Angreifer nutzen seit dem 4. Oktober zwei Lücken in Ninja Forms und WPC Product Bundles für WooCommerce aus, um WordPress-Sites dauerhaft zu übernehmen. Der Schadcode startet im Browser eines Administrators und legt neben einem sichtbaren auch ein Admin-Konto an, das in der Benutzerliste fehlt. Updates für beide Plugins liegen bereit, die eingerichteten Hintertüren bleiben nach dem Einspielen allerdings bestehen.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Am 4. Oktober um 10:39 Uhr UTC registrierte die Sicherheitsfirma Patchstack den ersten Angriff auf das Plugin WPC Product Bundles, einen Tag später traf derselbe Schadcode Ninja Forms mit mehr als 500.000 aktiven Installationen.[1] Am 2. Oktober waren für die Ninja-Forms-Lücken noch keine Angriffe belegt. Beide Lücken hatte die US-Schwachstellendatenbank NVD am 22. September veröffentlicht.

Das Wichtigste in Kürze

  • Patchstack beobachtet aktive Angriffe auf CVE-2026-94504 in Ninja Forms bis Version 3.15.3 und auf CVE-2026-93836 in WPC Product Bundles bis Version 8.6.6, beide nach CVSS 3.1 mit 7,2 bewertet, vergeben von Wordfence.
  • Das eingeschleuste Skript nutzt die Sitzung eines Administrators, installiert ein getarntes Plugin und richtet vier getrennte Zugänge ein.
  • Einer davon ist ein Administrator, den ein Must-Use-Plugin aus der Benutzerliste im Backend ausblendet.
  • Ein Update schließt nur die Lücke. Betreiber betroffener Sites müssen Konten, Plugin-Ordner und Datenbank zusätzlich von Hand prüfen.

Wie gelangt der Angreifer über ein Formular ins Backend?

Ein weißer Briefkasten mit orangefarbenem Einwurfschlitz, Aufschrift ANFRAGEN und einem Schlüssel
Ninja Forms gab Text aus Textfeldern ohne sichere Kodierung aus. WPC Product Bundles speicherte unkodierte Mengenangaben in Bestelldaten

Beide Lücken gehören zur Klasse des gespeicherten Cross-Site-Scriptings ohne Anmeldung. Ninja Forms gab Text aus mehrzeiligen Textfeldern ohne Editor in der Bearbeitungsansicht für Einsendungen ohne sichere Kodierung aus.[2] WPC Product Bundles prüfte eine Mengenangabe nur auf eine führende Zahl und speicherte den angehängten Code in den Daten der Bestellung.[3] Der Angreifer füllt also ein Kontaktformular aus oder legt eine Bestellung an und wartet. Erst der Blick eines Administrators auf die Einsendung oder die Bestellung startet das Skript.

Ab diesem Moment arbeitet der Code mit den Rechten des Administrators. Laut Patchstack stiehlt das Skript das Sitzungscookie gar nicht. Weil der Code innerhalb der angegriffenen Website läuft, schickt der Browser jede Anfrage an das Backend mit der gültigen Sitzung ab. Das Skript liest die Sicherheitstoken aus den Formularen des Backends aus und spielt sie zurück. Der Schutz durch HttpOnly-Cookies läuft damit ins Leere.

Saturday Drive, der Hersteller von Ninja Forms, behob den Fehler in Version 3.15.4 vom 21. September, laut Changelog gemeldet von Venkateswara Reddy Challa.[4] WPClever, der Hersteller von WPC Product Bundles, schloss die Lücke in Version 8.6.7 nach einer Meldung von Wordfence und lieferte am 5. Oktober mit Version 8.7.3 eine weitere Härtung gegen gespeichertes Cross-Site-Scripting aus.[5] Im Katalog aktiv ausgenutzter Lücken der US-Behörde CISA fehlen beide Kennungen bisher. Das Angriffsvolumen nennt Patchstack noch begrenzt.

Warum genügt das Update nicht?

