Forminator-Forms-Lücke: Was WordPress-Betreiber jetzt tun sollten
⚠ Sicherheitswarnung
Im beliebten Formular-Plug-in Forminator Forms (über 600.000 WordPress-Installationen) steckt eine kritische Sicherheitslücke (CVE-2026-15748, CVSS 9,8): Angreifer können ohne Anmeldung Dateien hochladen und darüber Schadcode einschleusen und ausführen. Betroffen sind alle Versionen bis einschließlich 1.56.1 – sicher ist ab 1.56.2. Wer Forminator einsetzt, sollte umgehend aktualisieren.
Worum geht es bei der Lücke?
Forminator prüft hochgeladene Dateien nicht ausreichend: Über eine manipulierte Formular-Konfiguration lässt sich die Sperre für gefährliche Dateitypen aushebeln. Dadurch kann ein nicht angemeldeter Angreifer ausführbaren Code hochladen und auf dem Server ausführen (Remote Code Execution) – im schlimmsten Fall bis zur Übernahme der Seite.
Praktische Voraussetzung ist ein Formular, das ein Datei-Upload-Feld enthält. Da Forminator genau für solche Formulare eingesetzt wird, ist das auf vielen Seiten gegeben.
Betroffene und sichere Versionen
| Angabe | |
|---|---|
| Betroffen | Forminator Forms bis einschließlich 1.56.1 |
| Sicher (gepatcht) | 1.56.2 oder neuer |
| Kritikalität | CVSS 9,8 / 10 – kritisch |
| Voraussetzung | kein Login nötig; Formular mit Datei-Upload |
| Verbreitung | über 600.000 Installationen |
Ist meine Seite betroffen?
Schnelle Selbstprüfung:
- ✓Nutzt deine WordPress-Seite das Plug-in Forminator (Forms)?
- ✓Ist die Version älter als 1.56.2? (Version steht im Adminbereich unter „Plugins“.)
- ✓Gibt es ein Formular mit Datei-Upload?
Reicht das Update – oder muss ich mehr tun?
Das Update auf 1.56.2 schließt die Lücke. Wer erst spät aktualisiert, sollte die Seite zusätzlich prüfen: auf fremde Dateien (besonders im Uploads-Ordner), unbekannte Benutzerkonten und ungewöhnliche Aktivitäten. Ein Backup hilft nur, wenn es aus der Zeit vor einer möglichen Infektion stammt.
Wir prüfen deine WordPress-Seite – für 80 € netto
Unsicher, ob deine Seite betroffen ist? Wir übernehmen die Prüfung: Wir kontrollieren, ob dein WordPress mit einer verwundbaren Forminator-Version läuft, und spielen bei Bedarf das schließende Update ein. Du erhältst eine klare Rückmeldung, ob Handlungsbedarf besteht. Eine forensische Suche nach bereits erfolgten Angriffen ist bewusst nicht Teil dieser Prüfung.
Prüfung deiner WordPress-Instanz auf diese Lücke inkl. Update für 80 € netto – ohne forensische Angriffssuche.
Häufige Fragen
Wie finde ich meine Forminator-Version?
Im WordPress-Adminbereich unter „Plugins“ neben Forminator. Ist sie älter als 1.56.2, sofort aktualisieren.
Muss ich handeln, wenn ich kein Upload-Feld nutze?
Das größte Risiko besteht bei Formularen mit Datei-Upload. Sicherheitshalber gilt aber: immer auf die aktuelle, gepatchte Version aktualisieren.
Reicht das Update aus?
Es schließt die Lücke, entfernt aber keinen bereits eingeschleusten Schadcode. Bei später Aktualisierung die Seite zusätzlich auf einen Einbruch prüfen lassen.
Wird die Lücke schon ausgenutzt?
Für kritische, unauthentifizierte Upload-Lücken tauchen erfahrungsgemäß schnell automatisierte Angriffe auf. Deshalb: nicht abwarten, sondern zeitnah aktualisieren.