Veröffentlicht am 04.07.2026
Ein unbekannter Angreifer muss sich nicht anmelden, kein Passwort erraten und keine Sicherheitsbarriere überwinden. Es genügt eine einzige präparierte Anfrage an Ihre Website – und schon führt Ihr Server beliebige PHP-Funktionen aus, die etwa Ihre komplette Serverkonfiguration, PHP-Version und im schlimmsten Fall Datenbankzugangsdaten offenlegen. Genau dieses Szenario ermöglicht die Schwachstelle CVE-2026-14249 im weit verbreiteten WordPress-Plugin „Request a Quote – Quote Forms for Any WordPress Site“. Wenn Sie dieses Plugin einsetzen, um Angebotsanfragen über ein Formular einzusammeln, sollten Sie jetzt weiterlesen – und anschließend sofort handeln.
Am 1. Juli 2026 hat das Sicherheitsteam von Wordfence eine kritische Sicherheitslücke im Plugin „Request a Quote“ des Herstellers emarket-design veröffentlicht. Betroffen sind alle Versionen bis einschließlich 2.5.5. Die Schwachstelle trägt die Kennung CVE-2026-14249 und wurde mit einem CVSS-Score von 7.5 (HIGH) bewertet – also als „hoch“ eingestuft.
Der Kern des Problems: Das Plugin erlaubt es unauthentifizierten Angreifern – also Personen ohne jegliche Anmeldung –, beliebige PHP-Funktionen auf Ihrem Server aufzurufen. PHP ist die Programmiersprache, in der WordPress geschrieben ist und die auf dem Server Ihrer Website läuft. Ein Angreifer kann über eine simple Web-Anfrage etwa die Funktion phpinfo() auslösen, die detaillierte Informationen über Ihre Serverkonfiguration ausgibt, oder andere eingebaute PHP-Funktionen ausführen, die den Serverzustand verändern.
Entdeckt wurde die Lücke vom Sicherheitsforscher „Mitchell“ von Wordfence. Der gute Nachricht vorweg: Ein Patch steht bereits bereit. Version 2.5.6 wurde zeitgleich mit der Veröffentlichung der Schwachstelle im WordPress-Repository bereitgestellt.
Um zu verstehen, warum diese Lücke so gefährlich ist, hilft ein Blick auf die drei Fehler, die hier zusammentreffen.
1. Ein offener Türsteher: Das Plugin enthält einen sogenannten AJAX-Handler namens emd_delete_file. AJAX ist eine Technik, mit der Websites im Hintergrund Daten mit dem Server austauschen, ohne die Seite neu zu laden. Dieser Handler ist über den WordPress-Hook wp_ajax_nopriv registriert. Das „nopriv“ (kurz für „no privileges“, also „keine Rechte“) bedeutet: Der Handler ist für jeden erreichbar – auch für nicht angemeldete Besucher. Erreichbar ist er über die Adresse /wp-admin/admin-ajax.php?action=emd_delete_file.
2. Ein fataler Konstruktionsfehler: Der Handler liest den vom Angreifer kontrollierten POST-Parameter path aus und übergibt dessen Wert direkt als PHP-Funktionsnamen an einen sogenannten dynamischen Funktionsaufruf (in PHP als „Variable Functions“ bekannt, technisch: $sess_name()). Anders gesagt: Was der Angreifer in das Feld path schreibt, wird als Name einer PHP-Funktion interpretiert und ausgeführt. Schreibt er dort phpinfo hinein, wird phpinfo() ausgeführt. Aufrufbar sind dabei alle PHP-Funktionen, die keine Argumente benötigen – etwa php_uname() (verrät das Betriebssystem), session_destroy() oder phpversion().
3. Ein wertloser Schutzmechanismus: Der einzige Schutz ist ein sogenannter Nonce – ein einmaliges Sicherheitstoken, das WordPress normalerweise verwendet, um Anfragen zu bestätigen. Das Problem: Das Plugin druckt diesen Nonce über die Funktion wp_localize_script direkt in den öffentlich sichtbaren HTML-Quellcode der Angebotsformular-Seite. Jeder Besucher kann diesen Wert schlicht aus dem Seitenquelltext auslesen und für seinen Angriff verwenden. Der Schutz ist damit vollständig wirkungslos.
