Das Elementor Update auf Version 4.3.2 schließt eine Lücke, über die Angreifer mit einem einzigen Link ein fremdes Administrator-Konto auf deiner WordPress-Seite anlegen können. Betroffen sind nur die Versionen 4.3.0 und 4.3.1, die erst seit dem 22. September 2026 verteilt wurden. Wer Elementor nutzt und automatische Updates eingeschaltet hat, sollte heute nachsehen. Ich erkläre dir, wie die Lücke funktioniert, wie du in fünf Minuten prüfst, ob deine Seite betroffen war, und was du tust, wenn dort ein Konto steht, das du nicht kennst.
Letzte Aktualisierung: September 2026

Was das Elementor Update 4.3.2 behebt
Elementor ist der meistgenutzte Seitenbaukasten für WordPress. Laut der offiziellen Plugin-Seite auf WordPress.org läuft das kostenlose Plugin auf mehr als zehn Millionen Installationen. Sehr viele Webseiten von Handwerksbetrieben, Praxen und Selbstständigen sind damit gebaut, oft ohne dass die Inhaber das überhaupt wissen.
Am 22. September 2026 erschien Version 4.3.0 mit einigen neuen Funktionen. Am 23. September folgte 4.3.1 mit einer kleinen Korrektur. Am 24. September kam dann das Elementor Update auf 4.3.2. Im Änderungsprotokoll steht davon wenig Aufregendes. Tatsächlich schließt diese Version aber eine Sicherheitslücke, die in den beiden Vorgängern steckte.
Gemeldet hat sie ein Sicherheitsforscher mit dem Namen Saggre über das Bug-Bounty-Programm von Patchstack. Patchstack gab die Meldung am 22. September an das Elementor-Team weiter. Zwei Tage später war das Update draußen. Das ist schnell, und das Team verdient dafür Lob.
Am 25. September veröffentlichte Patchstack die technischen Details. Die Lücke trägt die Kennung CVE-2026-62062 und hat einen CVSS-Wert von 8,8 von 10. Nachlesen kannst du den Eintrag in der Schwachstellen-Datenbank von Patchstack. Nach Schätzung von BleepingComputer liefen zu diesem Zeitpunkt bis zu zwei Millionen Seiten auf einer der beiden verwundbaren Versionen.
Was ist eine CSRF-Lücke?
CSRF steht für Cross-Site Request Forgery, auf Deutsch etwa „seitenübergreifend gefälschte Anfrage“. Bei einer CSRF-Lücke bringt ein Angreifer eine eingeloggte Person dazu, ohne ihr Wissen eine Aktion auszuführen. Der Angreifer braucht dafür kein Passwort. Er nutzt die bestehende Anmeldung seines Opfers aus.
WordPress schützt sich dagegen normalerweise mit sogenannten Nonces. Eine Nonce ist ein kurzlebiger Prüfwert, den nur die echte Admin-Oberfläche kennt. Fehlt er oder stimmt er nicht, lehnt WordPress die Anfrage ab. Genau diese Prüfung ließ sich in Elementor 4.3.0 und 4.3.1 umgehen.
So funktioniert der Angriff über einen einzigen Link
Elementor 4.3.0 brachte ein Modul mit, das Ereignisse aus dem Editor an eine eigene Schnittstelle meldet. Der Pfad dieser Schnittstelle lautet elementor/v1/events/. Für Anfragen an diesen Pfad schaltete Elementor die Nonce-Prüfung von WordPress ab.
Der Fehler lag in der Art der Prüfung. Elementor schaute nur, ob diese Zeichenkette irgendwo in der aufgerufenen Adresse vorkommt. Den hinteren Teil einer Adresse, also alles nach dem Fragezeichen, kann aber jeder frei bestimmen. Ein Angreifer musste den Pfad nur als harmlosen Parameter an eine ganz andere Anfrage hängen.
Damit stand die gesamte REST-Schnittstelle von WordPress ohne CSRF-Schutz da. Über diese Schnittstelle lassen sich Benutzer anlegen, Beiträge ändern und Einstellungen umstellen. Patchstack fasst das Problem so zusammen: Ein einziger Link, geöffnet von einem eingeloggten Nutzer, lässt diesen Nutzer jede REST-Aktion ausführen, die sein Konto darf.
In der Praxis sieht das so aus. Du bist in deinem WordPress-Backend angemeldet, weil du morgens schnell einen Beitrag korrigiert hast. Mittags kommt eine E-Mail mit einer angeblichen Kundenanfrage und einem Link zu einem Foto. Du klickst. Im Hintergrund legt dein eigener Browser ein neues Administrator-Konto an. Du merkst davon nichts.
