Veröffentlicht am 13.07.2026
Zwei HTTP-Anfragen. Mehr braucht ein Angreifer nicht, um die vollständige Kontrolle über eine WordPress-Website zu übernehmen, die das Plugin „Super Forms – Drag & Drop Form Builder“ einsetzt. Eine kritische Sicherheitslücke mit der höchstmöglichen Gefahreneinstufung erlaubt es jedem beliebigen Internetnutzer – ohne Login, ohne Account, ohne jede Vorkenntnis Ihrer Zugangsdaten –, eine Schaddatei auf Ihren Server zu laden und darüber Schadcode auszuführen. Das Ergebnis: Ihre Website, Ihre Datenbank mit Kundendaten und potenziell Ihr gesamter Hosting-Account können in fremde Hände fallen.
Die Schwachstelle trägt die Kennung CVE-2026-14894 und wurde am 9. Juli 2026 vom Sicherheitsunternehmen Wordfence öffentlich dokumentiert. Betroffen sind alle Versionen bis einschließlich 6.3.313. Ein Sicherheitsupdate (Version 6.3.314) steht bereits bereit. Wer es noch nicht eingespielt hat, sollte diesen Artikel als dringende Handlungsaufforderung verstehen.
Super Forms ist ein kommerzielles Premium-Plugin des Herstellers WebRehab, das über den Marktplatz Envato/CodeCanyon vertrieben wird. Es ermöglicht das Erstellen von Kontakt- und anderen Formularen per Drag-and-Drop – also durch einfaches Ziehen und Ablegen von Bausteinen. Genau in der Funktion, die eingereichte Formulare verarbeitet, steckt der Fehler.
Der Sicherheitsforscher Andrea Bocchetti entdeckte eine sogenannte Arbitrary-File-Upload-Schwachstelle (Fachbegriff CWE-434: das ungeprüfte Hochladen einer Datei mit gefährlichem Typ). Konkret bedeutet das: Der Server nimmt eine hochgeladene Datei an, ohne zu prüfen, um welche Art von Datei es sich handelt. Ein Angreifer kann so statt eines harmlosen Dokuments eine ausführbare PHP-Datei – eine sogenannte Webshell, also ein per Browser fernsteuerbares Angriffswerkzeug – auf den Server schmuggeln.
Die Lücke ist mit einem CVSS-Score von 9.8 von maximal 10 als „kritisch“ eingestuft. Der Sicherheitsanbieter Patchstack vergibt intern sogar die volle Punktzahl 10/10 und warnt deutlich:
„Diese Schwachstelle ist hochgefährlich und wird voraussichtlich ausgenutzt werden. Schwachstellen wie diese werden in Massenangriffskampagnen verwendet. Angreifer nutzen sie, um Tausende Websites gleichzeitig anzugreifen – unabhängig von Traffic-Größe oder Bekanntheit.“ (Patchstack – Vulnerability Database)
Damit man das Ausmaß versteht, lohnt ein Blick auf den eigentlichen Fehler. Die betroffene Funktion heißt submit_form() und ist als sogenannter nopriv-Endpunkt registriert – das ist WordPress-Sprache für „ohne Anmeldung erreichbar“. Diese Funktion verarbeitet Formulareinreichungen inklusive Datei-Uploads, macht dabei aber zwei entscheidende Dinge nicht:
Bleibt eine einzige nominelle Hürde: ein sogenannter Nonce – ein einmaliger Sicherheits-Token, der Anfragen als legitim ausweisen soll. Doch genau diese Hürde ist wirkungslos. Wordfence beschreibt das Problem so:
„Die Nonce-Anforderung lässt sich trivial umgehen, weil die nopriv-AJAX-Aktion super_create_nonce es jedem nicht angemeldeten Besucher erlaubt, in einer einzigen vorherigen Anfrage einen gültigen sf_nonce und ein Session-Cookie zu erzeugen – wodurch sich die Ausnutzung auf zwei nicht authentifizierte HTTP-Anfragen reduziert.“ (Wordfence)
Der Angriff läuft also in zwei simplen Schritten ab:
super_create_nonce auf und erhält einen gültigen Sicherheits-Token samt Cookie zurück – frei Haus.submit_form eine als Base64 kodierte PHP-Webshell im Parameter datauristring. Die Datei landet ungeprüft in einem über das Web erreichbaren Verzeichnis.Danach ruft der Angreifer die hochgeladene Datei einfach im Browser auf und führt beliebigen Code auf dem Server aus – das ist die gefürchtete Remote Code Execution (RCE), also die Ausführung von Fremdcode aus der Ferne. Positive Technologies fasst die Konsequenz zusammen:
„Dieser Fehler ermöglicht es nicht authentifizierten Angreifern, ausführbare Dateien wie PHP-Webshells hochzuladen, was zu Remote Code Execution führt.“ (Positive Technologies / dbugs – PT-2026-57051)
Betroffen ist jede WordPress-Website, auf der das Plugin Super Forms – Drag & Drop Form Builder in Version 6.3.313 oder älter installiert und aktiv ist. Da es sich um ein kostenpflichtiges Premium-Plugin handelt, liegen keine öffentlichen Installationszahlen aus dem WordPress.org-Verzeichnis vor.
