es im Jahr 2026 bereits eine gravierende Lücke im Bezahl-Plugin Elementor Pro, die in unserer Meldung zur Elementor-Pro-Schwachstelle CVE-2026-32475 beschrieben ist. Das ist eine andere Lücke in einem anderen Plugin, zeigt aber, wie stark eine einzelne Plugin-Familie die Angriffsfläche einer WordPress-Website prägt.

Passende Anleitungen auf S-EDV

Quellen

ElementorWordPressCSRFCVE-2026-62062REST-APIPlugin-SicherheitPatchstack