Kritische Lücke in einem Formular-Plug-in mit 600.000 Installationen
Forminator Forms (WordPress-Plug-in)
In dem Formular-Plug-in Forminator Forms wurde der Typ hochgeladener Dateien nicht ausreichend geprüft. Angreifer konnten dadurch beliebige Dateien auf den Server legen - der Einstufung nach mit 9,8 von 10 Punkten kritisch.
Betroffen sind Versionen bis einschließlich 1.56.1, behoben ist es in 1.56.2. Das Plug-in ist auf über 600.000 Websites im Einsatz. Im selben Zug wurden zwei weitere Lücken in einem Erweiterungspaket gemeldet (CVE-2026-17123, 8,8 Punkte, und CVE-2026-19217, 6,4 Punkte).
Was das für dich heißt
Ein Kontaktformular ist die Stelle, an der Fremde etwas an deinen Server schicken dürfen. Das macht sie zur meistgetesteten Stelle einer Website - und zu der, an der ein Fehler am teuersten ist.
Wenn du Dateianhänge in deinem Formular nicht brauchst, schalte sie ab. Das ist der wirksamste einzelne Handgriff: Was nicht hochgeladen werden kann, muss auch nicht geprüft werden. Und prüfe, ob dein Formular überhaupt so viel Plug-in braucht - für "Name, E-Mail, Nachricht" reichen wenige Zeilen eigener Code ohne fremde Abhängigkeit.
Die Zusammenfassung der Fakten ist mit KI-Unterstützung entstanden und wurde vor der Veröffentlichung geprüft. Die Einordnung stammt von mir. Für den Inhalt der verlinkten Seite ist deren Betreiber verantwortlich.
Kennungen CVE-2026-15748 CVE-2026-17123 CVE-2026-19217
Quelle heise online ↗