Im Elementor-Add-on Unlimited Elements hat WPScan binnen drei Wochen die zweite SQL-Injection ohne Anmeldung veröffentlicht, Version 2.0.21 schließt die Lücke. Laut wordpress.org lief am 3. Oktober rund ein Viertel der mehr als 300.000 Installationen noch auf dem alten Zweig 1.5. Den Proof of Concept zeigt WPScan ab dem 15. Oktober.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenZwölf Einträge in vier Wochen: So oft hat die Schwachstellen-Datenbank WPScan das Plugin Unlimited Elements for Elementor seit dem 3. September gelistet.[4] Einer der drei Einträge vom 1. Oktober beschreibt eine SQL-Injection, für die Angreifer kein Benutzerkonto brauchen.[1]
Das Wichtigste in Kürze
- Unlimited Elements for Elementor bis Version 2.0.20 erlaubt eine SQL-Injection ohne Anmeldung, sofern der Betreiber eine zugehörige Widget-Option verändert hat (CVE-2026-85568, CVSS 3.1: 6,8).
- Version 2.0.21 vom 30. September schließt diese und vier weitere Lücken, für die Angreifer ein Benutzerkonto brauchen.
- Eine erste SQL-Injection ohne Anmeldung hatte WPScan schon am 10. September veröffentlicht (CVSS 8,6, behoben in Version 2.0.17).
- Angriffe sind bis zum 3. Oktober nicht belegt.
Welche Lücken schließt Unlimited Elements 2.0.21?

Über CVE-2026-85568 lesen Angreifer ohne Anmeldung nicht öffentliche Inhalte aus der Datenbank. Betroffen sind die Versionen 1.5.139 bis 2.0.20. WPScan vergibt dafür CVSS 3.1: 6,8 und stuft die Lücke als mittel ein.[1]
Die hohe Angriffskomplexität im CVSS-Vektor hat einen Grund: Angreifbar ist nur eine Website, auf der eine zugehörige Widget-Einstellung von der Grundeinstellung abweicht. Gefunden hat die Lücke der Sicherheitsforscher Jakub Herman, öffentlich machte WPScan den Fund am 1. Oktober.
Die vier übrigen Lücken setzen ein Benutzerkonto voraus. Bis Version 2.0.17 genügte ein Abonnentenkonto für eine weitere SQL-Injection und für das Ausführen fremder Shortcodes, ab 2.0.18 brauchen Angreifer dafür Mitwirkendenrechte. Mitwirkende konnten zudem Schadcode in Seiten einschleusen, Administratoren auf Servern ohne die PHP-Erweiterung zip sogar PHP-Dateien außerhalb des Upload-Ordners ablegen.[4]
Warum wiederholt sich die SQL-Injection?
WordPress stellt Entwicklern mit der Funktion prepare() eine Maskierung bereit, die Eingaben von Besuchern entschärft, bevor eine Datenbankabfrage läuft. Unlimited Elements schreibt laut WPScan eine bereits vorbereitete Abfrage nachträglich um und behandelt dabei einen Suchwert nicht korrekt.[1] Auf den nachträglich eingefügten Teil wirkt die Maskierung nicht mehr. Schon die erste Lücke vom 10. September (CVE-2026-18561) ging laut NVD auf eine unzureichend vorbereitete Abfrage zurück.[3]
Erweiterungen für Elementor geraten regelmäßig ins Visier: Bei King Addons for Elementor blockierte Wordfence im Frühjahr mehr als 48.400 Angriffsversuche auf eine Upload-Lücke ohne Anmeldung. Im Page Builder Avada griff eine SQL-Injection ohne Anmeldung ebenfalls nur unter einer Bedingung: auf Websites, auf denen WooCommerce früher lief und später deaktiviert wurde. Der Hersteller ThemeFusion schloss die Lücke im Mai mit Version 3.15.3.
Im Changelog fällt die Beschreibung knapp aus: Version 2.0.17 vom 23. August, die die erste SQL-Injection mit CVSS 8,6 schloss, verzeichnet nur eine kleine sicherheitsrelevante Korrektur.[2] Laut Versionsstatistik von wordpress.org liefen am 3. Oktober 24,2 Prozent der Installationen auf dem Zweig 1.5,[5] rechnerisch mehr als 72.000 von mindestens 300.000.
Auf welchen Versionszweigen laufen die Installationen?
Vom ersten Fix bis zum Proof of Concept
Zehn von elf Unlimited-Elements-Versionen seit Juni enthielten Sicherheitskorrekturen, fünf davon nannte der Changelog klein. Die Dringlichkeit erkennen Betreiber erst in fremden Datenbanken.