Der Schadcode installiert über die normale Upload-Funktion von WordPress ein Plugin namens WP Smart Thumbnails, angeblich von „MediaPress Labs“. Dem Plugin fehlt jede Funktion für Vorschaubilder, die Hauptdatei enthält einen Dateimanager ohne Passwort. Neben einem sichtbaren Administrator legt das Skript über eine Datei dieses Plugins einen zweiten an, mit unauffälligem Namen wie „support“ oder „updater“. Ein Must-Use-Plugin filtert dieses Konto aus der Benutzerliste und korrigiert sogar die Zahl der Konten darüber.[1]

WordPress lädt Must-Use-Plugins bei jedem Aufruf automatisch aus dem Ordner wp-content/mu-plugins. Im Backend tauchen solche Erweiterungen unter Plugins nicht als normale Einträge auf, abschalten lassen sie sich dort nicht. Ein zweites Must-Use-Plugin richtet einen geheimen Anmelde-Link ein, der jeden Besitzer des Links als ältesten Administrator der Site anmeldet. Alle abgelegten Dateien datiert das Skript auf das Alter der ältesten Datei im WordPress-Verzeichnis zurück. Die übliche Suche nach kürzlich geänderten Dateien bleibt deshalb ohne Treffer.

Die Angreifer sammeln laut Patchstack Lücken dieser Klasse als austauschbare Eingangstüren, die Schadsoftware dahinter bleibt dieselbe. Die Domain für Skript und Steuerserver wurde am 1. Oktober registriert, neun Tage nach der Veröffentlichung beider Lücken. Eine Lücke derselben Klasse schlossen die WordPress-Entwickler im September im Core selbst, mit WordPress 7.1.1.

Ninja Forms und WPC Product Bundles: Steckbrief der Angriffe
Stand 6. Oktober 2026
500.000+
aktive Installationen zählt wordpress.org für Ninja Forms, betroffen bis Version 3.15.3
30.000+
aktive Installationen für WPC Product Bundles, betroffen bis Version 8.6.6
7,2
Punkte nach CVSS 3.1 vergibt Wordfence für beide Lücken, Schweregrad hoch
Ohne Login
schleusen Angreifer den Code ein, aktiv wird er beim Blick eines Administrators

Wie verlief die Kampagne?

22. September
Lücken öffentlich
Die NVD veröffentlicht CVE-2026-94504 und CVE-2026-93836. Ninja Forms 3.15.4 liegt seit dem Vortag vor.
1. Oktober
Domain registriert
Die Angreifer registrieren die Domain für Skript und Steuerserver.
4. Oktober
Erster Angriff
Patchstack zeichnet Angriffe auf WPC Product Bundles über Bestelldaten auf.
5. Oktober
Ninja Forms im Visier
Derselbe Schadcode erreicht Websites über Einsendungen an Ninja Forms.

Welche vier Zugänge bleiben nach einem Treffer?

Sichtbar
Neuer Administrator
Das Konto erscheint in der Benutzerliste, die Zugangsdaten liefert der Steuerserver.
Versteckt
Unsichtbarer Admin
Ein Must-Use-Plugin blendet dieses Konto im Backend aus.
Versteckt
Geheimer Anmelde-Link
Der Link meldet seinen Besitzer als ältesten Administrator an.
Versteckt
Dateimanager
Das falsche Plugin WP Smart Thumbnails enthält einen Dateimanager ohne Passwort.

Formular-Plugins zeigen dem Administrator täglich fremde Eingaben. Gegen die versteckten Konten hilft kein Update, nur der Abgleich mit der Datenbank.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen

Was sollten Betreiber jetzt prüfen?

Laut Versionsstatistik von wordpress.org liefen am 6. Oktober rund 50 Prozent der Ninja-Forms-Installationen auf Zweigen vor 3.15,[6] rechnerisch etwa 250.000 von mindestens 500.000. Agenturen mit vielen Kundensites stehen damit erneut vor einem Update-Rennen, wie schon bei der Lückenserie im Mai. Die Vorgeschichte mit sieben Lücken seit September schilderte Dr. Web am 2. Oktober in der Meldung zu Ninja Forms. Die ersten vier Schritte folgen den Empfehlungen von Patchstack, der fünfte der WordPress-Dokumentation:

  • Plugins aktualisieren: Spielen Sie Ninja Forms ab Version 3.15.5 und WPC Product Bundles ab Version 8.7.3 ein.
  • Administratoren abgleichen: Fragen Sie die Administratoren per SQL direkt in der Datenbank ab, etwa in phpMyAdmin oder mit wp db query, und vergleichen Sie das Ergebnis mit der Benutzerliste im Backend. Die normale Benutzerabfrage von WordPress und damit auch der Befehl wp user list blenden das versteckte Konto aus. Ein Konto mit einer Adresse auf @wordpress.org gilt als Warnsignal.
  • Ordner durchsuchen: Kontrollieren Sie wp-content/mu-plugins auf Dateien namens class-wp-token-validate.php oder class-wp-query-… sowie den Plugin-Ordner auf wp-smart-thumbnails. Durchsuchen Sie zusätzlich die Server-Logs nach der Domain imgcdn1.com.
  • Schlüssel wechseln: Ändern Sie nach einem Fund alle Admin-Passwörter, auch das des ältesten Administrators, und erneuern Sie die Sicherheitsschlüssel in der wp-config.php.
  • Uploads sperren: Die Konstante DISALLOW_FILE_MODS in der wp-config.php blockiert die Installation von Plugins über das Backend.[7] Der Kampagne hätte diese Sperre den Weg zum versteckten Konto und zum Dateimanager verbaut. Updates laufen danach nur noch über WP-CLI, den Hoster oder ein Deployment.

