Über die REST-Schnittstelle von WordPress konnten Unbefugte beim Formular-Plugin MetForm ohne Anmeldung Angaben zu den Absendern gespeicherter Einträge abrufen. Version 4.3.1 vom 30. September schließt die Lücke, doch mehr als die Hälfte der über 600.000 Installationen lief am 6. Oktober auf älteren Versionszweigen. Betreiber mit HubSpot-Anbindung sollten nach dem Update zusätzlich nach einer Debug-Datei des Plugins suchen.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Bis zum 15. Oktober bleiben Betreibern von MetForm neun Tage, dann veröffentlicht der Sicherheitsdienst WPScan den Nachweiscode zur jüngsten Lücke in dem WordPress-Plugin.[1] Mit dem Plugin des Herstellers Wpmet bauen Betreiber Kontakt-, Umfrage- und Quizformulare für den Page Builder Elementor. Wie bei den Lücken in den Formular-Plugins Forminator und Ninja Forms, die wordpress.org ebenfalls mit mehr als 600.000 Installationen führt, brauchen Angreifer kein Benutzerkonto.

Das Wichtigste in Kürze

  • MetForm bis Version 4.3.0 gibt über die REST-Schnittstelle Angaben zu Formulareinträgen ohne Anmeldung heraus (CVE-2026-86832, CVSS 3.1: 5,3, vergeben von WPScan).
  • Version 4.3.1 vom 30. September schließt diese und weitere Lücken, darunter eine öffentlich abrufbare Debug-Datei der HubSpot-Anbindung.
  • Laut Versionsstatistik von wordpress.org liefen am 6. Oktober 53,2 Prozent der Installationen auf Zweigen vor 4.3.
  • Das Update löscht eine bereits geschriebene Debug-Datei nicht, Betreiber mit HubSpot-Anbindung räumen selbst auf.

Wie gelangen Formulardaten ohne Anmeldung nach draußen?

Glasbox mit Briefen, einer kleinen Leiter, einem Kuvert und dem Wort „VERTRAULICH“
MetForm speichert Formulareinträge als WordPress-Inhaltstypen. Zwei separate Schalter regeln ihre Sichtbarkeit im Frontend und in der REST-Schnittstelle für Apps

MetForm speichert jeden abgeschickten Formulareintrag als eigenen Inhaltstyp in WordPress. Die Sichtbarkeit eines solchen Typs regeln zwei getrennte Schalter: Der eine gilt für Frontend und Suche, der andere für die REST-Schnittstelle, über die Apps und Skripte Inhalte abfragen. Bis Version 4.3.0 stand der erste Schalter auf „aus“, der zweite auf „an“.[5] Beim Lesen über die Schnittstelle prüft WordPress nur den zweiten Schalter und den Status eines Eintrags.[6] MetForm setzt jeden gespeicherten Eintrag auf „veröffentlicht“.

Version 4.3.1 schaltet die REST-Freigabe für die Einträge ab, wie ein Vergleich des Quellcodes beider Versionen zeigt. Abrufbar war damit vor allem der Titel jedes Eintrags. Ab Werk besteht der Titel nur aus einer laufenden Nummer, im Feld „Entry Title“ der Formulareinstellungen lässt er sich aber aus Feldwerten wie Name oder E-Mail-Adresse zusammensetzen. WPScan beschreibt die Folge als Zugriff auf Angaben zu den Absendern.[1]

Gemeldet hat die Lücke ein Sicherheitsforscher namens Shirshak, WPScan machte sie am 1. Oktober öffentlich. Auf der Status-Leiter steht der Fall damit bei „Patch verfügbar“. Den Nachweiscode hält WPScan bis zum 15. Oktober zurück. Hinweise auf Angriffe lagen am 6. Oktober nicht vor, im Katalog aktiv ausgenutzter Lücken der US-Behörde CISA fehlt der Eintrag. Der Schweregrad liegt im mittleren Bereich, weil Angreifer nur lesen und nichts verändern können.

Warum stehen bei MetForm immer wieder Daten offen?

Seit 2022 kamen Fremde mindestens viermal ohne Anmeldung an Daten, die MetForm gespeichert hatte. Im Mai 2022 lagen die API-Schlüssel angebundener Dienste wie PayPal, Stripe und Mailchimp offen (CVE-2022-1442, CVSS 7,5).[7] Zwei Jahre später ließen sich personenbezogene Daten aus hochgeladenen Dateien abrufen (CVE-2024-4266).[8] Ein fälschbares Cookie öffnete im Januar 2026 für 15 Minuten den Weg zu frischen Einträgen (CVE-2026-0633).[9] Jeder Fall nutzte einen anderen Ausgabeweg, den die Zugriffsprüfung des Plugins nicht abdeckte.