Michael Dobler, Herausgeber Dr. Web
Was sollten Betreiber von Unlimited Elements jetzt tun?
Agenturen, die Elementor-Websites für viele Kunden betreuen, haben wie bei der Lückenserie im Mai den größten Aufwand. Diese Schritte schließen die Lücken und begrenzen den möglichen Schaden:
- Sichern: Legen Sie vor dem Update ein Backup an, geeignete Werkzeuge stellt der Vergleich der Backup-Plugins für WordPress vor.
- Aktualisieren: Spielen Sie Version 2.0.21 ein und schalten Sie unter Plugins die automatischen Aktualisierungen für Unlimited Elements ein. Der Changelog dieser Version nennt auch Korrekturen an Widgets der Bezahlversion.
- Konten prüfen: Mehrere Lücken setzten in älteren Versionen nur ein Abonnentenkonto voraus. Kontrollieren Sie unter Einstellungen, Allgemein, ob sich Besucher selbst registrieren dürfen, und löschen Sie unbekannte Konten.
- Meldepflicht klären: Haben Angreifer personenbezogene Daten abgegriffen, melden Verantwortliche den Vorfall binnen 72 Stunden der Datenschutzaufsicht (Art. 33 DSGVO).[6]
Bei vielen Managed-Hostern laufen Plugin-Updates automatisch, einen Überblick über solche Tarife bietet der WordPress-Hosting-Vergleich. Wie Elementor gegen andere Baukästen abschneidet, zeigt der Vergleich der WordPress-Page-Builder.
FAQ: Unlimited Elements: zweite SQL-Lücke ohne Login binnen drei Wochen
Was ist Unlimited Elements for Elementor?
Unlimited Elements for Elementor ist ein Add-on für den Page Builder Elementor, das zusätzliche Widgets wie Beitragsraster, Filter und Animationen liefert. Die kostenlose Version steht im Plugin-Verzeichnis, wordpress.org zählt mehr als 300.000 aktive Installationen. Eine Bezahlversion ergänzt weitere Widgets.
Ist Unlimited Elements for Elementor sicher?
Version 2.0.21 vom 30. September 2026 schließt die SQL-Injection ohne Anmeldung CVE-2026-85568 und vier weitere Lücken. Ältere Versionen bleiben angreifbar. Angriffe waren bis zum 3. Oktober nicht belegt, WPScan will den Beispielcode für den Angriff ab dem 15. Oktober zeigen.
Wie finde ich heraus, welche Version von Unlimited Elements installiert ist?
Die installierte Version steht im WordPress-Backend unter Plugins, Installierte Plugins direkt unter dem Eintrag Unlimited Elements for Elementor. Liegt die Nummer unter 2.0.21, sollten Sie das Plugin aktualisieren.
Was ist eine SQL-Injection?
Bei einer SQL-Injection schleust ein Angreifer eigene Befehle in eine Datenbankabfrage ein, weil die Website Eingaben ungeprüft weiterreicht. So lassen sich Inhalte auslesen, die nicht öffentlich sind, in schweren Fällen auch Passwort-Hashes oder Kundendaten.
Was bedeutet der angekündigte Proof of Concept bei WPScan?
Ein Proof of Concept ist Beispielcode, der zeigt, wie sich eine Lücke ausnutzen lässt. WPScan veröffentlicht ihn erst einige Tage nach dem Eintrag, damit Betreiber Zeit zum Aktualisieren haben. Für CVE-2026-85568 nennt WPScan den 15. Oktober 2026.
Quellen
[1] WPScan: Eintrag zu CVE-2026-85568 (Unlimited Elements for Elementor 1.5.139 bis 2.0.20)
[2] wordpress.org: Unlimited Elements for Elementor, Changelog
[3] NVD: CVE-2026-18561 (Unlimited Elements for Elementor bis Version 2.0.16)
[4] WPScan: Sicherheitslücken in Unlimited Elements for Elementor
[5] wordpress.org: Unlimited Elements for Elementor: Versionsstatistik (abgerufen am 3. Oktober 2026)
[6] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 33
Mehr Newshunger?
- Kritische Beaver-Builder-Lücke macht Kommentare zum Einfallstor
- All in One SEO: Lücke ohne Login im SEO-Plugin mit über 2 Millionen Installationen
- Ninja Forms: Sieben Lücken ohne Login seit September bei über 600.000 WordPress-Sites
- Extendify-Lücke: Über 500.000 WordPress-Installationen sollten auf Version 3.2 wechseln
- Kritische LatePoint-Lücke: Buchungs-Plugin mit über 100.000 Installationen ohne Login angreifbar
- WP Triage: Ein Dienst sortiert WordPress-Sicherheitslücken nach Dringlichkeit
