Veröffentlicht am 28.07.2026
Ein öffentlich zugängliches Bewerbungsformular, ein Kontaktformular mit Anhang-Funktion, ein Upload-Feld für Kundendokumente – was für Ihre Website ein Service ist, kann seit Ende Juli 2026 zum Einfallstor für Angreifer werden. Die am 25. Juli 2026 veröffentlichte Schwachstelle CVE-2026-10818 im weit verbreiteten WordPress-Plugin WPForms Pro erlaubt es einem unangemeldeten Angreifer, eine schädliche PHP-Datei auf Ihrem Server abzulegen und im schlimmsten Fall die vollständige Kontrolle über Ihre Website zu übernehmen. Betroffen sind alle Versionen bis einschließlich 1.10.1.1 – und potenziell alle Installationen unterhalb von Version 2.0.0.
WPForms ist eines der meistgenutzten Formular-Plugins für WordPress überhaupt: Über 6 Millionen aktive Installationen weltweit nutzen WPForms (Lite und Pro zusammen), allein die Pro-Version läuft laut Wordfence-Datenbank auf rund 753.368 aktiven Websites. Da WordPress im DACH-Raum einen CMS-Marktanteil von etwa 66 % hat, sind auch zahlreiche deutsche KMU betroffen. Dieser Artikel erklärt, was passiert ist, ob Sie betroffen sind und was Sie jetzt konkret tun müssen.
Am 24. Juli 2026 meldete der Sicherheitsforscher „lhking" (Ly Hoang) eine kritische Lücke im Datei-Upload-Mechanismus von WPForms Pro an das Sicherheitsunternehmen Wordfence. Einen Tag später, am 25. Juli 2026, wurde die Schwachstelle offiziell als CVE-2026-10818 veröffentlicht. Der CVSS-Schweregrad liegt bei 8.1 (High) auf einer Skala bis 10.
Der Kern des Problems: Wenn Sie in einem Ihrer Formulare ein modernes Datei-Upload-Feld nutzen (etwa damit Bewerber ihren Lebenslauf hochladen können), lädt WPForms große Dateien in mehreren Teilen (sogenannte „Chunks", also Häppchen) hoch und setzt sie am Ende wieder zusammen. Für diesen Abschluss-Schritt ist der Handler ajax_chunk_upload_finalize zuständig – und genau dort liegt der Fehler.
Ein Angreifer kann diese Lücke ausnutzen, ohne sich anzumelden, ohne dass ein Nutzer irgendetwas anklicken muss und ohne besonderes Spezialwissen. Voraussetzung ist lediglich, dass auf Ihrer Website ein öffentlich erreichbares Formular mit einem Datei-Upload-Feld existiert.
Normalerweise sollte ein Server bei einem Datei-Upload zuerst prüfen, ob die hochgeladene Datei überhaupt erlaubt ist (etwa ein PDF oder ein Bild), und sie erst dann dauerhaft speichern. WPForms Pro macht es in den verwundbaren Versionen genau umgekehrt:
wp-content/uploads/) geschrieben..php-Datei – erkannt und abgelehnt, bleibt sie trotzdem auf dem Server liegen.Ein Angreifer lädt also eine sogenannte Webshell hoch – eine PHP-Datei, mit der sich Befehle auf dem Server ausführen lassen. Obwohl die Validierung den Upload als „ungültig" markiert, verbleibt die Datei im Upload-Ordner. Aus der Server-Antwort erfährt der Angreifer den genauen Pfad zur Datei, ruft sie im Browser direkt auf – und kann fortan beliebige Befehle auf dem Server ausführen. Das bedeutet: vollständiger Zugriff auf Website, Datenbank und alle gespeicherten Daten.
Die Lücke ist als CWE-434 klassifiziert („Unrestricted Upload of File with Dangerous Type", also unkontrollierter Upload gefährlicher Dateitypen). Wordfence beschreibt sie so:
„The WPForms Pro plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 1.10.1.1 via the ajax_chunk_upload_finalize function. […] This makes it possible for unauthenticated attackers to upload files that may be executable, which makes remote code execution possible."
– Wordfence (Defiant Inc.)
Die Angriffskomplexität ist im CVSS-Vektor als „Hoch" (AC:H) eingestuft. Das bedeutet aber nicht, dass der Angriff technisch schwierig ist. Vielmehr bezieht es sich auf eine spezielle Vorbedingung: Auf Ihrer Website muss ein öffentlich zugängliches Formular mit einem Datei-Upload-Feld existieren. Ist diese Bedingung erfüllt, ist der Angriff denkbar einfach. Der Sicherheitsforscher Igal Zeifman von CyCognito bringt es auf den Punkt:
„Version alone does not settle whether a site is exposed. […] A site running an affected version with no upload fields on any public form is in a different position from one running a careers page that accepts CVs."
– Igal Zeifman, CyCognito
Mit anderen Worten: Wer WPForms Pro nutzt, aber kein einziges öffentliches Upload-Feld betreibt, hat ein Patch-Problem – wer eine Karriereseite mit Lebenslauf-Upload hat, hat ein aktives Sicherheitsrisiko.
Betroffen sind grundsätzlich alle Websites, die WPForms Pro in einer Version unterhalb von 2.0.0 einsetzen. Ein wichtiger Hinweis zur Versionsangabe: Der offizielle CVE-Datensatz nennt als obere Grenze die Version 1.10.1.1. WPForms hat jedoch danach noch die Versionen 1.10.2 (16. Juni 2026) und 1.10.2.1 (25. Juni 2026) veröffentlicht. Auch diese sind nach Herstellerangaben verwundbar, da der eigentliche Fix erst in Version 2.0.0 enthalten ist. Behandeln Sie daher jede Installation unter Version 2.0.0 als angreifbar.