Die zweite Lücke im aktuellen Update zeigt dasselbe Muster an anderer Stelle. Mit eingeschalteter HubSpot-Anbindung schrieb MetForm seit Version 2.2.1 bei jeder Übermittlung eine Debug-Datei mit der Antwort von HubSpot ins Hauptverzeichnis der Website, laut WPScan samt Kennungen und Cookies (CVE-2026-86834, CVSS 3,7).[2] Version 4.3.1 schreibt keine solche Datei mehr, eine bereits vorhandene bleibt aber liegen. Daneben schließt das Update eine Lücke, über die Nutzer mit Mitwirkenden-Rechten Schadcode in Formulare einschleusen konnten (CVE-2026-103339, CVSS 6,5, vergeben von Patchstack).[10]

Ein verfügbarer Patch schützt nur die Websites, auf denen er auch eingespielt ist. Für die Upload-Lücke im Elementor-Add-on King Addons zählte Wordfence mehr als 48.400 Angriffsversuche, obwohl der Patch längst bereitstand.

MetForm: vier Datenlecks ohne Anmeldung seit 2022
Stand 6. Oktober 2026
600.000+
aktive Installationen zählt wordpress.org für das Formular-Plugin
5,3
Punkte nach CVSS 3.1 vergibt WPScan für die Lücke in der REST-Schnittstelle
4.3.1
heißt die Version mit der Korrektur, veröffentlicht am 30. September
15.10.
will WPScan den Nachweiscode für einen Angriff veröffentlichen

Auf welchen Versionszweigen laufen die Installationen?

4.3
46,8 %
4.2
6,4 %
4.1
19,8 %
4.0
10,3 %
3.9 und älter
16,8 %

Grau markierte Zweige laufen ohne die Korrektur. Im Zweig 4.3 schließt erst Version 4.3.1 die Lücke. Quelle: Versionsstatistik von wordpress.org, abgerufen am 6. Oktober 2026.

Welche Daten lagen wann offen?

05/2022
API-Schlüssel
Zugangsdaten angebundener Dienste wie PayPal und Stripe waren abrufbar. Betroffen bis Version 2.1.3.
06/2024
Hochgeladene Dateien
Personenbezogene Daten aus Uploads ließen sich auslesen. Betroffen bis Version 3.8.8.
01/2026
Gefälschtes Cookie
Frische Einträge waren 15 Minuten lang einsehbar. Betroffen bis Version 4.1.0.
10/2026
REST-Schnittstelle
Angaben zu Absendern waren über die Schnittstelle abrufbar. Korrektur in Version 4.3.1.

Der Widerspruch steckt in zwei Zeilen Code: MetForm versteckte Formulareinträge vor Besuchern und gab sie zugleich für die REST-Schnittstelle frei.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen

Was sollten Betreiber von MetForm jetzt tun?

Laut Versionsstatistik von wordpress.org liefen am 6. Oktober 53,2 Prozent der MetForm-Installationen auf Zweigen vor 4.3,[4] rechnerisch mehr als 319.000 von mindestens 600.000 Installationen. Auch im Zweig 4.3 ist Version 4.3.0 noch betroffen. Agenturen mit vielen Kundensites sollten die Formular-Plugins zuerst durchgehen, weil dort die personenbezogenen Daten liegen. Diese Schritte schließen die Lücken und begrenzen einen möglichen Schaden:

  • Sichern und aktualisieren: Legen Sie ein Backup an, passende Werkzeuge stellt der Vergleich der Backup-Plugins für WordPress vor. Spielen Sie danach MetForm 4.3.1 oder neuer ein, aktuell ist Version 4.3.2 vom 2. Oktober.[3]
  • Debug-Dateien löschen: Haben Sie die HubSpot-Anbindung je genutzt, suchen Sie im Hauptverzeichnis der Installation nach Debug-Dateien, die das Plugin dort angelegt hat, und entfernen Sie diese gerne per FTP oder Dateimanager.
  • Eintragstitel prüfen: Kontrollieren Sie im Feld „Entry Title“ jedes Formulars, ob Name oder E-Mail-Adresse im Titel landen. Eine laufende Nummer genügt für die Verwaltung.
  • Protokolle sichten: Bitten Sie Ihren Hoster um die Zugriffsprotokolle und lassen Sie gehäufte Abrufe der REST-Schnittstelle von unbekannten Adressen prüfen.

