Das Formular-Plugin Forminator von WPMU DEV enthielt bis Version 1.57.2 zwei Lücken, über die Angreifer ohne Konto JavaScript in WordPress-Websites einschleusen konnten. Die korrigierte Version 1.57.2.1 steht seit dem 17. September bereit, laut wordpress.org liefen am 2. Oktober aber noch rund 44 Prozent der über 600.000 Installationen auf Versionen vor 1.57.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenStellen Sie sich vor, ein Unbekannter schickt über Ihr Forminator-Formular eine harmlos wirkende Anfrage. Beim Öffnen der Einsendung im Backend kann Ihr Browser dann sein Skript ausführen. Ein Benutzerkonto auf der Website braucht der Angreifer dafür nicht.[1]
Das Wichtigste in Kürze
- Zwei Lücken in Forminator bis Version 1.57.2 erlauben gespeichertes Cross-Site-Scripting ohne Anmeldung.
- Version 1.57.2.1 vom 17. September 2026 schließt beide, aktuell ist 1.57.3.
- Aktive Angriffe sind bis zum 2. Oktober nicht belegt.
- Nach einer Kompromittierung prüfen Betreiber die Meldepflicht nach Art. 33 DSGVO.
Was steckt hinter den beiden Forminator-Lücken?

Beide Lücken erlauben gespeichertes Cross-Site-Scripting: Angreifer ohne Konto legen über ein Formular JavaScript ab, das später im Browser eines Nutzers läuft. Forminator bereinigte die Eingaben nicht ausreichend und maskierte sie bei der Ausgabe nicht.[2] Den Fix enthält Version 1.57.2.1, wie der Quelltextvergleich im Plugin-Verzeichnis zeigt.[4]
Die Voraussetzungen unterscheiden sich. Bei CVE-2026-85235 muss ein Administrator die präparierte Einsendung öffnen und einen eingeschleusten Link anklicken.[3] CVE-2026-92144 kommt ohne diesen Klick aus.[2] Läuft der Code im Browser eines Administrators, können Angreifer dessen Sitzung nutzen, etwa für ein zusätzliches Admin-Konto.
Wordfence bewertet beide Lücken mit CVSS 3.1: 7,2, also hoch.[2] Auf der Stufenleiter von der Offenlegung bis zur Angriffswelle steht der Fall bei „Patch verfügbar“: Exploit-Code oder Angriffe fanden wir bis zum 2. Oktober nicht, im CISA-Katalog ausgenutzter Lücken fehlen beide CVEs. Laut Versionsstatistik von wordpress.org liefen zugleich rund 44 Prozent der Installationen auf Versionen vor 1.57,[5] rechnerisch rund 264.000 von mehr als 600.000.
Warum werden Formular-Plugins so oft zum Einfallstor?
Formular-Plugins nehmen Eingaben von Unbekannten an und zeigen sie im Backend wieder an; fehlt eine Maskierung, läuft Besuchertext als Code mit den Rechten des Betrachters. Die WordPress-Absicherung per Nonce hilft dagegen nicht. Eine Nonce wehrt gefälschte Anfragen fremder Seiten ab, prüft aber keine Identität. Ein öffentliches Formular liefert das Token an jeden Besucher aus.[2]
Über CVE-2025-6463 konnten Angreifer im Juli 2025 ohne Anmeldung beliebige Dateien löschen lassen, etwa die wp-config.php (CVSS 8,8).[6] Zwischen dem 18. August und dem 17. September 2026 verzeichnet das Changelog zwölf Versionen mit Sicherheitskorrekturen.[7] Im September musste auch der Konkurrent Gravity Forms eine kritische Upload-Lücke schließen.
Forminator-Sicherheit seit 2025
Zwölf Sicherheitsversionen in einem Monat zeigen, wie viel Angriffsfläche ein Formular bietet, das Eingaben von jedem Fremden annimmt. Forminator gehört deshalb zu den Plugins, die keine Woche ohne automatische Updates laufen sollten.
Michael Dobler, Herausgeber Dr. Web
Was sollten Betreiber von Forminator-Websites jetzt tun?
Für Agenturen mit vielen Kundensites zählt das Tempo, wie schon die Lückenserie im Mai gezeigt hat. Diese Schritte empfehlen sich:
- Bis zum Update: Öffnen Sie keine neuen Einsendungen und klicken Sie keine Links darin an.
- Aktualisieren: Spielen Sie mindestens Version 1.57.2.1 ein, besser gleich 1.57.3.