Besonders gefährdet sind Websites mit öffentlichen Datei-Upload-Formularen, wie sie bei KMU sehr verbreitet sind:
Eine aktive Ausnutzung in der freien Wildbahn ist zum Zeitpunkt der Veröffentlichung (Stand 27. Juli 2026) nicht bestätigt. Der EPSS-Wert (eine Prognose zur Ausnutzungswahrscheinlichkeit in den nächsten 30 Tagen) liegt bei rund 0,4 %, und die Lücke steht nicht im KEV-Katalog der US-Behörde CISA. Entwarnung ist das aber nicht: Da der Angriff konzeptionell einfach ist und keine Anmeldung erfordert, bleibt das Risiko erhöht. Zur Einordnung: Laut Patchstack beträgt der Median bis zur ersten Massenausnutzung einer hochkritischen WordPress-Lücke gerade einmal 5 Stunden nach Veröffentlichung.
wp-content/uploads/ auf unerwartete ausführbare Dateien (Endungen wie .php, .php3, .php4, .php5, .phtml). Sichern und entfernen Sie verdächtige Dateien.wp-admin/admin-ajax.php im Zusammenhang mit WPForms-Upload-Aktionen. Auffällige Einträge können auf einen Ausnutzungsversuch hindeuten.Der Hersteller hat den Fehler bereits behoben: Der Fix ist in WPForms Pro Version 2.0.0 enthalten, die am 14. Juli 2026 – also elf Tage vor der CVE-Veröffentlichung – erschienen ist. Der Changelog beschreibt die Behebung ausdrücklich:
„Fixed: Temporary files from a rejected Modern File Upload could be left in the uploads directory when the upload failed validation."
– WPForms Changelog, Version 2.0.0
Die aktuellste verfügbare Version ist 2.0.0.2 (16. Juli 2026). Wordfence empfiehlt schlicht: „Update to version 2.0.0, or a newer patched version." Gehen Sie folgendermaßen vor:
.htaccess-Datei im Ordner wp-content/uploads/ mit dem Eintrag <Files *.php>deny from all</Files>. Bei Nginx nehmen Sie eine entsprechende Serverkonfiguration vor. Diese Maßnahme entzieht dem Angriff die Wirkung, selbst wenn eine Datei abgelegt wurde.Wird die Lücke ausgenutzt, erhält ein Angreifer potenziell Zugriff auf sämtliche gespeicherten Formulareinträge – also Kontaktdaten, Bewerbungsunterlagen oder Kundenanfragen. Damit wird aus einer technischen Schwachstelle schnell ein datenschutzrechtliches Problem.
Meldepflicht (Art. 33 DSGVO): Wenn durch die Ausnutzung personenbezogene Daten unbefugt zugänglich wurden, liegt eine meldepflichtige Datenpanne vor. Die zuständige Datenschutzaufsichtsbehörde muss in der Regel binnen 72 Stunden nach Bekanntwerden informiert werden.
Benachrichtigungspflicht (Art. 34 DSGVO): Besteht ein hohes Risiko für die Betroffenen – etwa bei sensiblen Daten wie Bewerbungs- oder Gesundheitsunterlagen – müssen auch die betroffenen Personen selbst informiert werden.
Technische Schutzpflicht (Art. 32 DSGVO): Website-Betreiber sind verpflichtet, geeignete technische Maßnahmen zum Schutz personenbezogener Daten zu treffen. Das Unterlassen eines verfügbaren Sicherheits-Updates kann als Verstoß gewertet werden. Aufsichtsbehörden sanktionieren zunehmend auch strukturelle Sicherheitslücken – nicht nur die daraus resultierenden Vorfälle.
Bußgeldrisiko: Verstöße gegen die Melde- oder Schutzpflichten können gemäß Art. 83 Abs. 4 DSGVO mit bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden, in schwerwiegenden Fällen (Art. 83 Abs. 5) sogar mit bis zu 20 Millionen Euro oder 4 %. Zur Einordnung: Das LfDI Baden-Württemberg verhängte bereits 2021 ein Bußgeld von 20.000 Euro allein wegen einer verspäteten Meldung.
Dokumentationspflicht (Art. 33 Abs. 5 DSGVO): Auch wenn Sie zu dem Schluss kommen, dass keine Meldung erforderlich ist, sollten Sie den Vorfall, Ihre Risikoabwägung und die ergriffenen Maßnahmen intern dokumentieren.
CVE-2026-10818 ist eine ernstzunehmende Schwachstelle in einem der populärsten WordPress-Plugins. Die gute Nachricht: Der Fix ist bereits verfügbar, und ein Update auf Version 2.0.0 oder neuer schließt die Lücke mit wenigen Klicks. Die schlechte Nachricht: Solange Sie eine ältere Version mit einem öffentlichen Upload-Feld betreiben, ist Ihre Website ein potenzielles Ziel – ohne dass ein Angreifer sich anmelden oder besonderes Wissen mitbringen muss.
Handeln Sie deshalb jetzt: Prüfen Sie Ihre WPForms-Version, aktualisieren Sie auf 2.0.0 oder neuer und kontrollieren Sie Ihr Upload-Verzeichnis auf verdächtige Dateien. Wenn ein sofortiges Update nicht möglich ist, deaktivieren Sie öffentliche Upload-Felder und sperren Sie die PHP-Ausführung im Upload-Ordner. Der Aufwand von wenigen Minuten steht in keinem Verhältnis zu dem Schaden, den eine kompromittierte Website und eine meldepflichtige Datenpanne nach sich ziehen können.