WPForms Pro: Unauth. Datei-Upload führt zu RCE (CVE-2026-10818)

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/4 · Aufklärung

Der Angreifer identifiziert öffentlich erreichbare WordPress-Websites mit einem WPForms-Formular samt Datei-Upload-Feld.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Ziel: Websites mit WPForms Pro < 2.0.0 (betroffen bis inkl. 1.10.1.1)
  • Voraussetzung: öffentlich erreichbares Formular mit Modern-File-Upload-Feld (z. B. CV-Upload)
  • ca. 753.368 aktive WPForms-Pro-Installationen laut Wordfence
  • WordPress-Marktanteil im DACH-Raum rund 66 %
PHASE 2/4 · Erstzugriff

Der unangemeldete Angreifer nutzt CVE-2026-10818 im Chunk-Upload-Handler aus, um eine PHP-Webshell auf dem Server abzulegen.

T1190 – Exploit Public-Facing Application
  • CVE-2026-10818, CVSS v3.1 8.1 (High), CWE-434 Unrestricted File Upload
  • Fehler im Handler ajax_chunk_upload_finalize: Datei wird vor der Typprüfung gespeichert
  • abgelehnte .php-Datei bleibt im Verzeichnis wp-content/uploads/ liegen
  • keine Anmeldung und keine Nutzerinteraktion erforderlich
PHASE 3/4 · Ausführung

Der Angreifer ruft die hochgeladene Webshell direkt im Browser auf und führt beliebige Befehle auf dem Server aus.

T1059 – Command and Scripting Interpreter T1505.003 – Server Software Component: Web Shell
  • Server-Antwort verrät den genauen Pfad zur abgelegten Datei
  • direkter Aufruf der PHP-Datei ermöglicht Remote Code Execution (RCE)
  • trotz als 'ungültig' markiertem Upload bleibt die Datei ausführbar
PHASE 4/4 · Auswirkung

Über die Webshell erlangt der Angreifer die vollständige Kontrolle über Website, Datenbank und alle gespeicherten Daten.

T1496 – Resource Hijacking T1005 – Data from Local System
  • vollständiger Zugriff auf Website, Datenbank und gespeicherte Daten
  • mögliche Kompromittierung personenbezogener Daten (DSGVO-Relevanz, Art. 33)
  • EPSS ~0,4 %, nicht im CISA-KEV-Katalog (Stand 27.07.2026)
  • aktive Ausnutzung bei Veröffentlichung nicht bestätigt
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-10818 betroffen?
Betroffen sind alle Websites, die WPForms Pro in einer Version unterhalb von 2.0.0 einsetzen – also auch die Versionen 1.10.2 und 1.10.2.1. Prüfen Sie im WordPress-Adminbereich unter 'Plugins > Installierte Plugins' die WPForms-Versionsnummer. Das höchste Risiko besteht, wenn Sie ein öffentlich zugängliches Formular mit einem Datei-Upload-Feld betreiben, etwa eine Karriereseite mit CV-Upload.
Was muss ich jetzt konkret tun?
Aktualisieren Sie WPForms Pro umgehend auf Version 2.0.0 oder neuer (aktuell 2.0.0.2), da erst dort der Fix enthalten ist. Durchsuchen Sie anschließend das Verzeichnis wp-content/uploads/ nach unerwarteten ausführbaren Dateien (Endungen wie .php, .phtml) und führen Sie einen vollständigen Malware-Scan durch, etwa mit Wordfence oder Patchstack.
Wie gefährlich ist die Schwachstelle?
Die Lücke hat einen CVSS-Schweregrad von 8.1 (High). Ein Angreifer kann ohne Anmeldung eine schädliche PHP-Datei hochladen und im schlimmsten Fall die vollständige Kontrolle über Website, Datenbank und alle gespeicherten Daten übernehmen. Der Angriff erfordert kein Spezialwissen, solange ein öffentliches Formular mit Upload-Feld existiert.
Wird die Lücke bereits aktiv ausgenutzt?
Eine aktive Ausnutzung war zum Zeitpunkt der Veröffentlichung (Stand 27. Juli 2026) nicht bestätigt, der EPSS-Wert lag bei rund 0,4 % und die Lücke stand nicht im KEV-Katalog der CISA. Entwarnung ist das aber nicht: Laut Patchstack liegt der Median bis zur ersten Massenausnutzung einer hochkritischen WordPress-Lücke bei nur 5 Stunden nach Veröffentlichung.
Reicht das Update aus oder muss ich noch mehr prüfen?
Das Update auf Version 2.0.0 oder neuer ist zwingend, reicht aber allein nicht aus, wenn Sie bereits angegriffen wurden. Prüfen Sie das Upload-Verzeichnis auf verdächtige Dateien, analysieren Sie die Server-Access-Logs auf ungewöhnliche POST-Anfragen an wp-admin/admin-ajax.php und führen Sie einen vollständigen Malware-Scan durch, um bereits abgelegten Schadcode zu finden.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.