Mit vollem Admin-Zugriff sehen Angreifer jede gespeicherte Formulareinsendung und jede WooCommerce-Bestellung mit Name, Adresse und Telefonnummer. Finden Sie Spuren eines Einbruchs, prüfen Sie die Meldepflicht nach Art. 33 DSGVO: Besteht ein Risiko für Betroffene, muss die Meldung binnen 72 Stunden bei der Aufsichtsbehörde eingehen.[8] Weitere Schutzmaßnahmen sammelt der Ratgeber zur WordPress-Sicherheit. Bei einer bereits gehackten Site helfen spezialisierte Dienstleister, eine Auswahl listet der Vergleich WordPress gehackt. Managed-Hoster spielen Plugin-Updates oft zentral ein, passende Tarife zeigt der WordPress-Hosting-Vergleich.

FAQ: Ninja Forms mit über 500.000 Installationen: Angreifer verstecken Admin-Konten

Was ist Ninja Forms?

Ninja Forms ist ein Formular-Plugin für WordPress des US-Herstellers Saturday Drive. Betreiber bauen damit Kontaktformulare, Anfrageformulare und Rechner per Drag-and-drop. Die Einsendungen speichert das Plugin in der WordPress-Datenbank. wordpress.org zählt mehr als 500.000 aktive Installationen.

Ist Ninja Forms sicher?

Die aktuelle Version 3.15.5 vom 28. September 2026 schließt auch die Lücke, die Angreifer seit dem 5. Oktober ausnutzen. Seit September veröffentlichte Wordfence mehrere Lücken ohne Login in dem Plugin. Betreiber sollten automatische Updates aktivieren und ältere Installationen auf Spuren eines Einbruchs prüfen.

Was ist ein Must-Use-Plugin in WordPress?

Must-Use-Plugins liegen im Ordner wp-content/mu-plugins, WordPress lädt diese Dateien bei jedem Seitenaufruf automatisch. Im Backend lassen sich diese Erweiterungen weder aktivieren noch deaktivieren. Hoster nutzen den Ordner für eigene Funktionen, Angreifer missbrauchen ihn für Hintertüren.

Wie finde ich versteckte Administratoren in WordPress?

Fragen Sie die Benutzer mit der Rolle Administrator per SQL direkt in der Datenbank ab, etwa in phpMyAdmin, und vergleichen Sie die Liste mit der Benutzerverwaltung im Backend. Konten, die nur in der Datenbank auftauchen, deuten auf einen Einbruch hin. Die normale Benutzerabfrage von WordPress lässt sich durch Plugins filtern.

Was tun, wenn die WordPress-Seite gehackt wurde?

Sichern Sie zuerst den aktuellen Stand für die Analyse und entfernen Sie danach fremde Konten, Plugins sowie Dateien. Spielen Sie alle Updates ein. Ändern Sie anschließend sämtliche Passwörter und die Sicherheitsschlüssel in der wp-config.php. Bei Zugriff auf personenbezogene Daten prüfen Sie die Meldepflicht nach Art. 33 DSGVO.

Quellen

[1] Patchstack: „Four ways back in: the WordPress XSS campaign that hides its own admin account“ (6. Oktober 2026)

[2] NIST National Vulnerability Database: CVE-2026-94504 (Ninja Forms bis Version 3.15.3)

[3] NIST National Vulnerability Database: CVE-2026-93836 (WPC Product Bundles for WooCommerce bis Version 8.6.6)

[4] wordpress.org: Ninja Forms, Changelog zu Version 3.15.4 vom 21. September 2026

[5] wordpress.org: WPC Product Bundles for WooCommerce, Changelog zu den Versionen 8.6.7 und 8.7.3

[6] wordpress.org: Ninja Forms: Versionsstatistik (abgerufen am 6. Oktober 2026)

[7] WordPress Developer Resources: wp-config.php, Disable Plugin and Theme Update and Installation

[8] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 33

Mehr Newshunger?

4,6 15 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?