Sicherheitslücke im Forminator WordPress-Plugin ermöglicht unauthentifizierte RCE

Sicherheitslücke im Forminator WordPress-Plugin ermöglicht unauthentifizierte RCE

Die Schwachstelle im Forminator Forms Plugin, CVE-2026-15748, erlaubt unauthentifizierten Angreifern das Hochladen von PHP-Dateien und die Übernahme von WordPress-Websites. Behoben in 1.56.2.

Eine kritische Sicherheitslücke im Forminator WordPress-Plugin kann unauthentifizierten Angreifern das Hochladen von PHP-Dateien und die vollständige Kontrolle über betroffene Websites ermöglichen, so ein Bericht des WordPress-Sicherheitsunternehmens Wordfence. Die Schwachstelle wird als CVE-2026-15748 geführt und hat einen CVSS-Score von 9,8 von 10,0 – eine Bewertung, die den schwerwiegendsten Problemen vorbehalten ist. Forminator Forms, das betroffene Plugin, wird auf mehr als 600.000 aktiven WordPress-Installationen eingesetzt. Wordfence zufolge wurde die Sicherheitslücke von einem Sicherheitsforscher entdeckt und gemeldet, der unter dem Online-Alias „daroo“ arbeitet.

Laut dem Bericht von Wordfence können unauthentifizierte Angreifer – also jeder, der die öffentlichen Seiten einer Website erreichen kann, ohne sich irgendwo anzumelden – beliebige Dateien hochladen, darunter ausführbare PHP-Dateien. PHP ist die Programmiersprache, in der WordPress und die Mehrheit seiner Plugins geschrieben sind. Eine PHP-Datei, die auf dem Server ausgeführt wird, verleiht dem Angreifer die Fähigkeit, dort eigenen Code auszuführen. Wordfence beschreibt das Ergebnis als Remote-Code-Ausführung und vollständige Kompromittierung der Website.

An der Gefährdung ist eine wichtige Bedingung geknüpft. Wordfence zufolge erfordert eine erfolgreiche Ausnutzung, dass die Website ein Formular enthält, das sowohl ein Datei-Upload-Feld als auch ein Auswahlfeld (Select) besitzt – die beiden Feldtypen, die ein Besucher als Box zum Anhängen einer Datei und als Dropdown-Menü zur Auswahl einer Option erkennt. Websites, deren Formulare diese beiden Feldtypen nicht kombinieren, sind auf diese Weise nicht gefährdet.

Die Schwachstelle ist ein Fall von beliebigem Datei-Upload in der Funktion handle_file_upload() des Plugins und beruht laut Wordfence auf einer unzureichenden Validierung der von Benutzereingaben akzeptierten Dateitypen. Konkret führt die Blockliste gefährlicher Dateiendungen einen exakten Schlüsselabgleich durch, der laut Bericht durch Pipe-Alternativ-MIME-Typ-Schlüssel umgangen wird. MIME-Typen sind standardisierte Bezeichnungen wie text/plain oder image/jpeg, die beschreiben, welche Art von Daten eine Datei enthält, und die ein Browser zusammen mit einem Upload sendet. Die zweite Hälfte des Problems ist ein öffentlicher Übermittlungs-Handler, der der Upload-Feldkonfiguration vertraut, die vom Angreifer kontrolliert und über einen gefälschten Select-Feldwert eingeschleust wird. Zusammengenommen ermöglichen diese beiden Schwächen einem Angreifer, ein Formular abzusenden und eine Datei seiner Wahl auf der Website speichern zu lassen.

Wordfence weist zudem auf ein Detail hin, das entscheidet, wie schwer eine bestimmte Website betroffen ist. In der Standardkonfiguration landen hochgeladene Dateien in einem Verzeichnis, das durch eine .htaccess-Datei geschützt ist – eine kleine Konfigurationsdatei, die der Webserver liest und die verhindert, dass PHP-Dateien in diesem Ordner ausgeführt werden. Wenn ein Website-Administrator jedoch ein benutzerdefiniertes Upload-Speicherverzeichnis (Custom File Upload Storage root) festgelegt hat, existiert dieser Schutz dort möglicherweise nicht, da die Datei erst bei Bedarf erstellt wird – während einer Frontend-Anfrage, bei der der für das Schreiben der .htaccess-Datei zuständige WordPress-Helfer nicht geladen ist. In dieser Situation reicht es aus, die hochgeladene Datei einfach über das Web anzufordern, damit der Server den PHP-Code des Angreifers ausführt.