Gerade dieser Premium-Status ist ein zusätzliches Risiko: Automatische Updates über das offizielle WordPress-Repository stehen bei kostenpflichtigen Plugins in der Regel nicht zur Verfügung. Betreiber müssen aktiv über CodeCanyon oder super-forms.com aktualisieren – oder einen gültigen Lizenzschlüssel besitzen. Die Erfahrung zeigt, dass solche Plugins dadurch häufiger ungepatcht bleiben. Der Bericht „State of WordPress Security 2026“ von Patchstack belegt das eindrücklich:
„Premium-Komponenten hatten dreimal mehr bekannte, aktiv ausgenutzte Schwachstellen als kostenlose Komponenten. 76 % der in Premium-Komponenten gefundenen Schwachstellen waren in realen Angriffen ausnutzbar.“ (Patchstack)
access.log) auf POST-Anfragen an /wp-admin/admin-ajax.php mit den Parametern action=submit_form oder action=super_create_nonce von unbekannten IP-Adressen. Häufige derartige Anfragen deuten auf Ausnutzungsversuche hin.wp-content/uploads/ und dessen Unterverzeichnisse nach PHP-Dateien (.php, .php5, .phtml), die dort nicht hingehören. Solche Dateien können hochgeladene Webshells sein. Nutzen Sie dafür einen FTP-Client, Ihr Hosting-Control-Panel oder ein Sicherheits-Plugin.Der Hersteller hat bereits reagiert. Der Plugin-Autor RensTillmann spielte den Fix am 8. Juli 2026 ein und beschreibt ihn im Changelog:
„Security fix: Hardened form file-upload handling to prevent unauthorized file writes (CVE-2026-14894). […] gate on the PDF-generation setting, force a safe filename + .pdf extension, verify decoded bytes are a real PDF, and enforce realpath containment within the uploads directory. Bump plugin version to 6.3.314.“ (RensTillmann, WebRehab)
Die Version 6.3.314 sperrt Datei-Schreibvorgänge auf die PDF-Funktion, erzwingt sichere Dateinamen mit .pdf-Endung, prüft anhand der sogenannten Magic Bytes (der ersten Zeichen einer Datei), ob es sich wirklich um ein PDF handelt (%PDF- am Anfang), und stellt sicher, dass Dateien nur im vorgesehenen Upload-Verzeichnis landen. Handeln Sie in dieser Reihenfolge:
wp-content/uploads/.htaccess folgende Regel an, die die Ausführung bereits hochgeladener Webshells verhindert:
<Files *.php> deny from all </Files>/wp-admin/admin-ajax.php für die Aktionen submit_form und super_create_nonce über die Serverkonfiguration begrenzen. Diese Maßnahme sollte nur von technisch versierten Nutzern oder einem Dienstleister durchgeführt werden.Ob CVE-2026-14894 bereits in großem Stil ausgenutzt wird, ist zum Recherchezeitpunkt (13. Juli 2026) nicht abschließend bestätigt. Ein öffentlicher Proof-of-Concept-Exploit ist noch nicht nachgewiesen. Das IONIX Research Team meldet jedoch bereits:
„Das IONIX-Forschungsteam beobachtet laufende Ausnutzungsversuche und empfiehlt sofortiges Patchen.“ (IONIX Research Team)
Die Datenlage spricht für höchste Dringlichkeit. Laut Patchstack beträgt der gewichtete Median bis zur ersten Ausnutzung einer kritischen Schwachstelle nach ihrer Offenlegung nur fünf Stunden – nicht Tage. Da die Lücke bereits am 9./10. Juli öffentlich wurde, ist das Angriffsfenster längst geöffnet. Ein direkt vergleichbarer Fall, CVE-2026-3300 im Plugin Everest Forms Pro (ebenfalls CVSS 9.8, unauthentifizierter RCE per File Upload), wurde ab Juni 2026 aktiv in Massenangriffskampagnen ausgenutzt.