Wer tatsächlich betroffen ist
Die Lücke ist enger begrenzt als viele Meldungen zu Elementor aus diesem Sommer. Betroffen sind ausschließlich diese beiden Versionen des kostenlosen Plugins:
Elementor 4.3.0, erschienen am 22. September 2026
Elementor 4.3.1, erschienen am 23. September 2026
Alles vor 4.3.0 ist von dieser Lücke nicht betroffen. Das klingt beruhigend, hat aber einen Haken. Gerade Seiten mit eingeschalteten automatischen Plugin-Updates haben 4.3.0 oder 4.3.1 sehr wahrscheinlich erhalten. Wer sein System also besonders gewissenhaft aktuell hält, war für zwei bis drei Tage offen. Wer dagegen nie aktualisiert, hat mit dieser Lücke zufällig Glück und dafür vermutlich ein Dutzend andere offene Stellen.
Zum Angriff gehört außerdem ein Klick. Ein Administrator muss eingeloggt sein und den präparierten Link öffnen. Deshalb stuft Patchstack die Priorität als mittel ein, trotz des hohen CVSS-Werts. Ich halte diese Einschätzung für zu freundlich, wenn es um kleine Betriebe geht. Dort ist der Inhaber meist gleichzeitig Administrator, E-Mail-Empfänger und Kommentar-Moderator.
Merkmal | Diese Lücke (CVE-2026-62062) | Elementor-Pro-Lücke vom August (CVE-2026-32475) |
|---|---|---|
Plugin | Elementor (kostenlos) | Elementor Pro |
Betroffene Versionen | 4.3.0 und 4.3.1 | bis einschließlich 4.2.1 |
Geschlossen in | 4.3.2 vom 24. September 2026 | 4.2.2 vom 19. August 2026 |
Angriffsart | Admin klickt auf präparierten Link | Datei-Upload über ein Formular, ohne Anmeldung |
Folge | Fremdes Administrator-Konto | Schadcode direkt auf dem Server |
CVSS-Wert | 8,8 | 9,0 |
Die August-Lücke habe ich ausführlich im Artikel zur Elementor Sicherheitslücke in Elementor Pro beschrieben. Wenn du beide Plugins nutzt, lohnt sich ein Blick auf beide Versionen.
Woran du erkennst, ob deine Webseite mit Elementor gebaut ist
Viele Inhaber wissen gar nicht, womit ihre Seite gebaut wurde. Das ist normal, wenn eine Agentur oder ein Bekannter sie vor Jahren eingerichtet hat. Herausfinden lässt es sich trotzdem ohne Aufwand.
Am sichersten ist die Plugin-Liste im WordPress-Backend. Steht dort „Elementor“, ist die Sache klar. Hast du keinen Zugang zum Backend, öffne deine Webseite im Browser, klicke mit der rechten Maustaste und wähle „Seitenquelltext anzeigen“. Suche dann mit Strg+F oder Cmd+F nach dem Wort „elementor“. Tauchen viele Treffer auf, nutzt deine Seite das Plugin. Wenn beides nicht klappt, frag bei der Person nach, die die Seite gebaut hat. Das ist keine peinliche Frage. Wer eine Webseite betreibt, sollte wissen, welche Erweiterungen darauf laufen.
Elementor Update prüfen: so gehst du in fünf Minuten vor
Die gute Nachricht: Das Elementor Update ist schnell eingespielt und die Prüfung braucht keine Technikkenntnisse. Du brauchst nur einen Administrator-Zugang zu deinem WordPress-Backend.
Melde dich im WordPress-Backend an und öffne links den Menüpunkt „Plugins“.
Suche in der Liste nach „Elementor“. Unter dem Namen steht die installierte Version.
Steht dort 4.3.0 oder 4.3.1, klicke auf „Jetzt aktualisieren“. Steht dort 4.3.2 oder höher, ist das Elementor Update bereits eingespielt.
Öffne danach „Benutzer“ und filtere oben auf die Rolle „Administrator“.
Prüfe jedes Konto in dieser Liste. Kennst du eines nicht, lies den nächsten Abschnitt.
Den vierten und fünften Schritt solltest du auch dann gehen, wenn du bereits auf 4.3.2 bist. Das Update schließt die Tür. Ein Konto, das vorher angelegt wurde, entfernt es nicht.
Was ist ein Administrator-Konto in WordPress?
Ein Administrator-Konto ist die Benutzerrolle mit den weitreichendsten Rechten in WordPress. Wer sie hat, kann Plugins installieren, Code ändern, andere Benutzer löschen und die ganze Seite exportieren. Ein fremdes Administrator-Konto bedeutet deshalb praktisch die vollständige Kontrolle über deine Webseite.
Im Jahr 2025 wurden 11.334 neue Sicherheitslücken im WordPress-Ökosystem gemeldet, 91 Prozent davon in Plugins.
