SecBoard
Zurück zur Übersicht
Mittel26 / 100Konfidenz: Mittel
CVSS9.0EPSS2 %Über Netz erreichbarOhne AnmeldungOhne Zutun des Nutzers

Das Elementor Pro Plugin muss umgehend auf die neueste, gepatchte Version aktualisiert werden.

Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 9.0+16
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-32475, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • 3 unabhaengige Herausgeber berichten den Sachverhalt
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
  • Fuer 1 erkannte CVE(s) liegt noch kein CVSS-Basiswert vor (NVD-Rueckstau).

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Elementor Pro Flaw Could Let Unauthenticated Attackers Upload PHP and Execute Code

The Hacker News·
Originalartikel lesen bei The Hacker News

Eine kritische Schwachstelle in Elementor Pro, einem WordPress-Plugin, ermöglicht unauthentifizierten Angreifern das Hochladen von PHP-Dateien und die Ausführung von Code. Betroffen sind alle Nutzer des Plugins. Es wird dringend empfohlen, das Plugin umgehend zu aktualisieren, um die Sicherheitslücke zu schließen.

SecBoard-Einordnung

Die Schwachstelle ermöglicht unauthentifizierten Angreifern, PHP-Dateien hochzuladen und Code auszuführen, was zu einer vollständigen Kompromittierung der betroffenen WordPress-Websites führen kann.

Realistisch schlimmster Fall: Unauthentifizierte Angreifer erlangen die vollständige Kontrolle über die WordPress-Website, was zu Datenlecks, Website-Defacement oder der Nutzung der Website für weitere Angriffe führen kann.

Im erfassten Bestand

  • CVE-2026-65640 kommt damit in 4 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
9.0 · CRITICAL
EPSS
2.4%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
audit@patchstack.com
CVSS
unbekannt
EPSS
1.9%
Über das Netz
unbekannt
Anmeldung nötig
unbekannt
Nutzerinteraktion nötig
unbekannt
Angriffskomplexität
unbekannt
Beeinträchtigt
unbekannt
Patch
unbekannt
Zuweisende CNA
support@hackerone.com

Betroffen

Alle Nutzer des WordPress-Plugins Elementor Pro.

Prüfen

3
  • Überprüfen Sie die installierte Version von Elementor Pro auf allen WordPress-Instanzen. Stellen Sie sicher, dass die neueste, gepatchte Version verwendet wird.
  • Überprüfen Sie die Server-Logs auf ungewöhnliche Upload-Aktivitäten von PHP-Dateien in Verzeichnisse, die normalerweise keine PHP-Dateien enthalten sollten, insbesondere in Bezug auf Elementor Pro.
1 weitere
  • Stellen Sie sicher, dass Dateiberechtigungen auf dem Webserver korrekt konfiguriert sind, um das Ausführen von PHP-Dateien in Upload-Verzeichnissen zu verhindern, falls dies nicht explizit erforderlich ist.

Offene Punkte

3
anzeigen
  • Die spezifischen Versionen von Elementor Pro, die von der Schwachstelle betroffen sind, werden im Artikel nicht genannt.
  • Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
  • Der Artikel nennt keine spezifischen Angreifergruppen oder Kampagnen, die diese Schwachstelle ausnutzen.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir WordPress extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK(6)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1190Exploit Public-Facing Applicationzugeordnet

Eine kritische Schwachstelle in Elementor Pro ... ermöglicht unauthentifizierten Angreifern das Hochladen von PHP-Dateien und die Ausführung von Code.

T1505.003Server Software Component: Server Software Component: Web Shellzugeordnet

ermöglicht unauthentifizierten Angreifern das Hochladen von PHP-Dateien und die Ausführung von Code.

T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1587.001Develop Capabilities: Malwareabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

4

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. The Hacker NewsKontext
    Elementor Pro Flaw Could Let Unauthenticated Attackers Upload PHP and Execute Code
  2. BleepingComputerKontext
    Critical Elementor Pro flaw exploited to take over WordPress sites
  3. SecurityWeekKontext
    Elementor Pro WordPress Plugin Vulnerability Exploited to Hack Sites

Der Vorgang wird seit 16 Tagen berichtet.

Quellen & Belege· 3 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

SecurityWeekKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.