20.000 WordPress-Websites durch Backdoor im Plugin gefährdet

Eine Backdoor-Schwachstelle in einem WordPress-Plugin mit mehr als 20.000 Installationen ermöglicht Angreifern, Administratorkonten anzulegen, ohne sich anzumelden.

Written By
Ken Underhill
Ken Underhill
Jan 26, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Schwachstelle in einem WordPress-Plugin bringt Tausende Websites einen Schritt von einer vollständigen Kompromittierung entfernt, da Angreifer Administratorkonten anlegen können, ohne sich anzumelden. 

Betroffen ist das Plugin LA-Studio Element Kit for Elementor, das mehr als 20.000 aktive Installationen aufweist und die Erstellung nicht authentifizierter Administratorkonten über eine versteckte Backdoor ermöglicht.

„Sobald ein Angreifer administrativen Benutzerzugriff auf eine WordPress-Website erlangt hat, kann er auf der Ziel-Website alles manipulieren, was auch ein normaler Administrator tun könnte“, sagte Wordfence in seiner Warnung.

Funktionsweise von CVE-2026-0920

Die als CVE-2026-0920 geführte Schwachstelle wurde mit einem CVSS-Score von 9,8 bewertet.

Forscher führten die Schwachstelle auf den Benutzerregistrierungs-Workflow des Plugins zurück, genauer gesagt auf die ajax_register_handle-Funktion. 

Dort fanden sie eine verschleierte Backdoor-Logik, die wie gewöhnlicher Registrierungscode aussehen soll, aber im Hintergrund nach einem versteckten Anfrageparameter sucht: lakit_bkrole.

Übermittelt ein Angreifer eine speziell manipulierte Registrierungsanfrage mit diesem Parameter, löst das Plugin unauffällig zusätzliche Filter aus, die dem neu erstellten Konto Administratorrechte zuweisen. 

In der Praxis verwandelt dies die routinemäßige Aktion „Benutzer erstellen“ in einen nicht authentifizierten Pfad zur Rechteausweitung, über den der Angreifer die vollständige Kontrolle über das WordPress-Dashboard erlangen kann, ohne gültige Zugangsdaten zu benötigen.

Mit Administratorzugriff kann sich ein Angreifer schnell von der Kontoerstellung zu einer vollständigen Kompromittierung vorarbeiten. 

Zu den möglichen Folgeaktionen von Angreifern gehören die Installation schädlicher Plugins oder Webshells, die Änderung von Website-Inhalten zur Verbreitung von Malware, die Umleitung von Besuchern auf Phishing-Seiten sowie das Einschleusen von SEO-Spam, um Datenverkehr zu monetarisieren oder Suchrankings zu manipulieren. 

Advertisement

Angreifer können außerdem durch das Anlegen zusätzlicher Administratorkonten, das Planen automatisierter Aufgaben oder Konfigurationsänderungen langfristige Persistenz etablieren.

Wordfence zufolge wurde die Backdoor durch Verschleierungstechniken wie String-Manipulation und indirekte Funktionsaufrufe gezielt verborgen. 

Dieser Ansatz erschwert es, schädliches Verhalten bei routinemäßigen Prüfungen zu erkennen, und ermöglicht es der Backdoor, sich in die legitime Verarbeitung von Registrierungen einzufügen.

LA-Studio hat einen Patch für die Schwachstelle veröffentlicht, und Wordfence hat seinerseits eine Firewall-Regel bereitgestellt, die vor einer Ausnutzung schützen soll.

Sicherheitsmaßnahmen zur Begrenzung des Schadensausmaßes

Wenn Ihre Organisation WordPress einsetzt, sollten Sie diese Schwachstelle schnell und systematisch beheben. 

Da das Problem die unbefugte Erstellung von Administratorkonten ermöglichen kann, sollte die Behebung mehr umfassen als nur die Installation des Updates. 

  • Aktualisiert LA-Studio Element Kit for Elementor sofort auf Version 1.6.0 oder höher.
  • Prüft WordPress-Benutzer auf unbefugte Administratorkonten und entfernt verdächtige oder unerwartete Administratorkonten.
  • Prüft auf Persistenz, indem ihr kürzlich installierte Plugins und Themes, Dateiänderungen (wp-config.php, .htaccess), Cronjobs und Uploads in wp-content kontrolliert.
  • Wechselt Zugangsdaten, erzwingt MFA und reduziert privilegierten Zugriff durch das Prinzip der geringsten Rechte und eine begrenzte Zahl von Administratorkonten.
  • Beschränkt den Zugriff auf wp-admin und wp-login.php mithilfe einer IP-Allowlist, VPN-Zugriff oder zusätzlicher Authentifizierungskontrollen.
  • Aktiviert eine zentrale Protokollierung und Überwachung, um ungewöhnliche Registrierungsanfragen, Änderungen von Administratorrollen und auffälligen ausgehenden Datenverkehr zu erkennen.
  • Validiert Backups und testet regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle, einschließlich Verfahren zur Wiederherstellung und zum Zurücksetzen nach einer Kompromittierung von WordPress.

Diese Schritte kombinieren Patching, Kontrollen der Benutzerkonten und grundlegende Integritätsprüfungen, um zu bestätigen, dass die Website nicht verändert wurde. 

Pluginsicherheit ist Website-Sicherheit

Für Organisationen, die auf WordPress und Plugins von Drittanbietern angewiesen sind, erinnert CVE-2026-0920 daran, dass eine einzige kompromittierte Komponente schnell zu einem Sicherheitsproblem der gesamten Website werden kann.

Betrachten Sie Plugin-Updates als Teil Ihrer gesamten Sicherheitsstrategie und nicht als routinemäßige Wartung, und überprüfen Sie Änderungen vor und nach der Bereitstellung.  

Schwachstellen wie diese zeigen, warum Organisationen Zero-Trust-Ansätze einsetzen, um das Schadensausmaß zu begrenzen, wenn eine Komponente kompromittiert wird.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.