FormGent-Plugin: Kritische Lücke erlaubt Site-Takeover (CVE-2026-3141)

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Aufklärung

Angreifer identifizieren WordPress-Seiten mit verwundbarem FormGent-Plugin über automatisierte Scans.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Ziel: FormGent bis einschließlich Version 1.9.2 (ca. 1.000 aktive Installationen)
  • Prüfung auf Existenz des REST-Endpunkts /wp-json/formgent/responses/attachments
  • Ideal für automatisierte Massenangriffe: keine Anmeldung, kein Nutzerklick nötig
  • Median-Zeit bis Massenausnutzung laut Patchstack: nur 5 Stunden
PHASE 2/5 · Erstzugriff

Ein unauthentifizierter HTTP-Request an die REST-API ohne Berechtigungsprüfung genügt für den Zugriff.

T1190 – Exploit Public-Facing Application
  • CVE-2026-3141, CVSS 9.1 (kritisch)
  • Ursache: fehlende Autorisierung (CWE-862, 'Missing Authorization')
  • REST-Route in routes/rest/api.php ohne Authentifizierungs-Middleware registriert
  • CVSS-Vektor: AV:N / AC:L / PR:N / UI:N – aus der Ferne, ohne Login, ohne Klick
PHASE 3/5 · Ausführung

Über den Parameter file_token und Path Traversal wird die zentrale wp-config.php gelöscht.

T1083 – File and Directory Discovery T1006 – Direct Volume Access
  • Parameter file_token gibt zu löschende Dateien an
  • Path Traversal (../../wp-config.php) bricht aus dem Upload-Verzeichnis aus
  • Schutz greift nicht, solange wp-content/uploads/formgent noch nicht existiert (Standardzustand)
  • Plugin führt Löschung ohne Berechtigungsprüfung aus
PHASE 4/5 · Rechteausweitung

Die fehlende wp-config.php löst den Installationsassistenten aus, über den sich der Angreifer zum Admin macht.

T1136 – Create Account T1078 – Valid Accounts
  • WordPress startet automatisch den Installationsassistenten ('fresh installation')
  • Angreifer verbindet die Seite mit eigener, kontrollierter Datenbank
  • Anlegen eines eigenen Administrator-Kontos
  • Ergebnis: Übernahme der Administratorrechte
PHASE 5/5 · Auswirkung

Vollständige Website-Übernahme mit Datenverlust und Ausfall der ursprünglichen Seite.

T1485 – Data Destruction T1496 – Resource Hijacking T1499 – Endpoint Denial of Service
  • Vollständiger Site-Takeover der WordPress-Website
  • Hohe Auswirkung auf Integrität (I:H) und Verfügbarkeit (A:H)
  • Löschung beliebiger Dateien möglich (Website-Ausfall)
  • Gegenmaßnahme: Update auf FormGent 1.10.0 oder neuer
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der FormGent-Sicherheitslücke CVE-2026-3141 betroffen?
Betroffen sind alle WordPress-Websites, auf denen das Plugin FormGent in einer Version bis einschließlich 1.9.2 installiert ist. Prüfen Sie das im WordPress-Dashboard unter Plugins → Installierte Plugins: Steht dort die Version 1.9.2 oder älter, ist Ihre Seite verwundbar. Ab Version 1.10.0 ist die Lücke geschlossen.
Was muss ich jetzt konkret tun?
Aktualisieren Sie FormGent sofort auf Version 1.10.0 oder neuer – das hat höchste Priorität und geht über Plugins → Updates im WordPress-Dashboard. Ist ein sofortiges Update nicht möglich, deaktivieren und entfernen Sie das Plugin vorübergehend. Der Patch fügt eine Berechtigungsprüfung am betroffenen Endpunkt hinzu und verbessert die Pfadvalidierung.
Wie gefährlich ist diese Lücke wirklich?
Die Schwachstelle erreicht einen CVSS-Wert von 9.1 von 10 und gilt als kritisch. Sie ist aus der Ferne über das Internet ausnutzbar, ohne Login und ohne dass ein Nutzer klicken muss. Im schlimmsten Fall kann ein Angreifer die Datei wp-config.php löschen und so die komplette Website übernehmen.
Wie erkenne ich, ob meine Website bereits angegriffen wurde?
Prüfen Sie Ihre Server-Logs auf ungewöhnliche DELETE-Anfragen an /wp-json/formgent/responses/attachments und kontrollieren Sie, ob die wp-config.php im Stammverzeichnis noch vorhanden ist. Ein deutliches Alarmsignal ist, wenn beim Aufruf Ihrer Seite plötzlich der WordPress-Installationsassistent erscheint. Prüfen Sie außerdem unter Benutzer → Alle Benutzer, ob unbekannte Administrator-Konten angelegt wurden.
Wird die Lücke bereits aktiv ausgenutzt?
Zum Recherchezeitpunkt (4. August 2026) wurden keine öffentlichen Exploits beobachtet und die Lücke ist nicht im CISA-KEV-Katalog gelistet. Entwarnung ist das aber nicht: Laut Patchstack wird die Hälfte solcher Schwachstellen binnen 24 Stunden und 70 % innerhalb von sieben Tagen angegriffen – der mediane Zeitraum bis zur ersten Massenausnutzung beträgt nur fünf Stunden.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.