Elementor Pro, eines der am häufigsten verwendeten Page-Building-Tools für WordPress, weist eine kritische Sicherheitslücke auf, die Millionen von Websites bedroht. Diese Lücke könnte Angreifern unter Umständen vollständige Kontrolle über verwundbare Websites geben.
Elementor ist ein visueller Website-Builder, der es Nutzern ermöglicht, Website-Inhalte ohne Programmierenkenntnisse zu erstellen und zu bearbeiten. Mehr als eine Million WordPress-Websites nutzen Elementor, manche sogar die Pro-Version mit erweiterten Funktionen. Die Lücke betrifft specifically die Pro-Version.
Die genaue Natur der Schwachstelle ist noch nicht vollständig offengelegt worden, um Websites Zeit zum Patchen zu geben. Basierend auf frühen Berichten scheint es sich um eine Authentifizierungs- oder Autorisierungslücke zu handeln, die es unauthentifizierten Angreifern ermöglicht, Verwaltungsfunktionen auszuführen oder Code auszuführen.
Wenn ein Angreifer solch eine Lücke ausnutzt, könnte dies zu einem Datenabfluss führen, zur Injektion von Malware, zum Diebstahl von Kundendaten oder zur kompletten Übernahme der Website. Für E-Commerce-Websites oder Websites, die Kundenformulare verarbeiten, ist dies besonders kritisch.
Das Elementor-Team hat einen Patch entwickelt und mit einer Sicherheitsmitteilung alle Nutzer aufgefordert, zu aktualisieren. Allerdings aktualisieren sich nicht alle WordPress-Installationen automatisch. Viele kleinere Website-Betreiber, insbesondere KMU, die ihre Website durch Agenturen betreiben lassen, könnten von diesem Update nicht sofort profitieren. Es ist deshalb essentiell, dass Agenturen und Webhosting-Provider ihre Kunden informieren und Updates koordinieren. WordPress-Administratoren sollten prüfen, dass Elementor auf die neueste Version aktualisiert ist, und automatische Updates wenn möglich aktivieren.