Wordfence beschreibt es in seiner offiziellen Stellungnahme so:
„This makes it possible for unauthenticated attackers to invoke arbitrary zero-argument PHP functions on the server, such as phpinfo(), potentially exposing sensitive server configuration and credentials, or executing other destructive built-in PHP functions.“ (Wordfence Threat Intelligence)
Auf Deutsch: Nicht angemeldete Angreifer können beliebige argumentlose PHP-Funktionen auf dem Server aufrufen – etwa phpinfo(), was sensible Serverkonfigurationen und Zugangsdaten offenlegen oder andere zerstörerische PHP-Funktionen ausführen kann.
Der CVSS-Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N bestätigt die Gefahr: Der Angriff erfolgt über das Netzwerk (AV:N), ist technisch einfach (AC:L), benötigt keine Rechte (PR:N) und keine Benutzerinteraktion (UI:N). Die Hauptauswirkung liegt formal auf der Integrität (I:H). Wichtig: Auch wenn die Vertraulichkeit formal mit „None“ bewertet ist, kann phpinfo() durchaus vertrauliche Serverinformationen offenlegen – diese Bewertung ist also mit Vorsicht zu genießen.
Betroffen sind alle Websites, auf denen das Plugin „Request a Quote – Quote Forms for Any WordPress Site“ (Plugin-Slug: request-a-quote) in einer Version bis einschließlich 2.5.5 installiert ist. Laut WordPress.org-Seite hat das Plugin mehr als 10.000 aktive Installationen. Es ist seit November 2016 verfügbar und richtet sich gezielt an kleine und mittlere Unternehmen, die keine WooCommerce-Lösung benötigen, aber Angebotsanfragen über ein anpassbares Formular einsammeln möchten – also typischerweise Handwerksbetriebe, Agenturen, Dienstleister und Freiberufler.
Besonders unangenehm: Es handelt sich bereits um die dritte schwerwiegende Schwachstelle in diesem Plugin innerhalb von zwölf Monaten:
Dieses Muster deutet auf systemische Sicherheitsprobleme in der Codebasis des Herstellers hin. Seit 2021 wurde das Plugin mit mindestens neun separaten CVEs belegt. Website-Betreiber sollten daher – über das sofortige Update hinaus – ernsthaft über einen dauerhaften Wechsel zu einer besser gepflegten Alternative nachdenken.
/var/log/apache2/access.log, Nginx: /var/log/nginx/access.log) nach POST-Anfragen an /wp-admin/admin-ajax.php mit dem Parameter action=emd_delete_file. Ungewöhnlich viele solcher Anfragen oder verdächtige path-Werte können auf Ausnutzungsversuche hindeuten.wpscan --url https://ihre-domain.de --api-token IHR_TOKEN aus. WPScan listet bekannte Schwachstellen installierter Plugins auf (kostenloser API-Token für 25 Scans/Tag unter wpscan.com).admin-ajax.php?action=emd_delete_file blockieren. Kostenlose Optionen: die Firewall-Funktion von Wordfence oder Cloudflare (kostenloser Plan mit Basis-WAF).Zur Dringlichkeit: Zum Stand der Recherche am 4. Juli 2026 gibt es keine öffentlich bekannten Exploits und keine bestätigten Angriffe in freier Wildbahn. Der EPSS-Score liegt bei nur 0,33 %, und die Lücke ist weder im CISA KEV noch im EU KEV gelistet. Das darf jedoch nicht in Sicherheit wiegen. Feedly Threat Intelligence bestätigt: „There is no evidence that a public proof-of-concept exists.“ Aber die Patchstack-Studie 2026 warnt eindringlich:
„The weighted median time to first mass exploitation was five hours.“ (Patchstack, State of WordPress Security in 2026)
Der Median bis zur ersten Massenausnutzung nach Offenlegung beträgt also nur fünf Stunden. Warten Sie nicht.
Für deutsche KMU ist diese Lücke nicht nur ein technisches, sondern auch ein rechtliches Risiko. Das Angebotsformular sammelt personenbezogene Daten – Name, E-Mail-Adresse, Projektbeschreibung, oft auch Telefonnummer. Damit greift die DSGVO.
