Kritische Forminator-Lücke gefährdet über 600.000 WordPress-Seiten

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/4 · Erstzugriff

Ein nicht angemeldeter Angreifer erreicht ein öffentliches Forminator-Formular ohne Login und ohne Konto.

T1190 – Exploit Public-Facing Application
  • CVE-2026-15748, CVSS 9,8 (Critical)
  • Betroffen: Forminator Forms bis einschließlich Version 1.56.1
  • 600.000+ potenziell exponierte aktive Installationen
  • Angriff funktioniert ohne Anmeldung (unauthenticated)
PHASE 2/4 · Umgehung von Schutzmaßnahmen

Der Angreifer manipuliert die Upload-Konfiguration und trickst die Dateityp-Prüfung mit einer alternativen Schreibweise aus.

T1036 – Masquerading
  • Voraussetzung: Formular mit Datei-Upload-Feld UND Auswahlfeld (Select)
  • Über manipulierten Wert im Auswahlfeld wird eine gefälschte Upload-Konfiguration untergeschoben
  • Sperrliste vergleicht Zeichen für Zeichen und lässt sich per abweichender MIME-/Dateityp-Schreibweise umgehen
  • So passiert eine eigentlich verbotene PHP-Datei die Prüfung
PHASE 3/4 · Ausführung

Die hochgeladene PHP-Datei wird direkt aufgerufen und führt Fremdcode auf dem Server aus (Remote Code Execution).

T1505.003 – Server Software Component: Web Shell T1059 – Command and Scripting Interpreter
  • Arbitrary File Upload ermöglicht ausführbare PHP-Dateien
  • RCE nur bei eigenem Upload-Zielverzeichnis (Custom File Upload Storage Root) ohne schützende .htaccess
  • Standard-.htaccess im Upload-Verzeichnis verhindert normalerweise PHP-Ausführung
  • Wordfence hat den Proof of Concept selbst validiert
PHASE 4/4 · Auswirkung

Im schlimmsten Fall übernimmt der Angreifer die Website vollständig.

T1496 – Resource Hijacking
  • Vollständige Kompromittierung der Website möglich (complete site compromise)
  • Keine bestätigte aktive Ausnutzung in den geprüften Quellen
  • Behoben ab Version 1.56.2; aktuelle Version am 17.08.2026 war 1.57.0
  • Update für alle Nutzer zwingend, unabhängig von der Formular-Konfiguration
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Forminator-Sicherheitslücke betroffen?
Betroffen sind alle Websites mit dem Plugin Forminator Forms in Version 1.56.1 oder älter. Prüfen Sie im WordPress-Backend unter Plugins → Installierte Plugins die Versionsnummer. Besonders gefährlich sind Formulare, die gleichzeitig ein Datei-Upload-Feld und ein Auswahlfeld enthalten – ein Update ist aber für alle Nutzer zwingend.
Was muss ich jetzt sofort tun?
Legen Sie zuerst ein vollständiges Backup von Dateien und Datenbank an. Aktualisieren Sie dann Forminator unverzüglich auf mindestens Version 1.56.2, besser auf die aktuell angebotene Version (zum Recherchezeitpunkt 1.57.0), am einfachsten über Dashboard → Aktualisierungen. Testen Sie danach den Versionsstand und die Funktion Ihrer wichtigen Formulare.
Wie gefährlich ist die Lücke CVE-2026-15748 wirklich?
Die Schwachstelle erreicht auf der CVSS-Skala den Wert 9,8 von 10 und gilt damit als kritisch. Angreifer können ohne jede Anmeldung beliebige Dateien – auch ausführbaren PHP-Code – hochladen, was im schlimmsten Fall zur vollständigen Übernahme der Website führt. Wordfence hat den Machbarkeitsnachweis selbst validiert, in den geprüften Quellen gibt es jedoch bislang keine bestätigte aktive Ausnutzung.
Was kann ich tun, wenn ein Update nicht sofort möglich ist?
Deaktivieren Sie betroffene öffentlich erreichbare Formulare mit gleichzeitigem Upload- und Auswahlfeld oder nehmen Sie sie vorübergehend aus dem öffentlichen Zugriff. Prüfen Sie zudem priorisiert, ob ein eigenes Upload-Zielverzeichnis (Custom File Upload Storage Root) konfiguriert ist, da dort die PHP-Ausführungssperre fehlen kann. Diese Maßnahmen reduzieren die Angriffsfläche, ersetzen aber ausdrücklich nicht den Patch.
Woran erkenne ich, ob meine Website bereits angegriffen wurde?
Achten Sie auf unbekannte Dateien im Upload-Verzeichnis oder auffälliges Website-Verhalten. Bei Verdacht auf eine Kompromittierung sollten Sie einen geordneten Vorfallsprozess starten. Orientierung bietet die Checkliste Technik des BSI für IT-Sicherheitsvorfälle.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.