Zum Inhalt
Sicherheit ⚠ Sicherheits-Alert

Forminator-Forms-Lücke: Was WordPress-Betreiber jetzt tun sollten

von Max Rückerl Zuletzt aktualisiert: 22. August 2026 4 Min. Lesezeit

⚠ Sicherheitswarnung

Im beliebten Formular-Plug-in Forminator Forms (über 600.000 WordPress-Installationen) steckt eine kritische Sicherheitslücke (CVE-2026-15748, CVSS 9,8): Angreifer können ohne Anmeldung Dateien hochladen und darüber Schadcode einschleusen und ausführen. Betroffen sind alle Versionen bis einschließlich 1.56.1 – sicher ist ab 1.56.2. Wer Forminator einsetzt, sollte umgehend aktualisieren.

Worum geht es bei der Lücke?

Forminator prüft hochgeladene Dateien nicht ausreichend: Über eine manipulierte Formular-Konfiguration lässt sich die Sperre für gefährliche Dateitypen aushebeln. Dadurch kann ein nicht angemeldeter Angreifer ausführbaren Code hochladen und auf dem Server ausführen (Remote Code Execution) – im schlimmsten Fall bis zur Übernahme der Seite.

Praktische Voraussetzung ist ein Formular, das ein Datei-Upload-Feld enthält. Da Forminator genau für solche Formulare eingesetzt wird, ist das auf vielen Seiten gegeben.

Betroffene und sichere Versionen

Angabe
BetroffenForminator Forms bis einschließlich 1.56.1
Sicher (gepatcht)1.56.2 oder neuer
KritikalitätCVSS 9,8 / 10 – kritisch
Voraussetzungkein Login nötig; Formular mit Datei-Upload
Verbreitungüber 600.000 Installationen

Ist meine Seite betroffen?

Schnelle Selbstprüfung:

  • Nutzt deine WordPress-Seite das Plug-in Forminator (Forms)?
  • Ist die Version älter als 1.56.2? (Version steht im Adminbereich unter „Plugins“.)
  • Gibt es ein Formular mit Datei-Upload?

Reicht das Update – oder muss ich mehr tun?

Das Update auf 1.56.2 schließt die Lücke. Wer erst spät aktualisiert, sollte die Seite zusätzlich prüfen: auf fremde Dateien (besonders im Uploads-Ordner), unbekannte Benutzerkonten und ungewöhnliche Aktivitäten. Ein Backup hilft nur, wenn es aus der Zeit vor einer möglichen Infektion stammt.

Wir prüfen deine WordPress-Seite – für 80 € netto

Unsicher, ob deine Seite betroffen ist? Wir übernehmen die Prüfung: Wir kontrollieren, ob dein WordPress mit einer verwundbaren Forminator-Version läuft, und spielen bei Bedarf das schließende Update ein. Du erhältst eine klare Rückmeldung, ob Handlungsbedarf besteht. Eine forensische Suche nach bereits erfolgten Angriffen ist bewusst nicht Teil dieser Prüfung.

WordPress-Sicherheitscheck anfragen →

Prüfung deiner WordPress-Instanz auf diese Lücke inkl. Update für 80 € netto – ohne forensische Angriffssuche.

Häufige Fragen

Wie finde ich meine Forminator-Version?

Im WordPress-Adminbereich unter „Plugins“ neben Forminator. Ist sie älter als 1.56.2, sofort aktualisieren.

Muss ich handeln, wenn ich kein Upload-Feld nutze?

Das größte Risiko besteht bei Formularen mit Datei-Upload. Sicherheitshalber gilt aber: immer auf die aktuelle, gepatchte Version aktualisieren.

Reicht das Update aus?

Es schließt die Lücke, entfernt aber keinen bereits eingeschleusten Schadcode. Bei später Aktualisierung die Seite zusätzlich auf einen Einbruch prüfen lassen.

Wird die Lücke schon ausgenutzt?

Für kritische, unauthentifizierte Upload-Lücken tauchen erfahrungsgemäß schnell automatisierte Angriffe auf. Deshalb: nicht abwarten, sondern zeitnah aktualisieren.

Quellen

Weiterlesen

Erstgespräch

Bereit für den nächsten Schritt?

Lassen Sie uns in einem kostenlosen, unverbindlichen Gespräch herausfinden, wie wir Ihre digitale Performance und Reichweite verbessern.

Termin anfragen