Die Schwachstelle betrifft Elementor Pro, eine Erweiterung zum Erstellen von Webseiten-Layouts. Die Komponente prüft beim Hochladen von Dateien nicht ausreichend, um welchen Dateityp es sich handelt. Dadurch lassen sich auch Dateien gefährlicher Typen auf den Server bringen – etwa solche, die serverseitig als Programmcode ausgeführt werden können. Ein Angreifer kann auf diesem Weg eigene Dateien einschleusen und für weitergehende Angriffe auf die betroffene Webseite nutzen, bis hin zur Ausführung von Schadcode auf dem Webserver. Betroffen sind Websites, die diese Erweiterung einsetzen; da es sich um eine weit verbreitete Baukasten-Erweiterung handelt, ist die Angriffsfläche entsprechend groß. Der eigentliche Fehler liegt in der fehlenden Beschränkung der erlaubten Dateitypen beim Upload.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Kritische Lücke in Elementor Pro ermöglicht Codeausführung über Dateiuploads 20.08.2026
- Artikel Kritische Lücke in Elementor Pro erlaubt Codeausführung ohne Anmeldung 20.08.2026