CVE-2026-18039: Essential Addons for Elementor ermöglicht Admin-Übernahme

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Erstzugriff

Ein nicht angemeldeter Angreifer nutzt das öffentliche Registrierungsformular der WordPress-Website als Einstiegspunkt.

T1190 – Exploit Public-Facing Application
  • Kein vorheriger Zugang oder Login erforderlich
  • Betroffen: Plugin Essential Addons for Elementor vor Version 6.7.2
  • Über 2 Millionen aktive Installationen als potenzielle Angriffsfläche
PHASE 2/5 · Ausführung

Der Angreifer sendet über die Registrierung manipulierte Eingaben mit reservierten Kontoattributen.

T1190 – Exploit Public-Facing Application
  • Ausnutzung von CVE-2026-18039 (CVSS 3.1 Score 8.1, hoch)
  • Missbraucht eine bestimmte Konfiguration benutzerdefinierter Profilfelder
  • Reservierte Kontoattribute werden bei der Registrierung überschrieben
PHASE 3/5 · Rechteausweitung

Durch Manipulation der Benutzerrolle legt sich der Angreifer direkt ein Administratorkonto an.

T1068 – Exploitation for Privilege Escalation
  • Geschützte Benutzerrolle lässt sich frei setzen bis hin zum Administrator
  • Privilege Escalation über unkontrollierte Kontoattribute
  • Statt Abonnenten- oder Kundenkonto beliebige Rolle wählbar
PHASE 4/5 · Persistenz

Das selbst angelegte Administratorkonto verschafft dem Angreifer dauerhaften, legitimen Zugriff.

T1136.001 – Create Account: Local Account
  • Neues Admin-Konto überlebt Sitzungen und einfache Bereinigungen
  • Erkennbar an unbekannten Administratorkonten unter Benutzer → Alle Benutzer
  • Angriff automatisiert und in großem Maßstab wiederholbar
PHASE 5/5 · Auswirkung

Mit Administratorrechten kann der Angreifer die gesamte Website vollständig übernehmen.

T1505.003 – Server Software Component: Web Shell
  • Inhalte ändern und löschen, weitere Konten anlegen
  • Plugins installieren und Schadcode einschleusen
  • Vollständige Kontrolle über die WordPress-Website
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Sicherheitslücke CVE-2026-18039 betroffen?
Betroffen sind Websites, auf denen das Plugin Essential Addons for Elementor in einer Version vor 6.7.2 aktiv installiert ist und eine bestimmte Konfiguration benutzerdefinierter Profilfelder verwendet wird. Prüfen Sie unter Plugins → Installierte Plugins die angezeigte Versionsnummer. Liegt sie vor 6.7.2 (z. B. 6.7.1 oder älter), gilt Ihre Installation als potenziell verwundbar.
Was muss ich jetzt konkret tun?
Erstellen Sie zunächst ein vollständiges Backup von Website-Dateien und Datenbank. Aktualisieren Sie danach Essential Addons for Elementor auf Version 6.7.2 oder neuer und verifizieren Sie anschließend die Versionsnummer. Kontrollieren Sie zuletzt Ihre Benutzerkonten und löschen Sie unbekannte oder fremde Administratorkonten.
Wie gefährlich ist die Lücke wirklich?
Die Schwachstelle wird nach CVSS 3.1 mit einem Score von 8.1 als hoch eingestuft. Ein nicht angemeldeter Angreifer kann über das reguläre Registrierungsformular ein Konto mit Administratorrechten anlegen und damit die vollständige Kontrolle über die Website erlangen. Besonders kritisch ist die Kombination aus 'kein Login erforderlich' und dem Ziel 'höchstmögliche Rechte'.
Wird die Schwachstelle bereits aktiv ausgenutzt?
Ob die Lücke bereits aktiv ausgenutzt wird, ist nach dem vorliegenden Material unbekannt. Das ist jedoch keine Entwarnung: Sobald eine Schwachstelle öffentlich dokumentiert ist, steigt das Interesse potenzieller Angreifer. Warten Sie deshalb nicht auf bestätigte Angriffe, sondern setzen Sie die Schutzmaßnahmen umgehend um.
Muss ich den Vorfall wegen der DSGVO melden?
Erlangt ein Angreifer über die Lücke Administratorrechte, hat er potenziell Zugriff auf alle gespeicherten personenbezogenen Daten wie Kundendaten oder Bestellinformationen. Ein solcher unbefugter Zugriff kann eine meldepflichtige Verletzung des Schutzes personenbezogener Daten im Sinne der DSGVO darstellen. Prüfen Sie im Ernstfall Ihre Melde- und Dokumentationspflichten.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.