Veröffentlicht am 15.08.2026
Ein einziger fehlerhaft behandelter Parameter kann ausreichen, um die komplette Datenbank einer WordPress-Website auszulesen – inklusive gespeicherter Formulareinträge Ihrer Kunden. Genau darum geht es bei CVE-2026-16810, einer SQL-Injection-Schwachstelle im weit verbreiteten Formular-Plugin Bit Form – Contact Form, Payment Forms, Multi Step Forms, Calculator & Custom Form Builder. Betroffen sind alle Versionen bis einschließlich 3.2.0. Das Plugin ist laut offizieller WordPress.org-API auf mehr als 10.000 aktiven Websites installiert. Wenn Sie Bit Form für Ihre Kontakt-, Buchungs- oder Zahlungsformulare nutzen, sollten Sie jetzt handeln.
Am 14. August 2026 wurde die Schwachstelle CVE-2026-16810 öffentlich dokumentiert. Es handelt sich um eine sogenannte SQL Injection – ein Angriff, bei dem ein Angreifer über ein Eingabefeld oder einen Parameter zusätzliche Datenbankbefehle in eine bestehende Abfrage „einschleust“. Die Datenbank führt diese zusätzlichen Befehle dann aus, als wären sie legitim.
Konkret liegt das Problem im Parameter data[queryCondition]. Über diesen Wert lassen sich zusätzliche SQL-Fragmente an eine bereits bestehende Datenbankabfrage anhängen. Die dokumentierte Folge: Ein Angreifer kann sensible Informationen aus der Website-Datenbank auslesen. Da eine Datenbank hinter einer WordPress-Website nahezu alles enthält – Benutzerkonten, Passwort-Hashes, Einstellungen und eben auch gespeicherte Formulareinträge – ist das Schadenspotenzial erheblich.
Die Sicherheitsforscher von Wordfence beschreiben die Lücke so:
„This makes it possible for authenticated attackers, with administrator-level access and above, to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database.“ – Wordfence PRISM
Auf Deutsch: Ein bereits angemeldeter Angreifer mit Administratorrechten kann zusätzliche SQL-Abfragen an bestehende Abfragen anhängen und damit sensible Daten aus der Datenbank auslesen.
Die Schwachstelle ist nach der Klassifikation CWE-89 (SQL Injection) eingestuft. Die Ursache ist ein klassischer Programmierfehler: Die nutzerkontrollierte Eingabe wird nicht ausreichend „escaped“ (also so aufbereitet, dass Sonderzeichen nicht als Befehle interpretiert werden), und die bestehende SQL-Abfrage wird nicht sicher vorbereitet. Dadurch wird zusätzlicher Eingabeinhalt nicht als reiner Wert behandelt, sondern als ausführbarer Datenbankbefehl.
Der offizielle CVSS-3.1-Score liegt bei 6,5 (Medium). Der zugehörige Vektor lautet CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N. Übersetzt bedeutet das:
Ein wichtiger Punkt zur Einordnung: Die Administratorrechte als Voraussetzung begrenzen die Angriffsfläche. Ein beliebiger Website-Besucher kann die Lücke nicht ohne Weiteres ausnutzen. Das ist aber ausdrücklich keine Entwarnung: Ist ein Admin-Konto kompromittiert, zu großzügig vergeben oder wird es von einer externen Agentur unsauber verwaltet, greift dieser Schutz nicht mehr.
Ein Hinweis zur Genauigkeit: Die Wordfence-Überschrift bezeichnet die Schwachstelle abweichend als „filterText“-Parameter, während die Detailbeschreibung sowie die NVD-Datenbank data[queryCondition] nennen. Für die technische Angabe stützen wir uns auf die übereinstimmende Detailbeschreibung von NVD und Wordfence.
Betroffen sind alle Websites, die Bit Form in einer Version bis einschließlich 3.2.0 einsetzen. Die WordPress.org-Plugin-API weist für Bit Form 10.000 aktive Installationen aus. Wichtig zur Einordnung: Diese Zahl ist die Installationsbasis, nicht die Zahl tatsächlich verwundbarer Websites. Sie umfasst auch bereits aktualisierte Installationen. Wie viele Websites noch die verwundbare Version nutzen, ist nicht veröffentlicht – ebenso wenig Zahlen zu betroffenen Unternehmen oder kompromittierten Datensätzen.
Für deutsche kleine und mittlere Unternehmen ist die Lücke besonders relevant, wenn Bit Form für folgende Zwecke genutzt wird und Einträge im WordPress-Dashboard speichert:
Gerade in diesen Formularen landen häufig personenbezogene Daten – Namen, E-Mail-Adressen, Telefonnummern, teils sogar Zahlungs- oder Bewerbungsdaten. Genau das macht die Lücke für Sie geschäftlich relevant.
