{"id":1244223,"date":"2026-08-18T06:34:17","date_gmt":"2026-08-18T06:34:17","guid":{"rendered":"https:\/\/www.europesays.com\/de\/1244223\/"},"modified":"2026-08-18T06:34:17","modified_gmt":"2026-08-18T06:34:17","slug":"wordpress-plug-in-forminator-forms-kritische-luecke-erlaubt-codeschmuggel","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/1244223\/","title":{"rendered":"WordPress-Plug-in Forminator Forms: Kritische L\u00fccke erlaubt Codeschmuggel"},"content":{"rendered":"<p>IT-Forscher haben in mehreren popul\u00e4ren <a href=\"https:\/\/www.heise.de\/thema\/Wordpress\" rel=\"nofollow noopener\" target=\"_blank\">WordPress<\/a>-Plug-ins teils kritische Schwachstellen entdeckt. Sie erlauben Angreifern etwa, Schadcode einzuschleusen und auszuf\u00fchren. Betroffen sind die WordPress-Zus\u00e4tze Forminator Forms und Royal Elementor Addons.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Das IT-Sicherheitsunternehmen <a href=\"https:\/\/www.wordfence.com\/blog\/2026\/08\/600000-wordpress-sites-affected-by-arbitrary-file-upload-vulnerability-in-forminator-forms-wordpress-plugin\/\" rel=\"external noopener nofollow\" target=\"_blank\">Wordfence warnt aktuell vor einer Schwachstelle<\/a> in Forminator Forms bis einschlie\u00dflich Version 1.56.1, die nicht authentifizierten Akteuren das Hochladen beliebiger Dateien erm\u00f6glicht. In einem Eingabefeld findet keine ausreichende Pr\u00fcfung des Dateityps statt und eine Blockliste gef\u00e4hrlicher Erweiterungen l\u00e4sst sich durch geschickte Nutzung von MIME-Types umgehen. Die hochgeladenen Dateien k\u00f6nnen ausf\u00fchrbar sein, wodurch das Einschleusen und Ausf\u00fchren von Schadcode m\u00f6glich wird (CVE-2026-15748, CVSS <strong>9.8<\/strong>, Risiko \u201e<strong>kritisch<\/strong>\u201c). Die Erweiterung kommt auf mehr als 600.000 aktive Installationen, f\u00fchrt Wordfence aus. IT-Verantwortliche sollten sicherstellen, dass die fehlerbereinigte Fassung 1.56.2 oder neuere von Forminator Forms zum Einsatz kommt.<\/p>\n<p>Weiteres verbreitetes Plug-in verwundbar<\/p>\n<p>Au\u00dferdem haben die IT-Forscher von Wordfence auch in den Royal Elementor Addons zwei Schwachstellen ausgemacht. Die kommen <a href=\"https:\/\/wordpress.org\/plugins\/royal-elementor-addons\/\" rel=\"external noopener nofollow\" target=\"_blank\">laut WordPress-Plug-in-Seite<\/a> ebenfalls auf mehr als 600.000 aktive Installationen. Angreifer mit mindestens \u201eContributor\u201c-Zugriff k\u00f6nnen darin eine Server-Side-Request-Forgery-L\u00fccke missbrauchen und dadurch etwa eigentlich nicht zug\u00e4ngliche interne Systeme erreichen, er\u00f6rtern die <a href=\"https:\/\/www.wordfence.com\/threat-intel\/vulnerabilities\/wordpress-plugins\/royal-elementor-addons\/royal-addons-for-elementor-171064-authenticated-contributor-server-side-request-forgery-via-form-builder-widget-webhook-url-setting\" rel=\"external noopener nofollow\" target=\"_blank\">IT-Forscher in ihrer Analyse<\/a> (CVE-2026-17123, CVSS <strong>8.8<\/strong>, Risiko \u201e<strong>hoch<\/strong>\u201c). Au\u00dferdem k\u00f6nnen User mit Contributor-Rechten oder h\u00f6heren <a href=\"https:\/\/www.wordfence.com\/threat-intel\/vulnerabilities\/wordpress-plugins\/royal-elementor-addons\/royal-elementor-addons-171064-authenticated-contributor-stored-cross-site-scripting\" rel=\"external noopener nofollow\" target=\"_blank\">eine Cross-Site-Scripting-L\u00fccke missbrauchen<\/a> und dadurch beliebige Web-Skripte in Seiten einschleusen, die beim Aufruf dann ausgef\u00fchrt werden (CVE-2026-19217, CVSS <strong>6.4<\/strong>, Risiko \u201e<strong>mittel<\/strong>\u201c).<\/p>\n<p>Die Version 1.7.1066 der Royal Elementor Addons steht aktuell bereit und enth\u00e4lt die Schwachstellen nicht mehr. Admins sollten pr\u00fcfen, ob der aktuelle Stand bereits vorliegt, und gegebenenfalls z\u00fcgig die Aktualisierung vornehmen.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p><strong>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"IT-Forscher haben in mehreren popul\u00e4ren WordPress-Plug-ins teils kritische Schwachstellen entdeckt. Sie erlauben Angreifern etwa, Schadcode einzuschleusen und auszuf\u00fchren.&hellip;\n","protected":false},"author":2,"featured_media":1244224,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[135],"tags":[10308,29,257808,30,196,257809,190,189,1687,4970,194,191,1314,193,192,8527],"class_list":["post-1244223","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-alert","tag-deutschland","tag-forminator-forms","tag-germany","tag-it","tag-royal-elementor-addons","tag-science","tag-science-technology","tag-security","tag-sicherheitsluecken","tag-technik","tag-technology","tag-updates","tag-wissenschaft","tag-wissenschaft-technik","tag-wordpress"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/117115123719433261","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/1244223","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=1244223"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/1244223\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/1244224"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=1244223"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=1244223"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=1244223"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}