Im Elementor-Add-on Unlimited Elements hat WPScan binnen drei Wochen die zweite SQL-Injection ohne Anmeldung veröffentlicht, Version 2.0.21 schließt die Lücke. Laut wordpress.org lief am 3. Oktober rund ein Viertel der mehr als 300.000 Installationen noch auf dem alten Zweig 1.5. Den Proof of Concept zeigt WPScan ab dem 15. Oktober.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Zwölf Einträge in vier Wochen: So oft hat die Schwachstellen-Datenbank WPScan das Plugin Unlimited Elements for Elementor seit dem 3. September gelistet.[4] Einer der drei Einträge vom 1. Oktober beschreibt eine SQL-Injection, für die Angreifer kein Benutzerkonto brauchen.[1]

Das Wichtigste in Kürze

  • Unlimited Elements for Elementor bis Version 2.0.20 erlaubt eine SQL-Injection ohne Anmeldung, sofern der Betreiber eine zugehörige Widget-Option verändert hat (CVE-2026-85568, CVSS 3.1: 6,8).
  • Version 2.0.21 vom 30. September schließt diese und vier weitere Lücken, für die Angreifer ein Benutzerkonto brauchen.
  • Eine erste SQL-Injection ohne Anmeldung hatte WPScan schon am 10. September veröffentlicht (CVSS 8,6, behoben in Version 2.0.17).
  • Angriffe sind bis zum 3. Oktober nicht belegt.

Welche Lücken schließt Unlimited Elements 2.0.21?

Geöffnete weiße Schublade mit Beschriftung „Nicht öffentlich“ und orangefarbener Karte
CVE-2026-85568: Sicherheitslücke ermöglicht unbefugten Zugriff auf nicht öffentliche Datenbankinhalte ohne Anmeldung in WordPress-Versionen 1.5.139 bis 2.0.20. CVSS-Score: 6,8 (Mittel)

Über CVE-2026-85568 lesen Angreifer ohne Anmeldung nicht öffentliche Inhalte aus der Datenbank. Betroffen sind die Versionen 1.5.139 bis 2.0.20. WPScan vergibt dafür CVSS 3.1: 6,8 und stuft die Lücke als mittel ein.[1]

Die hohe Angriffskomplexität im CVSS-Vektor hat einen Grund: Angreifbar ist nur eine Website, auf der eine zugehörige Widget-Einstellung von der Grundeinstellung abweicht. Gefunden hat die Lücke der Sicherheitsforscher Jakub Herman, öffentlich machte WPScan den Fund am 1. Oktober.

Die vier übrigen Lücken setzen ein Benutzerkonto voraus. Bis Version 2.0.17 genügte ein Abonnentenkonto für eine weitere SQL-Injection und für das Ausführen fremder Shortcodes, ab 2.0.18 brauchen Angreifer dafür Mitwirkendenrechte. Mitwirkende konnten zudem Schadcode in Seiten einschleusen, Administratoren auf Servern ohne die PHP-Erweiterung zip sogar PHP-Dateien außerhalb des Upload-Ordners ablegen.[4]

Warum wiederholt sich die SQL-Injection?

WordPress stellt Entwicklern mit der Funktion prepare() eine Maskierung bereit, die Eingaben von Besuchern entschärft, bevor eine Datenbankabfrage läuft. Unlimited Elements schreibt laut WPScan eine bereits vorbereitete Abfrage nachträglich um und behandelt dabei einen Suchwert nicht korrekt.[1] Auf den nachträglich eingefügten Teil wirkt die Maskierung nicht mehr. Schon die erste Lücke vom 10. September (CVE-2026-18561) ging laut NVD auf eine unzureichend vorbereitete Abfrage zurück.[3]

Erweiterungen für Elementor geraten regelmäßig ins Visier: Bei King Addons for Elementor blockierte Wordfence im Frühjahr mehr als 48.400 Angriffsversuche auf eine Upload-Lücke ohne Anmeldung. Im Page Builder Avada griff eine SQL-Injection ohne Anmeldung ebenfalls nur unter einer Bedingung: auf Websites, auf denen WooCommerce früher lief und später deaktiviert wurde. Der Hersteller ThemeFusion schloss die Lücke im Mai mit Version 3.15.3.

Im Changelog fällt die Beschreibung knapp aus: Version 2.0.17 vom 23. August, die die erste SQL-Injection mit CVSS 8,6 schloss, verzeichnet nur eine kleine sicherheitsrelevante Korrektur.[2] Laut Versionsstatistik von wordpress.org liefen am 3. Oktober 24,2 Prozent der Installationen auf dem Zweig 1.5,[5] rechnerisch mehr als 72.000 von mindestens 300.000.

Die Lücken in Unlimited Elements im Steckbrief
Stand 3. Oktober 2026
300.000+
aktive Installationen zählt wordpress.org für das Elementor-Add-on
6,8
Punkte nach CVSS 3.1 vergibt WPScan für die SQL-Injection ohne Anmeldung
5
von WPScan gelistete Lücken schließt Version 2.0.21, vier davon setzen ein Konto voraus
2.0.21
heißt die Version mit Korrektur, veröffentlicht am 30. September

Auf welchen Versionszweigen laufen die Installationen?

