Elementor Pro 4.2.1 und frühere Versionen können durch eine Schwachstelle zur unauthentifizierten Remote-Code-Ausführung (RCE) im Datei-Upload-Feld des Forms-Widgets kompromittiert werden; das Problem wurde in Version 4.2.2 behoben, daher sollten Websites, die den älteren Code verwenden, umgehend aktualisieren.

Was der Bug bewirkt

Die Schwachstelle hat eine CVSS-Bewertung von 9,0. Das bedeutet, dass ein Angreifer, der eine verwundbare Website erreichen kann, beliebigen PHP-Code auf dem Server ausführen kann, ohne sich anzumelden oder Anmeldedaten bereitzustellen. Das Problem liegt in der Art und Weise, wie Elementor Pro Datei-Uploads in seinem Forms-Widget verarbeitet. Das Plugin führt zwei separate Schleifen aus: eine, die jede hochgeladene Datei validiert, und eine weitere, die die Datei im webzugänglichen Upload-Verzeichnis speichert.

Ein Angreifer kann eine einzelne Anfrage erstellen, die zwei Dateien enthält. Der ersten Datei wird ein leerer Name zugewiesen, was dazu führt, dass die Validierungsschleife die Prüfung überspringt. Die zweite Datei, ein bösartiges PHP-Skript, passiert die zweite Schleife und wird in einen öffentlichen Ordner geschrieben. Da Elementor Pro hochgeladene Dateien mithilfe eines Zeitstempels benennt, kann der Angreifer den Dateinamen vorhersagen und ihn später direkt aufrufen, um den Code auszuführen.

Wie die Schwachstelle entstanden ist

Das Design mit zwei Schleifen sollte die Validierung und die Speicherung voneinander unabhängig halten, aber das Fehlen einer gemeinsamen Plausibilitätsprüfung ermöglichte es, dass der Trick mit dem leeren Namen durchrutschte. Der Bug betrifft jede Installation, die das Datei-Upload-Feld des Forms-Widgets verwendet, unabhängig davon, ob der Website-Besitzer diese Funktion für Besucher aktiviert hat.

Wer gefährdet ist

Jede WordPress-Website, auf der Elementor Pro 4.2.1 oder eine frühere Version installiert ist, ist gefährdet. Da der Exploit keine Authentifizierung erfordert, sind selbst Websites, die den Admin-Zugriff einschränken, anfällig. Eine erfolgreiche Ausnutzung gibt dem Angreifer die volle Kontrolle über die Hosting-Umgebung und öffnet die Tür für Datendiebstahl, Website-Defacement oder die Verbreitung von Ransomware.

Was jetzt zu tun ist

  • Überprüfen Sie die installierte Version mit dem WordPress CLI-Befehl:

    wp plugin list --name=elementor-pro --field=version
    
  • Wenn die Ausgabe 4.2.1 oder niedriger anzeigt, aktualisieren Sie sofort auf 4.2.2 oder höher. Das Update ersetzt die fehlerhafte Upload-Logik durch eine einzige, atomare Validierungs- und Speicherroutine, die den Bypass durch leere Namen blockiert.

  • Überprüfen Sie nach dem Upgrade das Upload-Verzeichnis auf PHP-Dateien, die dem vom Plugin verwendeten Zeitstempel-Muster entsprechen, und entfernen Sie diese.

  • Erwägen Sie, das Datei-Upload-Feld in öffentlichen Formularen zu deaktivieren, bis der Patch angewendet wurde, insbesondere auf Websites mit hohem Traffic.

Gegenargument

Einige Entwickler argumentieren, dass das Risiko begrenzt sei, da der Exploit voraussetzt, dass das Forms-Widget mit einem öffentlich zugänglichen Datei-Upload-Feld konfiguriert ist. Viele auf Elementor basierende Websites nutzen jedoch solche Formulare für Kontaktanfragen, Bewerbungen oder nutzergenerierte Inhalte, wodurch diese Bedingung häufig genug erfüllt ist, dass die Schwachstelle als kritisch eingestuft wird.

Worauf Sie als Nächstes achten sollten

Sicherheitsforscher erwarten weitere Sicherheitswarnungen, sobald mehr Websites Exploit-Versuche melden. Achten Sie auf offizielle Mitteilungen von Elementor und auf vertrauenswürdige Schwachstellen-Datenbanken bezüglich nachfolgender Patches oder Gegenmaßnahmen.

Fazit: Die RCE-Schwachstelle in Elementor Pro 4.2.1 und früheren Versionen ist ein hochkritischer Angriffsvektor, der keine Anmeldung erfordert. Das Update auf 4.2.2 ist die einzige zuverlässige Verteidigung; ein Aufschub setzt Ihren Server und Ihre Daten einem ernsthaften Risiko aus.