Veröffentlicht am 15.08.2026
Ein nicht angemeldeter Angreifer, der sich über das ganz normale Registrierungsformular Ihrer Website ein Konto mit Administratorrechten verschafft – das ist das Szenario, vor dem eine am 14. August 2026 veröffentlichte Sicherheitsmeldung warnt. Betroffen ist das populäre WordPress-Plugin Essential Addons for Elementor in allen Versionen vor 6.7.2. Mit über zwei Millionen aktiven Installationen gehört es zu den am weitesten verbreiteten Erweiterungen für den Seitenbaukasten Elementor. Wer eine dieser Websites betreibt, sollte diesen Artikel bis zum Ende lesen – und danach handeln.
Unter der Kennung CVE-2026-18039 wurde eine schwerwiegende Sicherheitslücke in Essential Addons for Elementor öffentlich gemacht. CVE-Nummern (kurz für „Common Vulnerabilities and Exposures“) sind international einheitliche Katalognummern für bekannte Schwachstellen – sie sorgen dafür, dass alle Beteiligten von derselben Lücke sprechen.
Der Kern des Problems: Bei einer bestimmten Konfiguration benutzerdefinierter Profilfelder – also zusätzlicher Eingabefelder, die Sie im Registrierungs- oder Profilformular selbst definieren können – ist es möglich, dass ein nicht angemeldeter Angreifer bei der Registrierung reservierte Kontoattribute überschreibt. Reservierte Attribute sind interne Eigenschaften eines Benutzerkontos, die eigentlich geschützt sein sollten – dazu gehört insbesondere die zugewiesene Benutzerrolle.
Genau diese Rolle lässt sich durch die Lücke manipulieren. Statt eines gewöhnlichen Abonnenten- oder Kundenkontos kann sich ein Angreifer damit ein Konto mit beliebiger Rolle bis hin zum Administrator anlegen. Ein Administratorkonto bedeutet in der Praxis die vollständige Kontrolle über die WordPress-Website.
Die Schwachstelle wurde vom Sicherheitsdienst FreshySites in einem Security-Bulletin dokumentiert. Der Schweregrad wird nach dem branchenüblichen Bewertungssystem CVSS in der Version 3.1 mit einem Score von 8.1 angegeben und damit als hoch eingestuft. Der CVSS-Score ist eine standardisierte Kennzahl von 0 bis 10, die den Schweregrad einer Schwachstelle abbildet – Werte ab 7.0 gelten als hoch, ab 9.0 als kritisch.
Um die Tragweite einzuordnen, lohnt ein Blick darauf, was einen Angriff besonders attraktiv oder gefährlich macht. Zwei Faktoren spielen bei CVE-2026-18039 zusammen:
Die Kombination aus „kein Login erforderlich“ und „vollständige Kontrolle als Ziel“ ist der Grund, warum diese Klasse von Schwachstellen – die sogenannte Rechteausweitung (englisch „Privilege Escalation“) über unkontrollierte Kontoattribute – von Angreifern besonders geschätzt wird.
Betroffen sind Websites, die folgende Bedingungen erfüllen:
Das offizielle WordPress-Plugin-Verzeichnis weist für Essential Addons for Elementor mehr als zwei Millionen aktive Installationen aus. Das bedeutet nicht, dass alle diese Websites verwundbar sind – die Lücke greift bei der beschriebenen Konfiguration – aber es verdeutlicht, wie groß die potenzielle Angriffsfläche ist. Bei einer derart verbreiteten Erweiterung lohnt sich das Suchen nach angreifbaren Zielen für Kriminelle besonders, weil sich ein einmal funktionierender Angriff automatisiert und in großem Maßstab wiederholen lässt.
Ob die Schwachstelle bereits aktiv ausgenutzt wird, ist nach dem vorliegenden Material unbekannt. Das ist ausdrücklich keine Entwarnung: Sobald eine Schwachstelle öffentlich dokumentiert ist, steigt erfahrungsgemäß das Interesse potenzieller Angreifer. Sie sollten also nicht abwarten, bis Angriffe bestätigt sind, sondern die unten beschriebenen Maßnahmen umgehend umsetzen.
