Veröffentlicht am 05.08.2026
Eine einzige unautorisierte Anfrage aus dem Internet kann ausreichen, um eine WordPress-Website vollständig zu übernehmen – ganz ohne Login, ohne Passwort, ohne dass ein Mitarbeiter auf irgendetwas klicken muss. Genau das ermöglicht eine kritische Sicherheitslücke im WordPress-Plugin FormGent, einem KI-gestützten Formular-Baukasten. Die Schwachstelle mit der Kennung CVE-2026-3141 erreicht einen CVSS-Wert von 9.1 von 10 und erlaubt es Angreifern, beliebige Dateien auf dem Server zu löschen – im schlimmsten Fall die zentrale Konfigurationsdatei wp-config.php. Wird diese entfernt, glaubt WordPress, es sei frisch installiert, und ein Angreifer kann die Seite mit seiner eigenen Datenbank verknüpfen und sich selbst zum Administrator machen.
Wenn Sie FormGent in einer Version bis einschließlich 1.9.2 einsetzen, sollten Sie jetzt handeln. Ein Sicherheitsupdate steht bereits bereit. Wir erklären, was genau passiert ist, wie Sie prüfen, ob Ihre Seite betroffen ist, und was Sie konkret tun müssen.
Am 31. Juli 2026 veröffentlichte das Sicherheitsunternehmen Wordfence eine Warnung zu einer Schwachstelle im Plugin FormGent („Next-Gen AI Form Builder“) des Herstellers wpWax. Entdeckt wurde die Lücke von den Sicherheitsforschern Athiwat Tiprasaharn (Jitlada) und Itthidej Aramsri (Boeing777). Einen Tag später, am 1. August 2026, erfolgte die offizielle Aufnahme in die US-amerikanische National Vulnerability Database (NVD).
Der Kern des Problems: FormGent stellt eine sogenannte REST-API-Schnittstelle bereit – das ist eine Programmierschnittstelle, über die andere Programme mit dem Plugin kommunizieren können. Der betroffene Endpunkt lautet /wp-json/formgent/responses/attachments und dient eigentlich dazu, hochgeladene Dateianhänge aus Formular-Einreichungen zu verwalten. Das Problem: Diese Schnittstelle wurde ohne jede Berechtigungsprüfung registriert. Die Fachwelt spricht hier von einer „Missing Authorization“ (fehlende Autorisierung, CWE-862).
Im Klartext bedeutet das: Jeder Besucher im Internet – ganz ohne Anmeldung – kann diese Schnittstelle ansprechen und über einen Parameter namens file_token Dateien zum Löschen angeben. Das Plugin führt die Löschung aus, ohne zu fragen, ob der Anfragende überhaupt dazu berechtigt ist.
Im Normalfall lassen sich über diese Lücke „nur“ Dateien innerhalb des Upload-Verzeichnisses von FormGent löschen – also etwa hochgeladene Formular-Anhänge. Das ist bereits ärgerlich, aber begrenzt. Richtig gefährlich wird es durch einen zweiten Angriffsweg, den sogenannten Path Traversal (zu Deutsch etwa: „Verzeichnis-Wanderung“, ein Trick, mit dem man aus einem vorgesehenen Ordner ausbricht).
Auf Linux-Servern, auf denen das Verzeichnis wp-content/uploads/formgent noch gar nicht existiert, greift der eingebaute Schutz gegen diese Verzeichnis-Wanderung nicht. Und genau dieser Zustand ist der Standardzustand direkt nach der Plugin-Installation – nämlich solange noch niemand ein Formular mit einem Dateiupload ausgefüllt hat. In diesem Moment kann ein Angreifer mit einer Eingabe wie ../../wp-config.php die zentrale WordPress-Konfigurationsdatei löschen.
Fehlt die wp-config.php, startet WordPress automatisch den Installationsassistenten – so, als wäre die Seite gerade erst neu aufgesetzt worden. Ein Angreifer kann diesen Assistenten dann nutzen, um die Website mit einer eigenen, von ihm kontrollierten Datenbank zu verbinden und sich selbst als Administrator einzurichten. Das Ergebnis: eine vollständige Website-Übernahme (Site-Takeover).
„The FormGent plugin for WordPress is vulnerable to unauthorized arbitrary file deletion due to a missing capability check on the /wp-json/formgent/responses/attachments REST API endpoint in all versions up to, and including, 1.9.2. […] enabling deletion of arbitrary files including wp-config.php which can lead to complete site takeover via a fresh WordPress installation.“
— Wordfence (Defiant Inc.), Advisory zu CVE-2026-3141
Der CVSS-Vektor der Schwachstelle liest sich wie ein Worst-Case-Szenario für Betreiber:
Diese Kombination – aus der Ferne ausnutzbar, keine Anmeldung nötig, kein Nutzerklick erforderlich – macht die Lücke ideal für automatisierte Massenangriffe. Genau davor warnen Sicherheitsexperten.
„Successful exploitation allows unauthenticated remote attackers to delete files on the target WordPress server. […] That condition can lead to complete site takeover by forcing the application into a fresh installation workflow that an attacker can then abuse.“
— Mallory.ai, Vulnerability Intelligence Platform
Zum Recherchezeitpunkt (4. August 2026) wurden noch keine öffentlichen Exploits beobachtet, und die Lücke ist nicht im CISA-Katalog aktiv ausgenutzter Schwachstellen (KEV) gelistet. Entwarnung ist das aber nicht: Laut dem Bericht State of WordPress Security in 2026 von Patchstack beträgt die gewichtete Median-Zeit von der Veröffentlichung einer Schwachstelle bis zur ersten Massenausnutzung nur fünf Stunden. Rund die Hälfte solcher Lücken wird binnen 24 Stunden angegriffen, 70 % innerhalb von sieben Tagen. Das Zeitfenster für automatisierte Angriffe ist also noch offen.