Eine offene Lücke allein ist noch keine Datenpanne im Sinne der DSGVO. Belegen die Protokolle aber Abrufe durch Unbefugte, beginnt mit dieser Kenntnis die Frist von 72 Stunden für die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO, es sei denn, die Verletzung führt voraussichtlich zu keinem Risiko für die Betroffenen. Dokumentieren müssen Verantwortliche jede Verletzung, auch ohne Meldung.[11] Viele Managed-Hoster spielen Plugin-Updates automatisch ein, einen Überblick über solche Tarife bietet der WordPress-Hosting-Vergleich.

FAQ: MetForm: Formular-Plugin mit über 600.000 Installationen gab Einträge ohne Login preis

Was ist MetForm?

MetForm ist ein WordPress-Plugin des Herstellers Wpmet, mit dem Betreiber Kontakt-, Umfrage- und Quizformulare im Page Builder Elementor zusammenklicken. Die Grundversion ist kostenlos, wordpress.org zählt mehr als 600.000 aktive Installationen. Die Einträge speichert das Plugin in der WordPress-Datenbank.

Ist MetForm sicher?

Version 4.3.1 vom 30. September 2026 schließt alle bis dahin bekannten Lücken. Seit 2022 kamen Unbefugte allerdings mindestens viermal ohne Anmeldung an gespeicherte Daten. Betreiber sollten automatische Updates aktivieren und nur die Anbindungen einschalten, die sie wirklich nutzen.

Was ist die REST-API von WordPress?

Die REST-API ist eine Schnittstelle, über die Apps, Skripte oder der Block-Editor Inhalte einer WordPress-Website als Daten abrufen und bearbeiten. Plugins können eigene Inhaltstypen dort freigeben. Welche Inhalte ohne Anmeldung lesbar sind, hängt von dieser Freigabe und vom Status des Inhalts ab.

Muss ich eine Sicherheitslücke im Kontaktformular der Datenschutzbehörde melden?

Melden müssen Verantwortliche nach Art. 33 DSGVO eine Verletzung des Schutzes personenbezogener Daten binnen 72 Stunden, es sei denn, die Verletzung führt voraussichtlich zu keinem Risiko für Betroffene. Die Lücke allein löst keine Meldepflicht aus, belegte Abrufe durch Unbefugte schon. Dokumentiert wird jede Verletzung.

Wie finde ich heraus, welche Plugin-Version installiert ist?

Im WordPress-Backend steht unter Plugins bei jedem Eintrag die installierte Version. Fehlt dort ein Update-Hinweis, prüfen Sie die Seite des Plugins auf wordpress.org. Bei vielen Websites helfen Verwaltungswerkzeuge der Hoster oder Dienste wie ManageWP und MainWP, Versionen gesammelt abzugleichen.

Quellen

[1] WPScan: MetForm < 4.3.1, Unauthenticated Form Entry Data Disclosure via REST API (CVE-2026-86832)

[2] WPScan: MetForm 2.2.1 bis 4.3.0, Unauthenticated Debug File Disclosure via HubSpot Forms Integration (CVE-2026-86834)

[3] wordpress.org: MetForm, Changelog der Versionen 4.3.1 und 4.3.2

[4] wordpress.org: MetForm: Versionsstatistik (abgerufen am 6. Oktober 2026)

[5] WordPress Plugin-Verzeichnis (SVN): MetForm 4.3.0, Registrierung des Inhaltstyps für Formulareinträge

[6] WordPress (GitHub): REST-Controller für Beiträge, Leserechte-Prüfung

[7] NVD: CVE-2022-1442, Metform: Offenlegung von API-Schlüsseln ohne Anmeldung

[8] NVD: CVE-2024-4266, MetForm: Offenlegung von Daten aus hochgeladenen Dateien

[9] NVD: CVE-2026-0633, MetForm: Einträge über fälschbares Cookie lesbar

[10] Patchstack: MetForm <= 4.3.0, Cross Site Scripting (CVE-2026-103339)

[11] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 33

Mehr Newshunger?

4,2 19 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?