Alle Beiträge
WordPress

Kritische Lücke in einem Formular-Plug-in mit 600.000 Installationen

Forminator Forms (WordPress-Plug-in)

In dem Formular-Plug-in Forminator Forms wurde der Typ hochgeladener Dateien nicht ausreichend geprüft. Angreifer konnten dadurch beliebige Dateien auf den Server legen - der Einstufung nach mit 9,8 von 10 Punkten kritisch.

Betroffen sind Versionen bis einschließlich 1.56.1, behoben ist es in 1.56.2. Das Plug-in ist auf über 600.000 Websites im Einsatz. Im selben Zug wurden zwei weitere Lücken in einem Erweiterungspaket gemeldet (CVE-2026-17123, 8,8 Punkte, und CVE-2026-19217, 6,4 Punkte).

Was das für dich heißt

Ein Kontaktformular ist die Stelle, an der Fremde etwas an deinen Server schicken dürfen. Das macht sie zur meistgetesteten Stelle einer Website - und zu der, an der ein Fehler am teuersten ist.

Wenn du Dateianhänge in deinem Formular nicht brauchst, schalte sie ab. Das ist der wirksamste einzelne Handgriff: Was nicht hochgeladen werden kann, muss auch nicht geprüft werden. Und prüfe, ob dein Formular überhaupt so viel Plug-in braucht - für "Name, E-Mail, Nachricht" reichen wenige Zeilen eigener Code ohne fremde Abhängigkeit.

Die Zusammenfassung der Fakten ist mit KI-Unterstützung entstanden und wurde vor der Veröffentlichung geprüft. Die Einordnung stammt von mir. Für den Inhalt der verlinkten Seite ist deren Betreiber verantwortlich.

Nächster Schritt

Betrifft dich das?

Welche Plug-ins auf deiner Seite laufen, siehst du nur im Verwaltungsbereich deiner Website selbst - von außen ist das nicht zuverlässig zu erkennen. Der Website-Test beantwortet dafür die Frage davor: welches System überhaupt läuft und ob dessen Version noch aktuell ist.

Kostenlos und unverbindlich