Betroffen sind alle WordPress-Websites, auf denen FormGent in einer Version bis einschließlich 1.9.2 installiert ist. Laut Patchstack-Daten hat das Plugin rund 1.000 aktive Installationen weltweit. Das ist im Vergleich zu großen Plugins eine überschaubare Zahl – FormGent ist noch ein relativ junges Plugin (seit Oktober 2024 auf WordPress.org verfügbar). Für jeden einzelnen betroffenen Betreiber ist das Risiko einer vollständigen Übernahme jedoch maximal.
Besonders exponiert sind frisch installierte Setups: Solange noch niemand ein Formular mit Dateiupload abgeschickt hat, existiert das FormGent-Upload-Verzeichnis nicht – und genau dann ist der gefährliche Path-Traversal-Angriff auf die wp-config.php möglich.
ihre-domain.de/wp-admin).wp plugin get formgent --field=version. Wird „1.9.2“ oder kleiner ausgegeben, besteht Handlungsbedarf.DELETE-Anfragen an /wp-json/formgent/responses/attachments.wp-config.php im WordPress-Stammverzeichnis noch vorhanden ist.Die gute Nachricht: Ein Patch existiert bereits. Der Hersteller hat die Lücke in Version 1.10.0 geschlossen, die am 7. Juli 2026 erschienen ist – der Patch fügt eine Berechtigungsprüfung am betroffenen Endpunkt hinzu und verbessert die Pfadvalidierung. Die aktuell neueste Version ist 1.11.0 (13. Juli 2026).
/wp-json/formgent/responses/attachments für nicht authentifizierte Anfragen – über eine Web Application Firewall (WAF, eine Schutzschicht vor Ihrer Website) oder per .htaccess- bzw. nginx-Konfiguration.wp-content/uploads/formgent existiert und korrekte Berechtigungen hat (chmod 755). Damit entfällt der Linux-spezifische Path-Traversal-Angriffsweg.wp-config.php und das gesamte WordPress-Verzeichnis – und lagern Sie die Sicherung extern.wp-config.php und andere kritische Dateien auf Vollständigkeit und alle Benutzerkonten auf unbekannte Administratoren.Diese Schwachstellenklasse – unauthentifizierte Dateilöschung mit Fokus auf die wp-config.php – ist bei Angreifern ein bekanntes und beliebtes Ziel. Erst im April 2026 traf es das weit verbreitete Plugin Perfmatters (CVE-2026-4350, CVSS 8.1) mit 200.000 betroffenen Installationen. Wordfence beschrieb den Angriffsweg damals so:
„Deleting wp-config.php forces the site into a setup state, allowing an attacker to initiate a site takeover by connecting it to a database under their control.“
— Wordfence zum Perfmatters-Fall (CVE-2026-4350)
Auch das Plugin WP Travel Engine (CVE-2025-7526, Oktober 2025) war betroffen. FormGent selbst hatte bereits im Oktober 2025 eine frühere, gleichartige Lücke (in Versionen unter 1.0.4). Die Muster wiederholen sich – und das unterstreicht, wie wichtig ein konsequentes Update-Management ist. Zur Einordnung: Im WordPress-Ökosystem wurden 2025 insgesamt 11.334 neue Schwachstellen entdeckt (+42 % gegenüber 2024), 91 % davon in Plugins.
FormGent verarbeitet naturgemäß personenbezogene Daten – Namen, E-Mail-Adressen, Telefonnummern, mitunter Zahlungsdaten, und über Dateiuploads potenziell auch Lebensläufe, Ausweiskopien oder Fotos. Damit ist die Schwachstelle nicht nur ein technisches, sondern auch ein datenschutzrechtliches Problem.
Zum Vergleich der praktischen Folgen: Die durchschnittlichen Wiederherstellungskosten nach einem WordPress-Hack liegen für ein kleines Unternehmen laut Colorlib/Xictron (2026) bei rund 14.500 US-Dollar.
CVE-2026-3141 ist eine der gefährlichsten WordPress-Plugin-Schwachstellen des Jahres 2026: aus der Ferne ausnutzbar, ohne Anmeldung, ohne Nutzerinteraktion – und mit dem Potenzial zur vollständigen Website-Übernahme. Zwar sind mit rund 1.000 Installationen vergleichsweise wenige Seiten betroffen, doch für jede einzelne davon ist das Risiko maximal. Öffentliche Exploits wurden zum Recherchezeitpunkt zwar noch nicht beobachtet, aber die Erfahrung zeigt, dass solche Lücken oft binnen Stunden automatisiert angegriffen werden.
Die Handlungsempfehlung ist eindeutig und einfach: Aktualisieren Sie FormGent umgehend auf Version 1.10.0 oder neuer. Ist ein Update nicht sofort möglich, deaktivieren Sie das Plugin. Prüfen Sie anschließend, ob Ihre Seite bereits Anzeichen einer Kompromittierung zeigt. Ein sauberer, regelmäßiger Update-Prozess und ein Sicherheitsplugin sind der beste Schutz davor, beim nächsten Mal in dieselbe Falle zu geraten – denn die nächste Schwachstelle dieser Art ist statistisch nur eine Frage der Zeit.