Quelle: Patchstack, State of WordPress Security in 2026, Erhebungsjahr 2025, Auswertung aller im Jahr 2025 in der Patchstack-Datenbank veröffentlichten Schwachstellenmeldungen
Diese Zahl ordnet die aktuelle Meldung ein. Der WordPress-Kern selbst ist selten das Problem. Die Angriffsfläche sitzt fast immer in Erweiterungen, und ein Seitenbaukasten wie Elementor ist eine der größten Erweiterungen, die es gibt.

Fremdes Admin-Konto gefunden: was jetzt zu tun ist
Findest du ein Administrator-Konto, das niemand aus deinem Betrieb angelegt hat, gehe ruhig und in dieser Reihenfolge vor. Hektisches Löschen zerstört Spuren, die du später vielleicht brauchst.
Notieren: Schreibe Benutzername, E-Mail-Adresse und Registrierungsdatum auf. Ein Screenshot reicht.
Sichern: Lege über deinen Hoster ein vollständiges Backup von Dateien und Datenbank an, bevor du etwas änderst.
Aktualisieren: Spiele das Elementor Update auf 4.3.2 ein, falls noch nicht geschehen.
Entfernen: Lösche das fremde Konto. WordPress fragt, was mit dessen Inhalten passieren soll. Ordne sie deinem eigenen Konto zu, damit du sie danach prüfen kannst.
Zugänge erneuern: Ändere die Passwörter aller Administratoren und die Zugangsdaten zur Datenbank.
Nachsehen: Prüfe die Plugin-Liste auf Erweiterungen, die du nicht kennst, und die Einstellungen unter „Allgemein“, vor allem die Administrator-E-Mail-Adresse.
Ein fremdes Konto ist selten der letzte Schritt eines Angreifers. Meist ist es der erste. Mit Administratorrechten lassen sich in Sekunden ein unauffälliges Plugin mit Hintertür installieren oder Spam-Seiten anlegen. Die bleiben auch dann, wenn das Konto später gelöscht wird. Wenn du Anzeichen dafür findest, hol dir Hilfe von jemandem, der eine WordPress-Installation sauber bereinigen kann.
Spuren in den Server-Protokollen
Wer tiefer schauen will, findet Hinweise in den Zugriffsprotokollen des Servers. Die meisten Hoster stellen sie im Kundenbereich bereit. Verdächtig sind Anfragen an /wp-json/, in deren Adresse zusätzlich die Zeichenkette elementor/v1/events/ auftaucht, obwohl sie an einen anderen Endpunkt gehen. Relevant ist der Zeitraum ab dem 22. September 2026.
Für die meisten kleinen Betriebe ist dieser Schritt ehrlich gesagt zu technisch. Die Benutzerliste zu prüfen, reicht als erste Kontrolle. Findest du dort nichts Ungewöhnliches und bist auf 4.3.2, ist die Wahrscheinlichkeit gering, dass über diese Lücke etwas passiert ist.
Was die Elementor-Lücke über automatische Updates lehrt
Automatische Updates sind für kleine Betriebe fast immer die richtige Wahl. Diese Lücke ändert daran nichts. Sie macht aber eine Schwäche sichtbar, die selten jemand anspricht: Automatisch heißt auch, dass neue Fehler automatisch auf deine Seite kommen.
Version 4.3.0 war ein Funktions-Release. Sie brachte unter anderem eine Anbindung für KI-Werkzeuge über das Model Context Protocol, ein neues Akkordeon-Element und Hintergrundvideos aus der Mediathek. Neue Funktionen bedeuten neuen Code, und neuer Code bringt neue Fehler mit. In den Bewertungen auf WordPress.org berichten Nutzer außerdem von Ladeproblemen im Editor seit 4.3.x.
46 Prozent der gemeldeten Schwachstellen hatten zum Zeitpunkt ihrer Veröffentlichung noch kein verfügbares Update.
Quelle: Patchstack, State of WordPress Security in 2026, Erhebungsjahr 2025, Auswertung aller im Jahr 2025 in der Patchstack-Datenbank veröffentlichten Schwachstellenmeldungen
Im Vergleich dazu ist das hier ein vorbildlicher Fall. Die Lücke war schon geschlossen, bevor die Details öffentlich wurden. Laut demselben Bericht werden die am stärksten angegriffenen Lücken im gewichteten Median innerhalb von fünf Stunden ausgenutzt. Wer mit einem Elementor Update eine Woche wartet, verschenkt diesen Vorsprung.
Mein praktischer Rat für kleine Betriebe sieht deshalb so aus:
Sicherheitsupdates für den WordPress-Kern und kleinere Plugins automatisch einspielen lassen.
Große Plugins wie Elementor, WooCommerce oder Formular-Plugins wöchentlich bewusst prüfen, mit Backup davor.
