24.08.2026

Kritische Schwachstellen in WordPress-Plugins:

Forminator Forms und Royal Elementor Addons.

  

In zwei weit verbreiteten WordPress-Plugins wurden aktuelle Sicherheitslücken entdeckt. Betroffen sind Forminator Forms und Royal Elementor Addons. Besonders kritisch ist eine Schwachstelle in Forminator Forms: Unter bestimmten Voraussetzungen können Bedrohungsakteure ohne gültige Zugangsdaten Schadcode auf einer WordPress-Webseite ausführen und diese im schlimmsten Fall vollständig übernehmen. Das Plugin ist auf mehr als 600.000 WordPress-Webseiten aktiv.

Auch in Royal Elementor Addons wurde eine Sicherheitslücke bekannt, über die Angreifer eine WordPress-Webseite für Zugriffe auf interne Systeme missbrauchen könnten.

In diesem Beitrag geben wir einen Überblick über die beiden Schwachstellen, erklären, welche Versionen betroffen sind, und zeigen, welche Maßnahmen Betreiber von WordPress-Webseiten jetzt ergreifen sollten.

1. Kritische Schwachstelle in Forminator Forms

Was ist passiert?

Im WordPress-Plug-in Forminator Forms wurde die kritische Sicherheitslücke CVE-2026-15748 entdeckt. Das Plug-in wird unter anderem verwendet, um Kontaktformulare, Umfragen und andere Formulare auf WordPress-Webseiten einzubinden.

Die Schwachstelle betrifft Versionen bis einschließlich 1.56.1 und ermöglicht es Angreifern unter bestimmten Voraussetzungen, manipulierte Dateien auf den Webserver hochzuladen. Besonders kritisch: Für einen Angriff werden keine gültigen Zugangsdaten benötigt.

Voraussetzung für einen erfolgreichen Angriff ist, dass auf der betroffenen Webseite ein mit Forminator erstelltes Formular sowohl ein Feld für Datei-Uploads als auch ein Auswahlfeld enthält.

Für den Angriff sind keine gültigen Zugangsdaten erforderlich. Stattdessen nutzen die Angreifer die Schwachstellen, um Sicherheitsmechanismen zu umgehen und die Kontrolle über eine verwundbare WordPress-Installation zu übernehmen. Nach einer erfolgreichen Kompromittierung können unter anderem Webshells (Programme, die Angreifern einen dauerhaften Fernzugriff auf den Server ermöglichen) oder andere Hintertüren installiert, Webseiten manipuliert, Schadsoftware verbreitet oder vertrauliche Daten entwendet werden.

Was kann ich tun?

Wir empfehlen Unternehmen und Webseitenbetreibern folgende Maßnahmen:

  1. Prüfen Sie, ob Forminator Forms auf Ihrer WordPress-Webseite installiert ist und welche Version eingesetzt wird.
  2. Aktualisieren Sie das Plug-in umgehend, wenn Version 1.56.1 oder älter installiert ist. Die Schwachstelle wurde mit Version 1.56.2 behoben. Installieren Sie nach Möglichkeit die aktuellste verfügbare Version.
  3. Überprüfen Sie die WordPress-Installation vorsorglich auf verdächtige Veränderungen, insbesondere auf unbekannte Dateien, neue Administrator-Benutzer oder unerwartete Änderungen an bestehenden Benutzerkonten.
  4. Prüfen Sie die Protokolle (Logs) des Webservers auf ungewöhnliche Datei-Uploads und verdächtige Zugriffe.
  5. Sollten Hinweise auf eine Kompromittierung vorliegen, sollte der Vorfall genauer untersucht werden. Ein Sicherheitsupdate allein entfernt bereits eingeschleuste Schadsoftware oder Hintertüren nicht.

 

Weitere Informationen zur Schwachstelle finden Sie bei Wordfence sowie bei All About Security

2. Sicherheitslücke in Royal Elementor Addons

Was ist passiert?

Auch im WordPress-Plugin Royal Elementor Addons wurde eine Sicherheitslücke entdeckt. Die Schwachstelle CVE-2026-17123 betrifft laut GitHub Advisory Versionen bis einschließlich 1.7.1064 und wurde mit einem CVSS-Wert von 8,8 von 10 Punkten als „hoch“ eingestuft.

Anders als bei der Schwachstelle in Forminator Forms benötigt ein Angreifer hierfür bereits ein WordPress-Benutzerkonto mit mindestens Contributor- bzw. Mitarbeiter-Rechten. Sollten sich Kriminelle allerdings bereits Zugang zu einer WordPress-Webseite verschafft haben – beispielsweise durch die Ausnutzung der oben beschriebenen Schwachstelle in Forminator Forms – können sie sich unter Umständen ein Benutzerkonto mit den erforderlichen Rechten anlegen und anschließend auch die Schwachstelle in Royal Elementor Addons ausnutzen. Auf diese Weise können mehrere Schwachstellen miteinander verkettet werden.

