Veröffentlicht am 18.08.2026
Wer auf seiner WordPress-Website das beliebte Plugin Forminator Forms für Kontakt-, Zahlungs- oder Bewerbungsformulare nutzt, sollte jetzt handeln: Eine kritische Sicherheitslücke erlaubt es unter bestimmten Umständen, dass fremde Angreifer ohne jede Anmeldung beliebige Dateien auf den Server hochladen – darunter ausführbaren Schadcode. Im schlimmsten Fall bedeutet das die vollständige Übernahme der Website. Betroffen sind laut dem WordPress-Plugin-Verzeichnis mehr als 600.000 aktive Installationen.
Die Schwachstelle trägt die Kennung CVE-2026-15748 (eine CVE-Nummer ist eine weltweit eindeutige Kennzeichnung für eine bestimmte Sicherheitslücke) und wurde am 17. August 2026 vom Sicherheitsunternehmen Wordfence veröffentlicht. Sie erreicht auf der Schwere-Skala CVSS den Wert 9,8 von 10 – also nahezu das Maximum. In diesem Artikel erklären wir Ihnen verständlich, was genau passiert ist, ob Ihre Website betroffen ist und welche konkreten Schritte jetzt nötig sind.
Forminator Forms ist ein weit verbreitetes WordPress-Plugin, mit dem sich ohne Programmierkenntnisse Kontaktformulare, Zahlungsformulare und individuelle Formulare bauen lassen. Genau in der Verarbeitung von hochgeladenen Dateien steckt der Fehler.
Wordfence beschreibt eine sogenannte Arbitrary-File-Upload-Schwachstelle – zu Deutsch: eine Lücke, über die beliebige Dateien hochgeladen werden können. Der entscheidende Punkt: Der Angriff funktioniert ohne Login. Ein Angreifer muss also weder ein Konto noch ein Passwort besitzen. István Márton von Wordfence fasst das Risiko so zusammen:
„This vulnerability makes it possible for unauthenticated attackers to upload arbitrary files, including executable PHP files, to a vulnerable site, which can lead to remote code execution and complete site compromise.“ (Wordfence)
Sinngemäß: Nicht angemeldete Angreifer können beliebige Dateien – darunter ausführbare PHP-Dateien – auf eine verwundbare Website hochladen. Das kann zur Ausführung von Fremdcode auf dem Server (Remote Code Execution) und damit zur vollständigen Kompromittierung der Website führen. PHP ist die Programmiersprache, in der WordPress läuft; eine hochgeladene und ausgeführte PHP-Datei gibt einem Angreifer faktisch die Kontrolle über die Website.
Die Lücke ist keine simple „offene Tür“, sondern eine Fehlerkette aus mehreren Schwächen, die erst zusammen gefährlich werden. Wichtig für die Einordnung: Der Angriff funktioniert nur unter bestimmten Bedingungen.
Ausnutzbar ist die Lücke laut Wordfence ausschließlich dann, wenn ein veröffentlichtes Formular sowohl ein Datei-Upload-Feld als auch ein Auswahlfeld (Select-Feld) enthält. Der Trick: Über einen manipulierten Wert im Auswahlfeld kann ein Angreifer dem System eine gefälschte Konfiguration für das Upload-Feld unterschieben. Die nachgelagerte Verarbeitung vertraut dann diesen vom Angreifer kontrollierten Angaben.
Hinzu kommt eine unzureichende Prüfung des Dateityps. Eigentlich gibt es eine Sperrliste für gefährliche Dateiendungen, die zum Beispiel PHP-Dateien blockieren soll. Diese Sperrliste vergleicht die Werte jedoch exakt Zeichen für Zeichen – und lässt sich durch eine alternative Schreibweise der MIME-/Dateityp-Angabe (MIME-Typ = technische Kennzeichnung des Dateiformats) austricksen. So rutscht die eigentlich verbotene Datei durch.
Ein wichtiger Schutz greift dennoch normalerweise: In der Standardkonfiguration liegt im Upload-Verzeichnis eine .htaccess-Datei (eine Server-Konfigurationsdatei), die verhindert, dass dort abgelegte PHP-Dateien überhaupt ausgeführt werden. Das besonders gefährliche Szenario – die tatsächliche Ausführung von Fremdcode – tritt laut Wordfence nur dann ein, wenn zusätzlich ein eigenes Upload-Zielverzeichnis (Custom File Upload Storage Root) konfiguriert ist, in dem diese Schutzdatei fehlt. Dann kann der direkte Aufruf der hochgeladenen PHP-Datei deren Ausführung auslösen.
Diese Einschränkungen bedeuten keine Entwarnung, sondern nur, dass nicht jede Forminator-Installation im gleichen Maße gefährdet ist. Ein Update bleibt für alle Nutzer zwingend.
Betroffen sind alle Versionen von Forminator Forms bis einschließlich 1.56.1. Die Lücke wurde in Version 1.56.2 geschlossen. Der offizielle Changelog im WordPress-Plugin-Verzeichnis vermerkt dazu ausdrücklich:
„Fix: Arbitrary file upload vulnerability“ (WordPress.org Plugin-Verzeichnis)
Am Recherchetag, dem 17. August 2026, wies das Plugin-Verzeichnis bereits Version 1.57.0 als aktuelle Version aus. Wer aktualisiert, sollte also direkt auf die neueste verfügbare kompatible Version gehen und nicht bei 1.56.2 stehen bleiben.
