Elementor Pro & rtMedia: mehrere kritische Sicherheitslücken (CVE-2026-32475, CVE-2026-66592)

This text was generated using artificial intelligence (AI).Update 20.08.2026: Zusätzlich wurde CVE-2026-66592 (CVSS 9.3) bekannt, eine unauthentifizierte SQL Injection im WordPress-Plugin rtMedia for WordPress, BuddyPress and bbPress bis einschließlich Version 4.7.11. Details siehe unten.

Für das WordPress-Plugin Elementor Pro wurde am 19. August 2026 die Schwachstelle CVE-2026-32475 veröffentlicht. Sie betrifft Elementor Pro bis einschließlich Version 4.2.1. Patchstack beschreibt einen unauthentifizierten Datei-Upload im Forms-Modul, über den eine PHP-Datei abgelegt und Code ausgeführt werden kann. Entdeckt wurde die Schwachstelle von Tin Pham (alias TF1T) im Rahmen des Patchstack-Bug-Bounty-Programms.

Der gemeldete CVSS-Wert beträgt 9.0. Inhaltlich handelt es sich um einen unkontrollierten Upload von Dateien mit gefährlichem Typ, also um die Schwachstellenklasse CWE-434. Die Zeitleiste im Advisory nennt den 16. Juli 2026 als Meldedatum; die korrigierte Version erschien gut einen Monat später.

Are my systems affected? Check now →