Veröffentlicht am 02.08.2026
Wer am 31. Juli 2026 zwischen 16:00 und 21:00 Uhr deutscher Zeit ein Update für die WordPress-Plugins Fluent Forms Pro oder Ninja Tables Pro installiert hat – womöglich sogar automatisch, ohne es zu merken –, hat sich unter Umständen eine Hintertür auf die eigene Website geholt. Nicht durch einen Fehler, nicht durch ein schwaches Passwort, sondern über den offiziellen Update-Server des Herstellers. Genau das macht diesen Vorfall so heimtückisch: Betroffen sind ausgerechnet jene Website-Betreiber, die alles richtig gemacht und ihre Plugins vorbildlich aktuell gehalten haben.
In diesem Artikel erklären wir, was genau passiert ist, ob Ihre Website betroffen sein könnte, wie Sie das überprüfen und was Sie jetzt konkret tun müssen – inklusive der wichtigen DSGVO-Frage, ob Sie den Vorfall an eine Behörde melden müssen.
Am 31. Juli 2026 wurde die Update-Infrastruktur des Herstellers WPManageNinja missbraucht, um manipulierte Versionen zweier weit verbreiteter Plugins auszuliefern. Konkret handelt es sich um:
Das kritische Zeitfenster dauerte rund fünf Stunden – von 14:00 bis 19:00 UTC, was 16:00 bis 21:00 Uhr deutscher Sommerzeit entspricht. Wer in diesem Zeitraum eines dieser Plugins aktualisierte, lud eine mit Schadcode versehene Version herunter. Das betraf auch alle, die automatische Updates aktiviert hatten – ein Umstand, der die Sache besonders tückisch macht, denn Auto-Updates gelten eigentlich als Sicherheits-Best-Practice.
Nach Angaben von WPManageNinja wurden 1.368 Kunden vorsorglich benachrichtigt. Davon haben nachweislich rund 295 Kunden-Accounts die manipulierte Version tatsächlich heruntergeladen. WPManageNinja reagierte noch am selben Tag: Der Server wurde abgeschaltet, der Angreifer-Zugang entfernt und saubere Versionen veröffentlicht.
Dieser Vorfall ist ein klassischer Supply-Chain-Angriff – ein Angriff, bei dem nicht Ihre Website direkt attackiert wird, sondern die Lieferkette dahinter: hier der Update-Server des Herstellers. Der Schadcode steckte also nicht in einer Sicherheitslücke des Plugins selbst, sondern wurde über den vertrauenswürdigen Verteilungsweg eingeschleust.
Wie konnte das passieren? WPManageNinja hatte in der Vergangenheit sein Bezahl- und Auslieferungssystem von der Software „Easy Digital Downloads“ (EDD) auf ein eigenes System umgestellt. Bei dieser Migration blieb ein alter Update-Server versehentlich online – inklusive sogenannter Proxy-Routing-Regeln, die Anfragen weiterleiten. Angreifer drangen in diesen vergessenen Server ein. Wenn eine Website nun ein Update anforderte, leitete der Proxy die Anfrage teilweise an den kompromittierten Server weiter, der die manipulierte Version auslieferte.
Der eingeschleuste Schadcode – versteckt etwa in Dateien mit den unauffälligen Namen class-license-sync.php (bei Fluent Forms Pro) oder NinjaTableDataSync.php (bei Ninja Tables Pro) – tat mehrere Dinge:
Ein Sicherheitsforscher fasste die Tragweite in einer Analyse auf Reddit prägnant zusammen:
„Jede Website hat ihren eigenen Token und ihren eigenen login_key. Der login_key ist ein Login ins wp-admin ohne Passwort. Das ist also nicht nur eine Website, die nach Hause telefoniert. Jemand hatte eine funktionierende Admin-Tür auf jeder infizierten Website – so lange, wie der Datenbankeintrag dort stand.“ (Security Researcher, Reddit)
Betroffen sind Sie potenziell, wenn alle der folgenden Punkte zutreffen:
Da automatische Updates oft unbemerkt im Hintergrund laufen, sollten Sie sich nicht darauf verlassen, dass Sie „ja gar kein Update gemacht“ haben. Prüfen Sie im Zweifel aktiv nach – die folgenden Schritte zeigen, wie.
Gehen Sie die folgenden vier Prüfschritte durch. Wenn Sie sich technisch unsicher fühlen, ziehen Sie einen Dienstleister hinzu – aber warten Sie damit nicht.