Ein wichtiger Hinweis zur Einordnung der Zahl 600.000+: Diese beschreibt die potenziell exponierten Installationen – also wie verbreitet das Plugin ist, nicht wie viele Websites tatsächlich angegriffen oder übernommen wurden. In den geprüften Quellen gibt es keine bestätigte aktive Ausnutzung dieser Lücke und keine Zahl zu kompromittierten Unternehmen oder Datensätzen. Wordfence hat den Machbarkeitsnachweis (Proof of Concept) allerdings selbst validiert – die Gefahr ist also real und technisch belegt.
forminator). Ist das Plugin gar nicht installiert, betrifft Sie diese konkrete Lücke nicht.Wenn Forminator auf Ihrer Website läuft, gilt: Jetzt handeln, nicht auf später verschieben. Folgende Schritte empfehlen wir in dieser Reihenfolge:
Wordfence formuliert die Dringlichkeit unmissverständlich:
„We encourage WordPress users to verify that their sites are updated to the latest patched version of Forminator Forms as soon as possible considering the critical nature of this vulnerability.“ (Wordfence)
Finden Sie Hinweise auf einen erfolgten Angriff – etwa unbekannte Dateien im Upload-Verzeichnis oder auffälliges Website-Verhalten –, starten Sie einen geordneten Vorfallsprozess. Das BSI (Bundesamt für Sicherheit in der Informationstechnik) empfiehlt in seiner Checkliste unter anderem:
Das BSI rät bei Infektionen grundsätzlich von einer bloß punktuellen Bereinigung ohne umfassendes Fachwissen ab. Im Zweifel sollten Sie fachkundige Hilfe hinzuziehen.
Die reine Existenz der Lücke löst noch keine Meldepflicht aus. Relevant wird sie, wenn eine Kompromittierung eine Verletzung des Schutzes personenbezogener Daten darstellt oder hinreichend wahrscheinlich ist. Genau das ist bei Formularen naheliegend: Über Forminator werden häufig Kontaktdaten, Kundenanfragen, Bewerbungsunterlagen oder Datei-Uploads erhoben – und im Angriffsfall können auch Website-Zugangsdaten abfließen.
Wichtige Eckpunkte:
Für Verstöße gegen Pflichten aus Art. 25 bis 39 – grundsätzlich einschließlich Art. 32 – sieht Art. 83 Abs. 4 DSGVO einen Bußgeldrahmen von bis zu 10 Mio. Euro oder 2 % des weltweiten Vorjahresumsatzes vor, je nachdem, welcher Betrag höher ist. Zusätzlich kann Art. 82 DSGVO Schadensersatzansprüche Betroffener eröffnen. Die tatsächliche Höhe einer Sanktion ist immer einzelfallbezogen und lässt sich aus dieser Lücke nicht seriös vorhersagen.
Dass unzureichende Schutzmaßnahmen grundsätzlich bußgeldrelevant sein können, zeigt der Jahresbericht 2025 der Berliner Datenschutzaufsicht, der unter den Bußgeldentscheidungen eine „Unzureichende Absicherung eines E-Mail-Postfachs mit Gesundheitsdaten“ aufführt. Das ist kein mit Forminator vergleichbarer Sachverhalt, und eine Bußgeldhöhe wird dort nicht öffentlich genannt – es verdeutlicht aber, dass Aufsichtsbehörden mangelnde Datensicherheit sanktionieren.
Für kleine und mittlere Unternehmen, die Forminator einsetzen, ist die Lücke zeitkritisch. Das Risiko ist hoch – wegen des CVSS-Werts von 9,8, weil kein Login nötig ist und weil im schlimmsten Fall die komplette Website übernommen werden kann.
Gleichzeitig ist die Reichweite nicht pauschal maximal: Das Formular muss zugleich ein Datei-Upload- und ein Auswahlfeld enthalten, und die direkte Codeausführung setzt die beschriebene Schwäche bei eigenen Upload-Verzeichnissen voraus. Die Zahl von 600.000+ Installationen ist eine Verbreitungszahl, kein Opferzähler. Eine bestätigte aktive Ausnutzung wurde in den geprüften Quellen bislang nicht berichtet.
Zur Einordnung: Bereits im Juli 2025 berichtete Wordfence über eine andere Forminator-Lücke (CVE-2025-6463) bei ebenfalls über 600.000 Installationen – damals ging es um eine bedingte Dateilöschung, nicht um einen Datei-Upload. Dass Forminator innerhalb eines Jahres erneut mit einer kritischen Schwachstelle auftaucht, unterstreicht, wie wichtig ein konsequentes Update-Management ist. Der Sicherheitsanbieter Patchstack zählte für 2025 im WordPress-Ökosystem 11.334 neue Schwachstellen – 42 % mehr als im Vorjahr, davon nach eigener Datenbasis 91 % in Plugins.
CVE-2026-15748 ist eine kritische Lücke mit klarem Handlungsauftrag. Die gute Nachricht: Es gibt bereits einen Patch. Prüfen Sie noch heute, ob Forminator auf Ihrer Website läuft, und aktualisieren Sie – nach einem Backup – unverzüglich auf mindestens Version 1.56.2, besser auf die neueste verfügbare Version. Können Sie nicht sofort updaten, nehmen Sie riskante Formulare vorübergehend offline. Prüfen Sie eigene Upload-Verzeichnisse besonders sorgfältig und behalten Sie im Hinterkopf, dass eine erfolgreiche Ausnutzung auch datenschutzrechtliche Meldepflichten auslösen kann. Wer schnell und geordnet handelt, schließt das Tor, bevor jemand hindurchgeht.