Betroffene Installationen
CVE-2026-32475 betrifft Elementor Pro bis einschließlich Version 4.2.1 und ist in 4.2.2 korrigiert [S1][S2]. Der Fehler liegt im Datei-Upload-Feld des Forms-Widgets: Validierung und Dateiverarbeitung können voneinander abweichen, wenn ein nicht verpflichtendes Upload-Feld zuerst einen leeren Eintrag und danach eine weitere Datei enthält [S1]. Dadurch kann ein unauthentifizierter Angreifer einen Dateityp hochladen, der hätte abgelehnt werden müssen. Ob diese Datei ausführbar wird, hängt von der Konfiguration des Webservers und des Upload-Verzeichnisses ab [S1].
Eine Website ist nur dann betroffen, wenn die betroffene Elementor-Pro-Version aktiv ist und eine veröffentlichte Seite ein Forms-Widget mit mindestens einem nicht verpflichtenden Datei-Upload-Feld enthält [S1][S2]. Das Anbieter-Changelog bestätigt, dass Elementor Pro 4.2.2 verfügbar ist; auch neuere unterstützte Releases sind verfügbar [S3].
Aktive Ausnutzung und Auswirkungen
Wordfence berichtete, dass Angreifer die Schwachstelle ab dem 19. August 2026, dem Tag der öffentlichen Bekanntgabe, ins Visier nahmen und dass seine Firewall bis zum 2. September mehr als 190.000 Ausnutzungsversuche blockiert hatte [S2]. Wordfence beschreibt beobachtete Versuche, ausführbare PHP-Dateien im Upload-Verzeichnis von Elementor Forms abzulegen; eine erfolgreiche Ausführung kann zu Remote Command Execution und zur Übernahme der Website führen [S2].
Diese Beobachtungen belegen aktive Angriffsversuche, nicht aber, dass jede möglicherweise verwundbare Website kompromittiert wurde. Eine Versionsangabe allein beweist weder, dass das erforderliche Forms-Widget veröffentlicht ist, noch dass das Upload-Feld nicht verpflichtend ist oder hochgeladene Skripte ausgeführt werden können [S1][S2].
Behebung und Vorfallsprüfung
Aktualisieren Sie Elementor Pro unverzüglich auf 4.2.2 oder eine neuere unterstützte Version [S1][S2]. Aktualisieren Sie Elementor und Elementor Pro gemeinsam nach den Hinweisen des Anbieters, erstellen Sie zuvor eine Sicherung und prüfen Sie nach der Bereitstellung die aktive Plugin-Version [S3][S4].
Prüfen Sie das Upload-Verzeichnis von Elementor Forms und die Webserver-Zugriffsprotokolle während des möglichen Gefährdungszeitraums auf unerwartete ausführbare Dateien oder verdächtige Formular-Uploads [S2]. Verhindern Sie die Skriptausführung in Upload-Verzeichnissen, speichern Sie Uploads nach Möglichkeit außerhalb ausführbarer Pfade und behandeln Sie jede unerwartete ausführbare Datei als Sicherheitsvorfall, der Eindämmung, Überprüfung von Anmeldedaten und Wiederherstellung aus vertrauenswürdigen Artefakten erfordert [S2].
Repository-Nachweise und Grenzen
Eine sichere Repository-Prüfung kann eine exakt betroffene Elementor-Pro-Plugin-Version und, wenn der Quellcode verfügbar ist, die betroffene Forms-Upload-Implementierung identifizieren [S1]. Dieser Nachweis ist für die Patch-Triage nützlich, ohne Dateien zu übermitteln oder Code auszuführen [S1].
Repository- oder passive Web-Nachweise können weder die tatsächlich bereitgestellte Version belegen noch feststellen, ob ein verwundbares Forms-Widget veröffentlicht ist, ein Upload-Feld nicht verpflichtend ist, PHP-Ausführung im Upload-Verzeichnis aktiviert ist oder eine Ausnutzung stattgefunden hat [S1][S2]. FixVibe führt diesen Artikel daher als Forschungsnotiz, bis Scanner-Abdeckung implementiert, getestet, bereitgestellt und verifiziert ist. FixVibe lädt keine ausführbaren Dateien hoch und reproduziert den Bypass nicht gegen eine Live-Website [S1][S2].