Unabhängig davon, ob Sie bereits Anzeichen einer Infektion gefunden haben: Wenn Ihre Website im kritischen Zeitfenster aktualisiert wurde, sollten Sie auf Nummer sicher gehen und bereinigen. Wichtig ist die Reihenfolge – ein simples Update reicht nicht, weil sich die Malware selbst wiederherstellt.
Der Hersteller selbst hat den Fehler offen eingeräumt. Gründer Shahjahan Jewel schrieb im offiziellen Vorfallbericht:
„This was our fault. That old server should have been switched off when we finished migrating away from EDD... We let you down here, and I am sorry.“ – zu Deutsch sinngemäß: „Das war unser Fehler. Dieser alte Server hätte abgeschaltet werden müssen, als wir die Migration weg von EDD abgeschlossen haben. Wir haben Sie hier im Stich gelassen, und es tut mir leid.“
Für deutsche KMU ist das die vielleicht wichtigste Frage – und sie hat rechtliche Konsequenzen. Da die Malware einen vollwertigen, passwortlosen Admin-Zugang eingerichtet hat, hatten Angreifer potenziell Zugriff auf alle Daten der betroffenen Website: Kundendaten, Formulareingaben (gerade bei einem Formular-Plugin wie Fluent Forms hochrelevant) und Benutzerdaten.
Damit liegt im Fall einer bestätigten Infektion in aller Regel eine Verletzung des Schutzes personenbezogener Daten im Sinne der DSGVO vor. Nach Art. 33 DSGVO müssen Verantwortliche eine solche Datenpanne unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde melden – es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten der betroffenen Personen.
Angesichts eines potenziellen Vollzugriffs auf personenbezogene Daten ist von einem hohen Risiko auszugehen. Das bedeutet in der Praxis: Wenn Sie eine Infektion feststellen, müssen Sie den Vorfall in aller Regel melden. Zusätzlich kann nach Art. 34 DSGVO eine Pflicht bestehen, auch die betroffenen Personen selbst zu informieren. Ein Versäumnis der Meldepflicht kann erhebliche Bußgelder nach sich ziehen. Dokumentieren Sie daher Ihre Prüfung und Ihre Bereinigungsschritte sorgfältig – das ist auch für die eigene Nachweisführung wichtig.
Supply-Chain-Angriffe sind besonders perfide, weil sie die klassischen Schutzmaßnahmen umgehen. Ein starkes Passwort, eine Web Application Firewall (ein Schutzfilter vor der Website) oder Zwei-Faktor-Authentifizierung nützen wenig, wenn die Bedrohung über den vertrauenswürdigen Update-Kanal ins Haus kommt. Getroffen werden – wie in diesem Fall – gerade die sicherheitsbewussten Betreiber, die ihre Software gewissenhaft aktuell halten.
Dass dies kein Einzelfall bleibt, zeigen die Zahlen: Laut dem Verizon Data Breach Investigations Report waren im Jahr 2025 30 Prozent aller Sicherheitsvorfälle mit Drittanbietern verbunden – also mit der Lieferkette. Und im WordPress-Ökosystem allein wurden 2025 nach Angaben von Patchstack 11.334 neue Schwachstellen entdeckt. Das Plugin-Ökosystem ist die größte Stärke von WordPress – und zugleich seine größte Angriffsfläche.
Der WPManageNinja-Vorfall zeigt, dass „Updates immer sofort einspielen“ zwar richtig bleibt – aber allein nicht mehr genügt. Wenn Sie Fluent Forms Pro oder Ninja Tables Pro einsetzen und Ihre Website am 31. Juli 2026 zwischen 16:00 und 21:00 Uhr deutscher Zeit ein Update erhalten hat, prüfen Sie jetzt aktiv nach den oben genannten Schritten. Finden Sie Anzeichen einer Infektion, reicht ein einfaches Neu-Update nicht: Sie müssen das Plugin sauber neu installieren, die Datenbank und die bösartigen Cron-Jobs bereinigen, die Salts rotieren und alle Admin-Passwörter zurücksetzen.
Und vergessen Sie die rechtliche Seite nicht: Bei einer bestätigten Infektion ist der Vorfall für deutsche KMU in aller Regel meldepflichtig – und die 72-Stunden-Frist läuft ab dem Zeitpunkt, an dem Sie davon Kenntnis erlangen. Handeln Sie deshalb zügig, gründlich und dokumentiert. Wer sauber bereinigt und korrekt meldet, minimiert sowohl das technische als auch das rechtliche Risiko.