SecBoard
Zurück zur Übersicht
Mittel26 / 100Konfidenz: Mittel
CVSS9.0EPSS2 %Über Netz erreichbarOhne AnmeldungOhne Zutun des Nutzers

Elementor Pro WordPress-Plugin sofort auf die neueste sichere Version aktualisieren.

Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 9.0+16
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-32475, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • 3 unabhaengige Herausgeber berichten den Sachverhalt
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Elementor Pro WordPress Plugin Vulnerability Exploited to Hack Sites

SecurityWeek·
Originalartikel lesen bei SecurityWeek

Eine kritische Schwachstelle (CVE-2026-32475, 9.8) im WordPress-Plugin Elementor Pro, die einen beliebigen Datei-Upload ermöglicht, wird aktiv ausgenutzt. Angreifer kompromittieren damit Websites. Nutzern wird dringend empfohlen, ihre Installationen umgehend zu aktualisieren, um weitere Angriffe zu verhindern.

SecBoard-Einordnung

Die Schwachstelle ermöglicht Angreifern das Hochladen beliebiger Dateien, was zur vollständigen Kompromittierung der betroffenen Websites führen kann.

Realistisch schlimmster Fall: Vollständige Übernahme der Website, Datenmanipulation, Einschleusen von Malware oder Nutzung der Website für weitere Angriffe.

Im erfassten Bestand

  • CVE-2026-32475 kommt damit in 7 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
9.0 · CRITICAL
EPSS
2.4%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
audit@patchstack.com

Betroffen

Organisationen, die das WordPress-Plugin Elementor Pro verwenden.

Prüfen

3
  • Überprüfen Sie die installierte Version des Elementor Pro Plugins auf allen WordPress-Instanzen.
  • Stellen Sie sicher, dass automatische Updates für kritische Plugins aktiviert sind, falls dies für Ihre Umgebung angemessen ist.
1 weitere
  • Überprüfen Sie Server-Logs auf ungewöhnliche Datei-Uploads oder verdächtige Aktivitäten im Zusammenhang mit WordPress-Installationen.

Offene Punkte

3
anzeigen
  • Spezifische Details zu den Angreifergruppen oder deren Motivation sind im Artikel nicht genannt.
  • Die genaue Methode der Ausnutzung über den Datei-Upload hinaus (z.B. welche Art von Dateien hochgeladen werden) ist nicht spezifiziert.
  • Die Anzahl der bereits kompromittierten Websites ist nicht angegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir WordPress extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1190Exploit Public-Facing Applicationzugeordnet

Eine kritische Schwachstelle (CVE-2026-32475, CVSS 9.8) im WordPress-Plugin Elementor Pro ... wird aktiv ausgenutzt.

T1609Arbitrary File Uploadzugeordnet

die einen beliebigen Datei-Upload ermöglicht

T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

2

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. The Hacker NewsKontext
    Elementor Pro Flaw Could Let Unauthenticated Attackers Upload PHP and Execute Code
  2. BleepingComputerKontext
    Critical Elementor Pro flaw exploited to take over WordPress sites
  3. SecurityWeekKontext
    Elementor Pro WordPress Plugin Vulnerability Exploited to Hack Sites

Der Vorgang wird seit 16 Tagen berichtet.

Quellen & Belege· 3 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

SecurityWeekKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

ATT&CK-Heatmap

Themen
Application SecurityVulnerabilitiesWordPress