Meldepflicht nach Art. 33 DSGVO: Werden durch die Ausnutzung der Lücke personenbezogene Daten offengelegt, verändert oder zerstört – etwa wenn phpinfo() Datenbankzugangsdaten oder Umgebungsvariablen mit personenbezogenen Informationen enthüllt –, liegt eine Datenschutzverletzung im Sinne von Art. 4 Nr. 12 DSGVO vor. Dann müssen Sie die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden informieren. Wichtig: Die Frist beginnt, sobald der Vorfall in Ihrer Organisation bekannt wird – nicht erst nach interner Eskalation an die Geschäftsführung.
Benachrichtigungspflicht nach Art. 34 DSGVO: Besteht ein hohes Risiko für die Rechte und Freiheiten der Betroffenen – etwa bei Offenlegung von Kundendaten –, müssen Sie zusätzlich die betroffenen Personen unverzüglich benachrichtigen.
Sicherheitspflicht nach Art. 32 DSGVO: Diese Vorschrift verpflichtet Sie zu angemessenen technischen und organisatorischen Schutzmaßnahmen. Das Unterlassen bekannter, verfügbarer Plugin-Updates kann als Verstoß gewertet werden. Bei Verstößen gegen Art. 32 drohen Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.
Auftragsverarbeitung nach Art. 28 DSGVO: Betreiben Sie Ihre Website über einen Hoster, prüfen Sie, ob ein gültiger Auftragsverarbeitungsvertrag (AVV) vorliegt. Im Schadensfall haften Sie als Verantwortlicher gegenüber den Betroffenen – auch wenn der Hoster die Infrastruktur bereitstellt.
Der Druck steigt: Der Bundesbeauftragte für den Datenschutz (BfDI) verzeichnete 2025 einen Anstieg der Beschwerden um 36 % auf 11.824 Fälle, und deutsche Aufsichtsbehörden richten ihren Fokus verstärkt auf KMU.
Diese Schwachstelle fügt sich in ein größeres Bild. Im Jahr 2025 wurden laut Patchstack 11.334 neue WordPress-Schwachstellen erfasst – ein Anstieg von 42 % gegenüber dem Vorjahr. Ganze 91 % dieser Schwachstellen stecken in Plugins, während der WordPress-Kern für weniger als 1 % verantwortlich ist. Und 57 % der Schwachstellen aus der ersten Jahreshälfte 2025 erforderten – wie auch CVE-2026-14249 – gar keine Authentifizierung. WordPress betreibt 43,5 % aller Websites im Internet und ist damit das meistangegriffene CMS überhaupt. Wordfence blockiert monatlich über 55 Millionen Exploit-Versuche.
Nick Paliughi, WordPress-Sicherheitsexperte bei FreshySites, bringt die praktischen Folgen auf den Punkt: Selbst wenn keine Nutzer-Zugangsdaten direkt offengelegt werden, erhöhe jede Preisgabe von Server- oder Umgebungsdetails das Risiko gezielter Phishing- oder Social-Engineering-Angriffe gegen Mitarbeiter oder Dienstleister mit privilegiertem Zugriff.
CVE-2026-14249 ist eine ernste Schwachstelle: unauthentifiziert ausnutzbar, technisch einfach und mit einem Schutzmechanismus, der praktisch keinen Schutz bietet. Zwar ist die Ausnutzbarkeit auf argumentlose PHP-Funktionen beschränkt, doch ein erfolgreicher phpinfo()-Aufruf kann Datenbankzugangsdaten und Serverpfade offenlegen und damit weit gefährlichere Folgeangriffe ermöglichen.
Die Handlungsanweisung ist eindeutig: Aktualisieren Sie das Plugin sofort auf Version 2.5.6 oder höher. Prüfen Sie Ihre Server-Logs auf Angriffsspuren, und ziehen Sie angesichts der dritten schweren Lücke binnen zwölf Monaten ernsthaft einen Wechsel zu einer besser gepflegten Alternative in Betracht. Der Patch ist da, das Risiko ist real – und die Zeitfenster, in denen Angreifer neue Lücken ausnutzen, werden immer kürzer.