- Auto-Updates prüfen: Aktivieren Sie in der Plugin-Übersicht automatische Updates für Forminator.
- Spuren suchen: Prüfen Sie Benutzer- und Plugin-Liste auf unbekannte Admin-Konten und Erweiterungen.
- Meldepflicht klären: Formulareinträge enthalten Namen und Kontaktdaten. Nach einem Angriff melden Verantwortliche den Vorfall binnen 72 Stunden der Datenschutzaufsicht, außer ein Risiko für die Betroffenen ist unwahrscheinlich (Art. 33 DSGVO).[8]
Viele Managed-Hoster spielen Plugin-Updates zentral ein, passende Anbieter listet der WordPress-Hosting-Vergleich. Für den Ernstfall gehört ein aktuelles Backup dazu, Werkzeuge finden Sie im Vergleich der Backup-Plugins für WordPress.
FAQ: Wie gefährlich sind die Forminator-Lücken für über 600.000 WordPress-Installationen?
Ist Forminator sicher?
Forminator ist ab Version 1.57.2.1 gegen die beiden im Oktober 2026 veröffentlichten Lücken CVE-2026-92144 und CVE-2026-85235 abgesichert. Das Plugin hatte in den vergangenen Jahren wiederholt Sicherheitslücken, darunter 2025 eine Lücke zum Löschen beliebiger Dateien. Zeitnahe Updates gehören deshalb fest zum Betrieb.
Was ist Stored Cross-Site-Scripting?
Beim gespeicherten Cross-Site-Scripting legt ein Angreifer Schadcode in einer Website ab, etwa über ein Formular. Der Code läuft später im Browser jedes Nutzers, der die präparierte Seite öffnet. Trifft der Code einen angemeldeten Administrator, kann der Angreifer dessen Rechte nutzen.
Wie aktiviere ich automatische Updates für ein WordPress-Plugin?
Unter Plugins, Installierte Plugins klicken Sie in der Spalte „Automatische Aktualisierungen“ beim gewünschten Plugin auf „Automatische Aktualisierungen aktivieren“. WordPress spielt neue Versionen dann selbstständig ein. Hoster und Wartungsdienste bieten zusätzlich eine zentrale Update-Verwaltung für viele Websites an.
Muss ich einen Hackerangriff auf meine Website nach DSGVO melden?
Ja, eine Datenpanne mit personenbezogenen Daten melden Sie nach Art. 33 DSGVO binnen 72 Stunden der zuständigen Aufsichtsbehörde, außer ein Risiko für die Betroffenen ist unwahrscheinlich. Bei hohem Risiko informieren Sie nach Art. 34 DSGVO zusätzlich die Betroffenen selbst.
Woran erkenne ich, ob meine WordPress-Website gehackt wurde?
Typische Anzeichen sind unbekannte Administrator-Konten, Plugins oder Dateien, die niemand installiert hat, Weiterleitungen auf fremde Seiten sowie Warnungen von Google oder vom Hoster. Gewissheit bringen ein Sicherheits-Scanner und der Abgleich der Dateien mit einem sauberen Backup.
Quellen
[1] NVD: CVE-2026-92144
[2] Wordfence Intelligence: Eintrag zu CVE-2026-92144 (Forminator Forms bis Version 1.57.2)
[3] Wordfence Intelligence: Eintrag zu CVE-2026-85235 (Forminator Forms bis Version 1.57.2)
[4] WordPress Plugin Trac: Changeset Forminator 1.57.2 auf 1.57.2.1
[5] wordpress.org: Forminator: Versionsstatistik (abgerufen am 2. Oktober 2026)
[6] NVD: CVE-2025-6463
[7] wordpress.org: Forminator: Changelog
[8] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 33 und Art. 34
Mehr Newshunger?
- Kritische LatePoint-Lücke: Buchungs-Plugin mit über 100.000 Installationen ohne Login angreifbar
- Gravity Forms: Kritische Upload-Lücke ermöglicht Codeausführung ohne Login
- WPLP Cookie Consent: Kritische Upload-Lücke erlaubt die Komplettübernahme
- WordPress 7.1.2: Notfall-Patch bis zurück zu Version 4.7
- WP Triage: Ein Dienst sortiert WordPress-Sicherheitslücken nach Dringlichkeit
- Kirki-Sicherheitslücke bedroht 150.000 WordPress-Sites
- Sicherheitslücke beim Breeze Cache Plugin: 400.000 WordPress-Websites betroffen