Gehen Sie die folgenden Schritte der Reihe nach durch, um zu klären, ob Ihre Website Handlungsbedarf hat:
Die wirksamste Maßnahme gegen CVE-2026-18039 ist die Aktualisierung des Plugins auf eine Version, in der die Lücke geschlossen ist. Das Material nennt die Version 6.7.2 als die Fassung, ab der die Schwachstelle nicht mehr in den betroffenen Versionen „vor 6.7.2“ vorhanden ist. Gehen Sie folgendermaßen vor:
Wenn Sie diese Schritte nicht selbst durchführen möchten oder unsicher sind, lassen Sie sie von einer Person mit WordPress-Erfahrung oder Ihrer Website-Betreuung erledigen. Wichtig ist die Reihenfolge: erst Backup, dann Update, dann Kontrolle der Benutzerkonten.
Für Unternehmen in Deutschland hat eine solche Schwachstelle nicht nur eine technische, sondern auch eine rechtliche Dimension. Erlangt ein Angreifer über CVE-2026-18039 Administratorrechte, hat er potenziell Zugriff auf sämtliche in der Website gespeicherten personenbezogenen Daten – etwa Kundendaten, Kontaktanfragen, Kontodaten registrierter Nutzer oder Bestellinformationen.
Ein solcher unbefugter Zugriff kann eine Verletzung des Schutzes personenbezogener Daten im Sinne der Datenschutz-Grundverordnung darstellen. Kommt es tatsächlich zu einem Vorfall, greifen unter Umständen Meldepflichten: Eine Datenschutzverletzung ist der zuständigen Aufsichtsbehörde grundsätzlich innerhalb von 72 Stunden nach Bekanntwerden zu melden, und unter bestimmten Voraussetzungen sind auch die betroffenen Personen zu informieren. Ob im Einzelfall eine Meldepflicht besteht, hängt von der konkreten Risikobewertung ab.
Praktisch bedeutet das: Wer die Lücke jetzt schließt, schützt nicht nur den Betrieb der eigenen Website, sondern reduziert auch das Risiko einer meldepflichtigen Datenpanne und der damit verbundenen möglichen Konsequenzen. Dokumentieren Sie Ihre Schutzmaßnahmen – dazu gehört auch der Zeitpunkt des eingespielten Updates. Eine solche Dokumentation kann im Ernstfall belegen, dass Sie Ihrer Sorgfaltspflicht nachgekommen sind.
Die Kombination aus CVSS-Score 8.1 („hoch“), der Möglichkeit, ohne jede Anmeldung ein Administratorkonto zu erlangen, und der enormen Verbreitung des Plugins mit über zwei Millionen Installationen macht CVE-2026-18039 zu einer ernstzunehmenden Schwachstelle. Auch wenn eine aktive Ausnutzung bislang nicht bestätigt ist, gilt: Öffentlich dokumentierte Lücken in weit verbreiteten Plugins rücken schnell ins Visier von Angreifern.
Der Schadensfall ist klar umrissen – Übernahme der kompletten Website durch ein untergeschobenes Administratorkonto. Der Aufwand für den Schutz ist dagegen überschaubar: In den meisten Fällen genügt ein zügiges Update auf Version 6.7.2 oder neuer, ergänzt um eine Kontrolle der bestehenden Benutzerkonten. Dieses Verhältnis aus geringem Aufwand und hohem potenziellem Schaden spricht eindeutig für sofortiges Handeln.
Mit CVE-2026-18039 steht Betreibern von WordPress-Websites, die Essential Addons for Elementor in einer Version vor 6.7.2 einsetzen, eine ernste Schwachstelle ins Haus: Angreifer können über die reguläre Registrierung ein Konto mit Administratorrechten erschleichen. Bei einem Plugin mit mehr als zwei Millionen Installationen ist die potenzielle Angriffsfläche groß.
Die Handlungsempfehlung ist eindeutig und lässt sich in einem Satz zusammenfassen: Aktualisieren Sie Essential Addons for Elementor umgehend auf Version 6.7.2 oder neuer, sichern Sie vorher Ihre Website und kontrollieren Sie anschließend Ihre Benutzerkonten auf unbefugte Administratoren. Prüfen Sie außerdem die Konfiguration Ihrer benutzerdefinierten Profilfelder. Warten Sie nicht darauf, ob Angriffe bestätigt werden – die Lücke ist öffentlich bekannt, und das Schließen dauert deutlich kürzer als die Aufräumarbeiten nach einer erfolgreichen Übernahme.
Quelle: Security-Bulletin von FreshySites zu CVE-2026-18039, veröffentlicht am 14. August 2026 (freshysites.com). Stand dieses Artikels: 15. August 2026.