Hinweis: Auch bereits bekannte und noch nicht geschlossene WordPress-Schwachstellen werden weiterhin von Kriminellen ausgenutzt. Auf entsprechende Angriffsmöglichkeiten und den Einsatz von Webshells als dauerhafte Hintertür haben wir bereits in unserer Gefahrenwarnung zu WP2Shell hingewiesen.

Wie kann die Schwachstelle ausgenutzt werden?

Bei der Schwachstelle handelt es sich um eine sogenannte Server-Side Request Forgery (SSRF). Vereinfacht gesagt kann ein Angreifer den betroffenen Webserver dazu bringen, in seinem Auftrag Anfragen an andere Systeme zu senden.

Dadurch könnte die WordPress-Webseite als Ausgangspunkt für Zugriffe auf interne Systeme und Dienste missbraucht werden, die normalerweise nicht direkt aus dem Internet erreichbar sind. Auf diese Weise könnten Angreifer interne Informationen abfragen oder verändern.

Was kann ich tun?

Wir empfehlen Unternehmen und Webseitenbetreibern folgende Maßnahmen:

  1. Prüfen Sie, ob Royal Elementor Addons auf Ihrer WordPress-Webseite installiert ist und welche Version verwendet wird.
  2. Updaten Sie das WordPress CMS auf die aktuellste verfügbare Version, um eine Schwachstellenverkettung über WP2Shell oder XSS2Shell zu verhindern
  3. Prüfen Sie beim Hersteller, ob eine aktualisierte Version zur Verfügung steht, in der die Schwachstelle behoben wurde. Derzeit weist das GitHub Security Advisory noch keine konkrete gepatchte Version aus.
  4. Überprüfen Sie die vorhandenen WordPress-Benutzerkonten und deren Berechtigungen. Entfernen Sie nicht mehr benötigte Konten und vergeben Sie nur die Rechte, die tatsächlich erforderlich sind.
  5. Prüfen Sie bei einem Verdacht auf einen Angriff die Webserver- und WordPress-Protokolle auf ungewöhnliche Aktivitäten und verdächtige, ausgehende Verbindungen.

Die aktuellen Schwachstellen zeigen erneut, dass nicht nur WordPress selbst, sondern auch installierte Plugins regelmäßig überprüft und aktualisiert werden müssen. Unternehmen sollten daher prüfen, welche Erweiterungen auf ihren WordPress-Webseiten eingesetzt werden, nicht benötigte Plug-ins entfernen und verfügbare Sicherheitsupdates zeitnah installieren. 

Ein weiterer Hinweis: Aktivieren Sie nach Möglichkeit automatische Updates für vertrauenswürdige WordPress-Plug-ins, damit wichtige Sicherheitsupdates zeitnah installiert werden. 

Aus der Praxis

In unseren aktuellen Incident-Response-Fällen beobachten wir vermehrt Angriffe auf WordPress-Webseiten, bei denen bekannte Schwachstellen im CMS oder in Plug-ins ausgenutzt werden. Die Folgen reichen von der vollständigen Übernahme der Webseite und dem Diebstahl von Zugangsdaten bis hin zur Entwendung sensibler Kundendaten. Häufig sind veraltete und nicht rechtzeitig aktualisierte Systeme die Ursache.

Wir empfehlen daher ein konsequentes Patch-Management für WordPress und alle eingesetzten Plug-ins. Zusätzlich kann eine Web Application Firewall (WAF) helfen, Angriffsversuche frühzeitig zu erkennen und zu blockieren.

Sie möchten über aktuelle Bedrohungen und Sicherheitslücken informiert bleiben?

Abonnieren Sie unseren Newsletter und erhalten Sie wichtige Warnmeldungen, Handlungsempfehlungen und Einschätzungen zu aktuellen Cyberrisiken direkt in Ihr Postfach.

Quellen & weiterführende Informationen

 

Forminator Forms – CVE-2026-15748

  1. Wordfence – Analyse der Schwachstelle https://www.wordfence.com/blog/2026/08/600000-wordpress-sites-affected-by-arbitrary-file-upload-vulnerability-in-forminator-forms-wordpress-plugin/
  2. Wordfence – Vulnerability Intelligence / technische Details https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/forminator/forminator-forms-1561-unauthenticated-arbitrary-file-upload-via-forged-upload-field-configuration
  3. Heise Security – Forminator Forms https://www.heise.de/news/WordPress-Plug-in-Forminator-Forms-Kritische-Luecke-erlaubt-Codeschmuggel-11416793.html
  4. All About Security – Forminator Forms
    https://www.all-about-security.de/forminator-forms-luecke-beim-datei-upload-betrifft-ueber-600-000-wordpress-seiten/

 

Royal Elementor Addons – CVE-2026-17123

  1. GitHub Security Advisory – aktuelle Schwachstelle
    https://github.com/advisories/GHSA-mgg8-m984-r93c