Für Website-Betreiber in Deutschland hat eine erfolgreiche Ausnutzung nicht nur technische, sondern auch rechtliche Folgen. Erlangt ein Angreifer per Remote Code Execution Zugriff auf Ihre WordPress-Datenbank, sind darin regelmäßig personenbezogene Daten gespeichert: Kontaktformular-Einsendungen, Kunden- und Bestelldaten, Nutzerkonten. Das erfüllt die Definition einer Datenschutzverletzung nach Art. 4 Nr. 12 DSGVO (unbefugter Zugang zu personenbezogenen Daten).
Daraus folgt eine Meldepflicht nach Art. 33 DSGVO: Die Verletzung muss „unverzüglich und möglichst binnen 72 Stunden“ nach Bekanntwerden der zuständigen Landesdatenschutzbehörde gemeldet werden. Wochenenden und Feiertage unterbrechen diese Frist nicht. Besteht ein hohes Risiko für die Betroffenen – bei vollständiger Datenbankexposition durch RCE regelmäßig der Fall –, müssen zusätzlich die betroffenen Personen selbst informiert werden (Art. 34 DSGVO).
Die Kosten einer Nachlässigkeit sind erheblich: Bei Verletzung der Meldepflicht drohen Bußgelder bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes (Art. 83 Abs. 4 DSGVO). Dass Behörden das ernst nehmen, zeigt der Fall Booking.com: 2020 verhängte die niederländische Datenschutzbehörde ein Bußgeld von 475.000 Euro allein wegen einer 25-tägigen Verspätung bei der Meldung einer Datenpanne. Auch KMU ohne bestellten Datenschutzbeauftragten sind von der Meldepflicht nicht befreit. Präventiv verlangt Art. 32 DSGVO technische und organisatorische Maßnahmen nach dem „Stand der Technik“ – dazu gehört das zeitnahe Einspielen von Sicherheitsupdates.
CVE-2026-14894 gehört zur gefährlichsten Kategorie von Schwachstellen, die es im WordPress-Ökosystem gibt: unauthentifiziert, trivial ausnutzbar und mit maximaler Auswirkung. Zwei simple HTTP-Anfragen genügen, um eine Website vollständig zu übernehmen. Angesichts eines medianen Angriffsfensters von nur fünf Stunden nach Offenlegung ist manuelles Zögern keine Option.
Die Handlungsanweisung ist eindeutig und einfach: Prüfen Sie umgehend, ob Super Forms auf Ihrer Website läuft, und aktualisieren Sie sofort auf Version 6.3.314 oder neuer. Ist ein Update nicht binnen Minuten möglich, deaktivieren Sie das Plugin vorübergehend. Kontrollieren Sie anschließend Ihre Upload-Verzeichnisse und Serverprotokolle auf Spuren eines Angriffs. Jede Stunde ohne Update erhöht das Risiko einer vollständigen Kompromittierung – mit allen technischen und DSGVO-rechtlichen Folgen, die daran hängen.