Gravity Forms steckt in unzähligen WordPress-Formularen. Ein einziges verstecktes Upload-Feld reicht Angreifern ohne Login, um fremde Dateien abzulegen und eigenen Code auszuführen. Die Schwachstelle erreicht den kritischen CVSS-Wert 9,8 und ist erst in Version 3.1.0.5 behoben.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenDas Formular-Plugin Gravity Forms hat eine als CVE-2026-84434 geführte Sicherheitslücke, veröffentlicht am 19. September 2026. Betroffen sind alle Versionen bis einschließlich 3.1.0.4. Öffentlicher Exploit-Code kursiert bereits und verkürzt die Zeit bis zu automatisierten Massenangriffen.
Das Wichtigste in Kürze
- Eine kritische Lücke (CVSS 9,8) in Gravity Forms erlaubt Datei-Uploads ohne Anmeldung, bis hin zur Codeausführung auf dem Server.
- Angreifbar ist jedes Formular mit einem Datei-Upload-Feld, dessen Sichtbarkeit auf „versteckt“ steht.
- Der Fix steckt in Version 3.1.0.5; alle Ausgaben bis 3.1.0.4 sind verwundbar.
- Öffentlicher Exploit-Code erhöht den Zeitdruck: Update einspielen und den Upload-Ordner auf unbekannte Dateien prüfen.
Wie funktioniert der Angriff?

Die Ursache liegt nicht im Upload selbst, sondern im Bruch zwischen zwei Prüfschritten. Ein als „versteckt“ markiertes Datei-Upload-Feld umgeht die Endungsprüfung. Der intakte Upload-Status einer eigentlich abgelehnten Datei landet später ohne erneute Kontrolle in der Funktion upload_file().[1] Genau diese Lücke zwischen Validierung und Speicherung lässt eine PHP-Datei durchrutschen, wo nur harmlose Formate erlaubt wären.
Ausnutzbar ist die Schwachstelle nur, wenn ein öffentlich erreichbares Formular ein Datei-Upload-Feld mit der Sichtbarkeit „versteckt“ enthält.[2] Ohne Anmeldung spricht ein Angreifer dieses Feld gezielt an und lädt eine ausführbare Datei hoch. Aus dem Upload wird so eine Fernsteuerung des Servers, also Remote Code Execution.
Steht Gravity Forms mit dem Problem allein?
Der Fall reiht sich in eine Serie schwerer Plugin-Lücken ein. Erst kürzlich erlaubte eine Upload-Lücke im Plugin WPLP Cookie Consent die komplette Übernahme betroffener Seiten. Über die Schwachstelle CVE-2026-6433 ließen sich Server direkt kapern. Auch die Kirki-Lücke mit demselben CVSS-Wert 9,8 zeigt, wie schnell aus einem Plugin ein offenes Tor wird.
Das Plugin-Ökosystem bleibt die größte Angriffsfläche von WordPress. Zur WordPress-Sicherheit gehört Update-Disziplin als Daueraufgabe, nicht als Kür. Ein Umzug auf gemanagtes Hosting mit automatischen Aktualisierungen senkt das Risiko, wie der WordPress-Hosting-Vergleich zeigt.
Eine Formularsoftware, die ohne Login fremden Code auf den Server lässt, ist kein Nischenrisiko, sondern ein Totalschaden für jede betroffene Seite. Zwischen dem Patch und dem ersten Massenscan liegen oft nur Stunden.
— Michael Dobler, Herausgeber Dr. Web
Was müssen Website-Betreiber prüfen?
Der wichtigste Schritt ist das Update auf Version 3.1.0.5 oder höher, das die Prüfung für alle Upload-Felder vereinheitlicht. Danach lohnt ein Blick in die Formulare: Enthält eines ein Datei-Upload-Feld mit der Sichtbarkeit „versteckt“, bildet dieses Feld das primäre Einfallstor. Upload-Verzeichnisse gehören auf unbekannte oder kürzlich abgelegte PHP-Dateien durchsucht.
Über Formulare fließen fast immer personenbezogene Daten, womit die Lücke direkt die DSGVO berührt. Ein erfolgreicher Angriff kann eine Meldepflicht nach Artikel 33 auslösen, also die Meldung an die zuständige Datenschutzbehörde binnen 72 Stunden. Das BSI rät bei kritischen Lücken generell zum sofortigen Einspielen der Hersteller-Updates.
Ein Update nach dem ersten Massenscan kommt zu spät. Version 3.1.0.5 gehört ohne Aufschub auf jede betroffene Seite.
Quellen
[1] CVE-Programm: CVE-Record CVE-2026-84434
[2] Patchstack: „Unauthenticated Arbitrary File Upload via Hidden File Upload Field“
Mehr Newshunger?
- Kirki-Sicherheitslücke bedroht 150.000 WordPress-Sites
- WordPress Plugin Backdoor: 400.000 Sites über Flippa-Kauf infiziert
- Burst Statistics: 7.400 Angriffe in 24 Stunden
- WPLP Cookie Consent: kritische Lücke? Sofort auf 4.4.2
- Sicherheitslücke: Warum Sie WordPress sofort auf 7.0.2 aktualisieren sollten