2.0
74,1 %
1.5
24,2 %
ältere Zweige
1,6 %

Grau markierte Zweige laufen ohne die Korrekturen aus September. Auch im Zweig 2.0 sind alle Versionen vor 2.0.21 noch angreifbar, feiner schlüsselt wordpress.org nicht auf. Quelle: Versionsstatistik von wordpress.org, abgerufen am 3. Oktober 2026.

Vom ersten Fix bis zum Proof of Concept

23.08.2026
Version 2.0.17
Der Hersteller schließt die erste SQL-Injection ohne Anmeldung (CVSS 8,6).
10.09.2026
Erster WPScan-Eintrag
WPScan macht die Lücke CVE-2026-18561 öffentlich.
30.09.2026
Version 2.0.21
Das Update schließt die zweite SQL-Injection und vier weitere Lücken.
01.10.2026
Zweiter WPScan-Eintrag
WPScan veröffentlicht CVE-2026-85568, Angriffe sind nicht belegt.
15.10.2026
Proof of Concept
WPScan will ab diesem Tag den Beispielcode für den Angriff zeigen.

Zehn von elf Unlimited-Elements-Versionen seit Juni enthielten Sicherheitskorrekturen, fünf davon nannte der Changelog klein. Die Dringlichkeit erkennen Betreiber erst in fremden Datenbanken.

Michael Dobler, Herausgeber Dr. Web
Zitat teilen

Was sollten Betreiber von Unlimited Elements jetzt tun?

Agenturen, die Elementor-Websites für viele Kunden betreuen, haben wie bei der Lückenserie im Mai den größten Aufwand. Diese Schritte schließen die Lücken und begrenzen den möglichen Schaden:

  • Sichern: Legen Sie vor dem Update ein Backup an, geeignete Werkzeuge stellt der Vergleich der Backup-Plugins für WordPress vor.
  • Aktualisieren: Spielen Sie Version 2.0.21 ein und schalten Sie unter Plugins die automatischen Aktualisierungen für Unlimited Elements ein. Der Changelog dieser Version nennt auch Korrekturen an Widgets der Bezahlversion.
  • Konten prüfen: Mehrere Lücken setzten in älteren Versionen nur ein Abonnentenkonto voraus. Kontrollieren Sie unter Einstellungen, Allgemein, ob sich Besucher selbst registrieren dürfen, und löschen Sie unbekannte Konten.
  • Meldepflicht klären: Haben Angreifer personenbezogene Daten abgegriffen, melden Verantwortliche den Vorfall binnen 72 Stunden der Datenschutzaufsicht (Art. 33 DSGVO).[6]

Bei vielen Managed-Hostern laufen Plugin-Updates automatisch, einen Überblick über solche Tarife bietet der WordPress-Hosting-Vergleich. Wie Elementor gegen andere Baukästen abschneidet, zeigt der Vergleich der WordPress-Page-Builder.

FAQ: Unlimited Elements: zweite SQL-Lücke ohne Login binnen drei Wochen

Was ist Unlimited Elements for Elementor?

Unlimited Elements for Elementor ist ein Add-on für den Page Builder Elementor, das zusätzliche Widgets wie Beitragsraster, Filter und Animationen liefert. Die kostenlose Version steht im Plugin-Verzeichnis, wordpress.org zählt mehr als 300.000 aktive Installationen. Eine Bezahlversion ergänzt weitere Widgets.

Ist Unlimited Elements for Elementor sicher?

Version 2.0.21 vom 30. September 2026 schließt die SQL-Injection ohne Anmeldung CVE-2026-85568 und vier weitere Lücken. Ältere Versionen bleiben angreifbar. Angriffe waren bis zum 3. Oktober nicht belegt, WPScan will den Beispielcode für den Angriff ab dem 15. Oktober zeigen.

Wie finde ich heraus, welche Version von Unlimited Elements installiert ist?

Die installierte Version steht im WordPress-Backend unter Plugins, Installierte Plugins direkt unter dem Eintrag Unlimited Elements for Elementor. Liegt die Nummer unter 2.0.21, sollten Sie das Plugin aktualisieren.

Was ist eine SQL-Injection?

Bei einer SQL-Injection schleust ein Angreifer eigene Befehle in eine Datenbankabfrage ein, weil die Website Eingaben ungeprüft weiterreicht. So lassen sich Inhalte auslesen, die nicht öffentlich sind, in schweren Fällen auch Passwort-Hashes oder Kundendaten.

Was bedeutet der angekündigte Proof of Concept bei WPScan?

Ein Proof of Concept ist Beispielcode, der zeigt, wie sich eine Lücke ausnutzen lässt. WPScan veröffentlicht ihn erst einige Tage nach dem Eintrag, damit Betreiber Zeit zum Aktualisieren haben. Für CVE-2026-85568 nennt WPScan den 15. Oktober 2026.

Quellen

[1] WPScan: Eintrag zu CVE-2026-85568 (Unlimited Elements for Elementor 1.5.139 bis 2.0.20)

[2] wordpress.org: Unlimited Elements for Elementor, Changelog

[3] NVD: CVE-2026-18561 (Unlimited Elements for Elementor bis Version 2.0.16)

[4] WPScan: Sicherheitslücken in Unlimited Elements for Elementor

[5] wordpress.org: Unlimited Elements for Elementor: Versionsstatistik (abgerufen am 3. Oktober 2026)

[6] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 33

Mehr Newshunger?

4,6 22 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?