WPManageNinja gehackt: Fluent Forms Pro und Ninja Tables Pro manipuliert

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff über die Lieferkette

Angreifer kompromittierten einen vergessenen alten Update-Server von WPManageNinja, der bei der Migration von Easy Digital Downloads (EDD) versehentlich online blieb.

T1195.002 – Supply Chain Compromise: Compromise Software Supply Chain T1584 – Compromise Infrastructure
  • Alter Update-Server mit aktiven Proxy-Routing-Regeln blieb nach der Migration online
  • Proxy leitete Update-Anfragen teilweise an den kompromittierten Server weiter
  • Zeitfenster: 31.07.2026, 14:00–19:00 UTC (rund 5 Stunden)
  • WPManageNinja-Gründer räumte ein: 'This was our fault. That old server should have been switched off.'
PHASE 2/6 · Auslieferung des Schadcodes

Über den offiziellen Update-Weg wurden manipulierte Plugin-Versionen an sicherheitsbewusste Website-Betreiber ausgeliefert.

T1195.001 – Supply Chain Compromise: Compromise Software Dependencies and Development Tools T1059.007 – Command and Scripting Interpreter
  • Betroffen: Fluent Forms Pro 6.2.7 und Ninja Tables Pro 5.2.11
  • Schadcode versteckt in class-license-sync.php und NinjaTableDataSync.php
  • Auch automatische Updates lieferten die manipulierten Versionen aus
  • 1.368 Kunden benachrichtigt, ~295 Accounts luden die manipulierte Version herunter
PHASE 3/6 · Rechteausweitung / Backdoor-Zugang

Die Malware richtete einen passwortlosen Administrator-Zugang ein, mit dem Angreifer sich direkt ins wp-admin einloggen konnten.

T1136.001 – Create Account: Local Account T1078 – Valid Accounts
  • Einrichtung eines login_key für passwortlosen Admin-Login
  • Jede Website erhielt eigenen Token und eigenen login_key
  • Zitat Forscher: 'The login_key is a login to wp-admin without a password.'
  • Potenzieller Vollzugriff auf Kundendaten, Formulareingaben und Benutzerdaten
PHASE 4/6 · Command-and-Control-Kommunikation

Der Schadcode verband infizierte Websites mit einem externen Steuerungsserver der Angreifer.

T1071.001 – Application Layer Protocol: Web Protocols T1041 – Exfiltration Over C2 Channel
  • C2-Server unter der Adresse apii.observer
  • Jede infizierte Website meldete sich mit eigenem Token 'nach Hause'
  • Angreifer hatten funktionierende Admin-Tür auf jeder infizierten Website
PHASE 5/6 · Verschleierung

Die Malware tarnte ihre Spuren in der Datenbank als harmlose System-Einträge.

T1027 – Obfuscated Files or Information T1564 – Hide Artifacts
  • Tarnung als WordPress-Transients (z. B. _site_transient_update_meta)
  • Unauffällige Dateinamen wie class-license-sync.php
  • Getarnte Einträge in der Tabelle wp_options / option_value
PHASE 6/6 · Persistenz

Über WP-Cron-Jobs richtete die Malware einen Selbsterhaltungsmechanismus ein, der ein bloßes Löschen der Dateien nutzlos machte.

T1053.005 – Scheduled Task/Job: Cron T1546 – Event Triggered Execution
  • Cron-Hooks: wp_update_check_schedule und wp_license_verify_schedule
  • Malware rief sich zweimal täglich selbst wieder auf
  • Reines Löschen der Dateien führt zur Neuinstallation der Malware
  • Bereinigung erfordert Salt-Rotation und Zurücksetzen aller Admin-Passwörter
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von diesem Vorfall betroffen?
Betroffen sind Sie potenziell, wenn Sie Fluent Forms Pro oder Ninja Tables Pro nutzen und Ihre Website am 31. Juli 2026 zwischen 16:00 und 21:00 Uhr deutscher Zeit ein Update durchgeführt hat – manuell oder automatisch. Konkret geht es um die manipulierten Versionen Fluent Forms Pro 6.2.7 und Ninja Tables Pro 5.2.11. Die kostenlosen Varianten aus dem WordPress-Verzeichnis waren nicht betroffen.
Wie kann ich prüfen, ob meine Website infiziert ist?
Prüfen Sie in der WordPress-Datenbank (Tabelle wp_options), ob der Text 'apii.observer' oder die Cron-Hooks 'wp_update_check_schedule' bzw. 'wp_license_verify_schedule' vorkommen. Kontrollieren Sie zudem die Administrator-Konten auf unbekannte Einträge und suchen Sie im Ordner 'wp-content/uploads/' nach unerwarteten PHP-Dateien. Suchen Sie außerdem in den Plugin-Verzeichnissen nach verdächtigen Dateien wie 'class-license-sync.php' oder 'NinjaTableDataSync.php'.
Was muss ich jetzt konkret tun, um die Malware zu entfernen?
Löschen Sie das betroffene Plugin vollständig (nicht nur deaktivieren) und installieren Sie eine saubere Version neu – Fluent Forms Pro 6.2.8 oder neuer bzw. Ninja Tables Pro 5.2.13 oder neuer. Bereinigen Sie anschließend die Datenbank von den manipulierten Optionen und Cron-Events, rotieren Sie die WordPress-Salts in der wp-config.php und setzen Sie alle Administrator-Passwörter zurück. Ein einfaches Update genügt nicht, da sich die Malware über Cron-Jobs selbst wiederherstellt.
Reicht es, wenn ich einfach das Plugin aktualisiere?
Nein, ein simples Update reicht nicht aus. Die Malware richtet über WP-Cron-Jobs einen Selbsterhaltungsmechanismus ein, der sich zweimal täglich selbst wieder aufruft. Sie müssen das Plugin vollständig löschen, die Datenbank bereinigen, die Salts rotieren und alle Admin-Passwörter zurücksetzen – erst dann ist die Website sicher.
Muss ich den Vorfall nach DSGVO an eine Behörde melden?
In der Regel ja. Da die Malware einen passwortlosen Admin-Zugang etablierte, hatten Angreifer potenziell Vollzugriff auf alle Kunden-, Formular- und Benutzerdaten, was ein hohes Risiko darstellt. Gemäß Art. 33 DSGVO muss eine solche Datenpanne möglichst binnen 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde gemeldet werden. Zudem müssen ggf. nach Art. 34 DSGVO die betroffenen Personen informiert werden.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.