Alle Versionen von Forminator Forms bis einschließlich 1.56.1 sind betroffen. Wordfence zufolge wurde das Problem in Version 1.56.2 behoben, die am 31. Juli 2026 veröffentlicht wurde.

Die Forminator-Offenlegung erfolgte wenige Tage, nachdem Wordfence auf einen zweiten kritischen Fehler hingewiesen hatte, diesmal in User Profile Builder, einem WordPress-Plugin mit mehr als 40.000 aktiven Installationen. Er wird als CVE-2026-15826 geführt und ebenfalls mit 9,8 auf der CVSS-Skala bewertet. Es handelt sich um eine Authentifizierungsumgehung, eine Klasse von Schwachstellen, die es jemandem ermöglicht, in ein Konto zu gelangen, ohne dessen Passwort zu kennen. Wordfence zufolge könnte ein unauthentifizierter Angreifer sich als Benutzer mit der ID 1 anmelden – auf den meisten WordPress-Websites das Administratorkonto – und von dort aus die Kontrolle über die Website übernehmen. Das Problem wurde am 16. Juli 2026 mit der Veröffentlichung von Version 3.16.5 behoben. Alle früheren Versionen sind betroffen, aber laut Wordfence ist es nur auf Websites ausnutzbar, bei denen die Einstellung „Automatisch anmelden“ (Automatically Log In) des Plugins aktiviert ist.

Der Mechanismus hinter der Schwachstelle in User Profile Builder ist ein kleines Programmierdetail mit großen Folgen. Wordfence erklärt, dass die Funktion wppb_log_in_user() des Plugins absint() auf den von wp_insert_user() zurückgegebenen Wert anwendet, bevor sie eine is_wp_error()-Prüfung durchführt. Wenn eine Registrierung mit einem Benutzernamen zwischen 61 und 70 Zeichen übermittelt wird, lehnt der WordPress-Kern sie ab und gibt ein WP_Error-Objekt zurück, aber absint() wandelt dieses Objekt in die Ganzzahl 1 um, bevor die Fehlerprüfung die Ausführung stoppen kann. Das Plugin bindet und gibt daher ein temporäres Autologin-Token, bekannt als Nonce, zurück, das an die Benutzer-ID 1 gebunden ist. Das ermöglicht es einem unauthentifizierten Besucher, am Ende als Administrator der Website angemeldet zu sein – was Wordfence als vollständige administrative Übernahme beschreibt.

Zusammengenommen zeigen die beiden Fälle ein vertrautes Muster und keinen seltenen Einzelfall. Beide betroffenen Plugins sind weit verbreitet installiert, beiden Schwachstellen wurde die höchste Schweregradstufe von 9,8 zugewiesen, keine von beiden erfordert, dass der Angreifer ein Konto auf der Website besitzt, und in beiden Fällen ist die Korrektur bereits vom Plugin-Hersteller verfügbar. Keines der Probleme beruht den Berichten zufolge auf einem Fehler in WordPress selbst; die Schwachstellen liegen im Plugin-Code, weshalb die Abhilfe ein Plugin-Update und kein Plattformwechsel ist.

Für Website-Betreiber, die eines der beiden Plugins einsetzen, lautet der Rat von Wordfence, die Updates so schnell wie möglich anzuwenden und sicherzustellen, dass die Installationen aktuell sind. Es lohnt sich, nachzusehen statt anzunehmen: Die Plugins-Seite im WordPress-Dashboard zeigt die installierte Versionsnummer jedes Plugins an und markiert ausstehende Updates, und auf vielen Websites sind automatische Plugin-Updates bewusst oder standardmäßig deaktiviert. Websites, die Forminator verwenden, sollten ihre Formulare prüfen und feststellen, ob eines davon eine Datei-Upload-Box mit einer Dropdown-Auswahlbox kombiniert, und außerdem prüfen, ob Uploads in einem benutzerdefinierten Ordner gespeichert werden, denn genau bei dieser Konfiguration fehlt der von Wordfence beschriebene .htaccess-Schutz. Wenn ein benutzerdefinierter Speicherort von einem Entwickler oder einer Agentur eingerichtet wurde, ist das die richtige Person, die man danach fragen sollte.