Nicht im WordPress-Backend eingeloggt bleiben, während du E-Mails liest. Einfach abmelden, wenn du fertig bist.
Für die tägliche Pflege von Inhalten ein Konto mit der Rolle „Redakteur“ nutzen statt eines Administrator-Kontos.
Der dritte Punkt hätte diese Lücke komplett entschärft. Ohne aktive Anmeldung gibt es keine Sitzung, die ein Angreifer missbrauchen kann. Der vierte Punkt begrenzt den Schaden: Ein Redakteur darf keine Benutzer anlegen, also auch keinen fremden Administrator. Wie schnell du auf welche Art von Update reagieren solltest, habe ich im Artikel WordPress Update: wie schnell du reagieren musst genauer aufgeschlüsselt.
Warum gerade kleine Betriebe dieses Elementor Update ernst nehmen sollten
Bei Handwerksbetrieben und kleinen Praxen erlebe ich immer wieder dieselbe Konstellation. Die Webseite wurde vor ein paar Jahren gebaut, meist mit Elementor. Der Inhaber hat einen Administrator-Zugang und nutzt ihn für kleine Änderungen. Niemand fühlt sich richtig zuständig für Updates.
Genau diese Seiten sind für eine CSRF-Lücke ideal. Der Administrator ist oft stundenlang eingeloggt. Er bekommt viele E-Mails von Unbekannten, weil Kundenanfragen genau so aussehen. Und er schaut selten in die Benutzerliste. Ein fremdes Konto kann dort monatelang unbemerkt bleiben.
Die Folgen reichen weiter als eine veränderte Startseite. Gehackte Seiten verteilen Schadcode an Besucher, schicken Spam über dein Kontaktformular oder leiten auf dubiose Shops um. Google markiert solche Seiten in den Suchergebnissen als gefährlich. Dann bleiben die Anfragen aus, und niemand weiß warum. Auch deine Pflichten aus der DSGVO spielen hinein, sobald Kontaktanfragen mit Namen und Telefonnummern auf dem Server liegen.
Eine kurze Übersicht der Grundschutzmaßnahmen findest du in meinem Leitfaden WordPress sicher machen. Welche Kernlücken WordPress im September geschlossen hat, steht im Beitrag zum WordPress Sicherheitsupdate mit elf geschlossenen Lücken.
Häufige Fragen zum Elementor Update 4.3.2
Muss ich das Elementor Update einspielen, wenn ich Elementor Pro nutze?
Ja, denn Elementor Pro setzt immer das kostenlose Elementor-Plugin voraus. Die Lücke steckt im kostenlosen Grund-Plugin, also musst du dort die Version prüfen und auf 4.3.2 oder höher aktualisieren.
Wird die Elementor-Lücke CVE-2026-62062 bereits aktiv ausgenutzt?
Breite Angriffswellen waren bis Ende September nicht dokumentiert. Die technischen Details sind aber seit dem 25. September öffentlich, und bei WordPress-Lücken folgen Angriffe erfahrungsgemäß schnell.
Bin ich betroffen, wenn ich noch Elementor 4.2 nutze?
Von dieser Lücke nicht, sie steckt erst ab Version 4.3.0. Trotzdem solltest du aktualisieren, weil ältere Versionen andere bekannte Lücken haben können und Sicherheitskorrekturen nur für aktuelle Versionen erscheinen.
Kann das Elementor Update meine Webseite beschädigen?
Ein Wechsel von 4.3.0 oder 4.3.1 auf 4.3.2 ist eine Fehlerkorrektur und gilt als risikoarm. Wer von 4.2 direkt springt, sollte vorher ein Backup anlegen und danach die wichtigsten Seiten und das Kontaktformular kurz testen.
Reicht ein Sicherheits-Plugin als Schutz vor solchen Lücken?
Ein Sicherheits-Plugin kann bekannte Angriffsmuster blockieren, ersetzt aber keine Updates. Den besten Schutz bietet die Kombination aus zeitnahen Updates, getrennten Benutzerrollen und regelmäßigen Backups.
Fazit: Elementor Update einspielen und Benutzerliste prüfen
Das Elementor Update auf 4.3.2 ist in zwei Minuten erledigt und schließt eine Lücke, die mit einem einzigen Klick ein fremdes Administrator-Konto erzeugen konnte. Prüfe danach die Benutzerliste, denn das Update entfernt keine Konten, die vorher entstanden sind. Wenn du dich künftig nicht selbst um Updates, Backups und solche Kontrollen kümmern willst, übernehme ich das über einen Wartungsvertrag für deine WordPress-Seite. Hast du bereits ein verdächtiges Konto gefunden oder bist unsicher, ob deine Elementor-Seite sauber ist? Dann buche ein kostenloses Erstgespräch, und wir schauen uns deine Seite gemeinsam an.