Wird die Lücke bereits aktiv ausgenutzt? Nach dem geprüften Stand vom 14. August 2026 gibt es keinen bestätigten öffentlichen Proof of Concept und keine bestätigte aktive Ausnutzung. Insbesondere enthielt der CISA-KEV-Katalog (das Verzeichnis bekannter aktiv ausgenutzter Schwachstellen der US-Behörde) keinen Eintrag zu CVE-2026-16810. Das ist eine Momentaufnahme des Quellenstands, keine Garantie – und ändert nichts an der Dringlichkeit des Updates.
Es gibt bereits einen Patch. Der Hersteller Bit Apps hat die Sicherheits-Härtung in Version 3.2.1 vom 28. Juli 2026 vorgenommen. Zum Recherchezeitpunkt lieferte WordPress.org bereits Version 3.2.2 aus (veröffentlicht laut Changelog am 3. August 2026). Der offizielle Changelog zu 3.2.1 beschreibt die Maßnahme so:
„Hardened the database query layer so a query condition can never contribute an unrecognised column name or comparison operator to a statement.“ – Bit Apps, WordPress.org-Changelog
Die Datenbank-Abfrageschicht wurde also so gehärtet, dass eine Abfragebedingung keinen unbekannten Spaltennamen oder Vergleichsoperator mehr zu einer Anweisung beitragen kann. Der Hersteller bedankt sich zudem bei den Sicherheitsforschern Artus KG, JING QIAN und Farid Narimanov für die verantwortungsvolle Meldung.
Ihre konkreten Schritte:
Bit Form kann laut eigener WordPress.org-Beschreibung Formular-Einsendungen im Dashboard speichern und wird für Kontakt-, Registrierungs-, Buchungs-, Zahlungs- sowie Datei-Upload-Formulare eingesetzt. Wenn ein unbefugter Zugriff auf personenbezogene Einträge tatsächlich stattgefunden hat, liegt grundsätzlich eine Verletzung der Sicherheit personenbezogener Daten im Sinne von Art. 4 Nr. 12 DSGVO nahe.
Daraus können sich konkrete Pflichten ergeben:
Ob diese Voraussetzungen in einem konkreten Fall erfüllt sind, hängt vom nachweisbaren Zugriff, den betroffenen Datenarten, dem Umfang und den getroffenen Schutzmaßnahmen ab und muss einzelfallbezogen bewertet werden. Dies ist eine allgemeine Einordnung und keine Rechtsberatung.
Dass Datenschutzbehörden dem Thema Nachdruck verleihen, zeigt eine Aussage des damaligen Bundesbeauftragten für den Datenschutz und die Informationsfreiheit, Ulrich Kelber:
„Datenschutz ist Grundrechtsschutz. Die ausgesprochenen Geldbußen sind ein klares Zeichen, dass wir diesen Grundrechtsschutz durchsetzen werden.“ – Ulrich Kelber, BfDI
Bit Form ist kein Einzelfall. Der Sicherheitsdienstleister Patchstack berichtet für 2025 insgesamt 11.334 neue WordPress-Schwachstellen, von denen 91 Prozent in Plugins gefunden wurden. Speziell SQL Injection machte im ersten Halbjahr 2025 laut Patchstack 7,2 Prozent der erfassten WordPress-Schwachstellen aus. Wordfence zählte im vierten Quartal 2025 allein 107 Einträge der Klasse CWE-89 (SQL Injection) in seiner Datenbank. Diese Branchenzahlen sind kein Messwert für Bit Form, zeigen aber: Plugin-Schwachstellen sind das dominierende Einfallstor bei WordPress.
Zur Einordnung noch ein Hinweis: Bereits zuvor gab es einen anderen Bit-Form-Fall, CVE-2026-16573 – eine unauthentifizierte Stored-XSS-Lücke durch SVG-Signaturbilder vor Version 3.2.0. Dieser Fall ist technisch von CVE-2026-16810 zu trennen, sollte aber Ihr Bewusstsein dafür schärfen, dass ein aktuelles Update generell wichtig ist.
CVE-2026-16810 ist mit einem CVSS-Score von 6,5 als „mittel“ eingestuft – für ein KMU darf das aber nicht mit „geringes Geschäftsrisiko“ verwechselt werden. Die Voraussetzung eines Administrator-Kontos senkt die Gefahr durch anonyme Massenangriffe, doch ein kompromittiertes oder zu breit vergebenes Admin-Konto genügt, um sensible Datenbankinhalte auszulesen. Genau solche Daten – Kontaktanfragen, Buchungen, Zahlungsdaten – sind für Ihr Unternehmen und Ihre DSGVO-Pflichten hochrelevant.
Die gute Nachricht: Ein Patch existiert. Wer Bit Form nutzt, sollte jetzt zwei Dinge parallel erledigen – zeitnah auf Version 3.2.1, besser 3.2.2 aktualisieren und gleichzeitig die Administratorrechte kritisch prüfen. Zusammen mit einem sauberen Backup und einem geregelten Patch-Management ist das Risiko dann beherrschbar. Warten Sie nicht auf einen ersten öffentlichen Exploit – handeln Sie, solange die Lücke nur auf dem Papier steht.