Wer sich nicht selbst mit Plugin-Veröffentlichungen befassen möchte, kann sich AEU Hosting ansehen, unseren Managed WordPress Hosting-Service, der den Betrieb und die Wartung der Hosting-Seite einer WordPress-Website übernimmt; die Einzelheiten zum Leistungsumfang sind auf der eigenen Service-Seite unter albhosting.eu aufgeführt.

Ein letzter Punkt sollte klar ausgesprochen werden. Weder CVE-2026-15748 noch CVE-2026-15826 wurden von der Quelle als in freier Wildbahn ausgenutzt beschrieben; berichtet wurden die technische Schwachstelle, die Voraussetzungen für einen Missbrauch und die Verfügbarkeit von Korrekturen. Die Offenlegungen von Wordfence sind die Primärquelle für alles oben Genannte, und die Plugin-Hersteller sind diejenigen, die die gepatchten Versionen ausgeliefert haben.

So schützen Sie sich

  1. Melden Sie sich in Ihrem WordPress-Dashboard an, öffnen Sie die Plugins-Seite und aktualisieren Sie Forminator Forms auf Version 1.56.2 oder neuer, falls es installiert ist.
  2. Prüfen Sie, ob Sie auch User Profile Builder verwenden, und aktualisieren Sie es gegebenenfalls auf Version 3.16.5 oder neuer und sehen Sie nach, ob die Einstellung „Automatisch anmelden“ aktiviert ist.
  3. Aktivieren Sie automatische Updates für Ihre WordPress-Plugins, damit Korrekturen wie diese ankommen, ohne dass Sie danach suchen müssen.
  4. Sehen Sie sich die Formulare Ihrer Website an und finden Sie alle, die sowohl ein Datei-Upload-Feld als auch ein Dropdown-Auswahlfeld haben, denn genau diese benötigt die Forminator-Schwachstelle – und behandeln Sie das Update als dringend.
  5. Wenn Ihre Formulare Uploads in einem benutzerdefinierten Ordner statt im Standardordner speichern, bitten Sie die Person, die die Website erstellt hat, zu bestätigen, dass aus diesem Ordner keine Programmdateien ausgeführt werden können.
  6. Wenn Sie sich mit diesen Änderungen nicht wohlfühlen, bitten Sie Ihren Hosting-Anbieter oder die Person, die sich um Ihre Website kümmert, die Updates für Sie durchzuführen.

Schwachstellen & Lösungen

Begriffe Erklärt

  • PHP Die Programmiersprache, in der WordPress und die meisten seiner Plugins geschrieben sind, und die Art von Datei, die ein Angreifer auf eine Website zu schmuggeln versucht, damit der Server sie ausführt.
  • remote code execution Wenn ein Angreifer es schafft, den Server einer Website dazu zu bringen, Befehle oder Dateien seiner Wahl auszuführen, was normalerweise bedeutet, dass er alles tun kann, was die Website kann.
  • CVE-2026-15748 Die offizielle Referenznummer für diese bestimmte Sicherheitslücke in Forminator Forms, damit Hersteller, Tools und Nachrichtenberichte alle dasselbe beschreiben.
  • CVSS Eine standardisierte Skala von 0 bis 10, mit der angegeben wird, wie schwerwiegend eine Sicherheitslücke ist, wobei 9,8 fast ganz oben liegt.
  • unauthenticated Beschreibt einen Angreifer, der kein Konto oder Passwort auf der Website benötigt, sodass jeder, der die öffentlichen Seiten der Website öffnen kann, einen Versuch unternehmen kann.
  • MIME type Eine standardisierte Bezeichnung wie image/jpeg, die einer Website sagt, welche Art von Datei hochgeladen wird.
  • .htaccess Eine kleine Einstellungsdatei, die der Webserver liest und mit der Website-Betreiber Funktionen für einen Ordner ein- oder ausschalten können, einschließlich der Blockierung der Ausführung von Programmdateien.
  • authentication bypass Eine Schwachstelle, die es jemandem ermöglicht, in ein Konto zu gelangen, ohne dessen Passwort zu kennen, wodurch der Anmeldeschritt praktisch übersprungen wird.
  • nonce Ein einmaliges Token, das WordPress erstellt, um zu beweisen, dass eine Anfrage echt ist; hier wurde es für das falsche Benutzerkonto ausgestellt.

Verwandte AEU-Dienste

  • AEU Panel Control-Panel für Managed Hosting