Für das WordPress-Plugin Ninja Forms hat Wordfence seit dem 4. September sieben Lücken veröffentlicht, die Angreifer ohne Benutzerkonto ausnutzen können. Version 3.15.5 vom 28. September schließt die jüngste davon. Laut wordpress.org lief am 2. Oktober aber rund die Hälfte der über 600.000 Installationen noch auf Zweigen vor 3.15.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Auf 88 Einträge kommt Ninja Forms vom US-Hersteller Saturday Drive inzwischen in der Schwachstellen-Datenbank von Wordfence, neun davon erschienen seit dem 2. September.[1] Sieben dieser neuen Lücken funktionieren ohne Login, ausgerechnet bei einem Plugin, das Kontaktanfragen mit Namen, E-Mail-Adressen und Telefonnummern annimmt.

Das Wichtigste in Kürze

  • Ninja Forms bis Version 3.15.4 erlaubt gespeichertes Cross-Site-Scripting ohne Anmeldung (CVE-2026-90438), Version 3.15.5 behebt den Fehler.
  • Version 3.15.4 vom 21. September schloss bereits vier Lücken ohne Login, darunter eine PHP-Objekt-Injektion.
  • Das kostenpflichtige Add-on File Uploads bis 3.3.34 lässt bei Anbindung an Amazon S3 Dateizugriffe ohne Login zu.
  • Angriffe auf die neuen Lücken sind bis zum 2. Oktober nicht belegt.

Was steckt hinter der neuen Ninja-Forms-Lücke?

Weißer Briefkasten mit dem Text EINSENDUNGEN, in dem ein Brief steckt
Ninja Forms: Angreifer injizieren JavaScript über CVE-2026-90438 in Formulare und kapern Admin-Sitzungen zur Ausführung im Browser

Über CVE-2026-90438 schleusen Angreifer ohne Konto JavaScript in eine Formular-Einsendung ein, sofern ein Absatzfeld den Rich-Text-Editor nutzt. Ninja Forms speichert den Code mit der Einsendung, ausgeführt wird er später im Browser jedes Nutzers, der die präparierte Seite öffnet.[2] Trifft der Code einen angemeldeten Administrator, können Angreifer dessen Sitzung missbrauchen, etwa für ein zusätzliches Admin-Konto.

Wordfence bewertet die Lücke mit CVSS 3.1: 7,2, also hoch, und nennt „UKO“ von der Korea University als Entdecker. Betroffen sind alle Versionen bis 3.15.4, der Eintrag erschien am 1. Oktober. Laut Changelog bereinigt Version 3.15.5 vom 28. September die Einsendungen aus Rich-Text-Absatzfeldern strenger als die Vorversion.[3]

Schwerer wiegt eine Lücke im kostenpflichtigen Add-on File Uploads. Lädt ein Formular Dateien zu Amazon S3 hoch, können Angreifer ohne Login Dateien auf dem Server lesen, überschreiben oder löschen und so eigenen Code ausführen.[4] Wordfence bewertet CVE-2026-92820 mit CVSS 3.1: 8,1, behoben ist der Fehler in Version 3.3.35.

Warum häufen sich die Lücken in Formular-Plugins?

Formular-Plugins sind dafür gebaut, Eingaben anonymer Besucher anzunehmen und später im Backend anzuzeigen. Jeder Feldtyp bildet dabei einen eigenen Eingang, den das Plugin gesondert bereinigen muss. Bei Ninja Forms betrafen die Lücken seit September unter anderem Wiederholfelder, Rich-Text-Absatzfelder und die Bearbeitungsansicht für Einsendungen.[1] Gespeichertes Cross-Site-Scripting ohne Login meldete die NVD diese Woche auch für Forminator und Extendify.

Eine Objekt-Injektion ohne Login hatte Ninja Forms schon einmal. Im Juni 2022 fand Wordfence Hinweise auf aktive Angriffe, wordpress.org verteilte die Korrektur deshalb als erzwungenes automatisches Update.[5] Am 22. September 2026 kehrte die Lückenklasse zurück: CVE-2026-91827 betrifft alle Versionen bis 3.15.3 und erreicht CVSS 8,1.[6] Gefährlich wird die Lücke erst, falls ein anderes Plugin oder Theme eine passende Code-Kette mitbringt, Ninja Forms selbst enthält laut Wordfence keine.

Laut Versionsstatistik von wordpress.org liefen am 2. Oktober 50,8 Prozent der Installationen auf Zweigen vor 3.15,[7] rechnerisch rund 305.000 von mindestens 600.000. Allein auf den Zweig 3.6, den das Zwangsupdate von 2022 abgesichert hatte, entfallen noch 7,3 Prozent.

Die Ninja-Forms-Lücken im Steckbrief
Stand 2. Oktober 2026
600.000+
aktive Installationen zählt wordpress.org für Ninja Forms
7
Lücken ohne Login veröffentlichte Wordfence seit dem 4. September
8,1
Punkte nach CVSS 3.1 erreichen die Objekt-Injektion und die Add-on-Lücke
3.15.5
heißt die erste Version, die alle sieben Lücken ohne Login schließt

Auf welchen Versionszweigen laufen die Installationen?

3.15
49,2 %
3.14
14,1 %
3.6
7,3 %
3.8
6,7 %
ältere Zweige
22,8 %

Grau markierte Zweige liegen vor 3.15 und sind von allen September-Lücken betroffen. Auch im Zweig 3.15 sind die Versionen bis 3.15.4 noch angreifbar, feiner schlüsselt wordpress.org nicht auf. Quelle: Versionsstatistik von wordpress.org, abgerufen am 2. Oktober 2026.

Vom Zwangsupdate 2022 bis zur Version 3.15.5

06/2022
Zwangsupdate
Nach Hinweisen auf Angriffe über eine Objekt-Injektion verteilt wordpress.org die Korrektur zwangsweise.
04.09.2026
Zwei Lücken
Wordfence meldet eingeschleuste Skripte über Wiederholfelder und das Ausführen fremder Shortcodes, beides ohne Login.
21.09.2026
Version 3.15.4
Ninja Forms schließt vier Lücken ohne Login, darunter die neue Objekt-Injektion.
28.09.2026
Version 3.15.5
Das Update bereinigt Einsendungen aus Rich-Text-Absatzfeldern.
01.10.2026
Zwei weitere Einträge
Wordfence meldet die Rich-Text-Lücke und die Dateilücke im Add-on File Uploads.

Bei Ninja Forms war Version 3.15.4 nach einer Woche schon wieder überholt, sieben Lücken ohne Login kamen in vier Wochen zusammen. Für ein Plugin, das Kundendaten annimmt, gehört das automatische Update deshalb zur Grundausstattung.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen

Was sollten Betreiber von WordPress-Websites jetzt tun?

Das Update-Rennen über viele Kundensites kennen Agenturen spätestens seit der Lückenserie im Mai. Für Ninja Forms empfehlen sich diese Schritte:

  • Aktualisieren: Spielen Sie Ninja Forms 3.15.5 ein und beim Add-on File Uploads mindestens Version 3.3.35.
  • Automatik einschalten: Aktivieren Sie unter Plugins die automatischen Aktualisierungen für Ninja Forms.
  • Spuren suchen: Prüfen Sie die Benutzerliste auf unbekannte Admin-Konten und das Upload-Verzeichnis auf fremde PHP-Dateien.
  • Meldepflicht klären: Haben Angreifer Formulardaten mit Personenbezug erbeutet, melden Verantwortliche den Vorfall binnen 72 Stunden der Datenschutzaufsicht (Art. 33 DSGVO).[8]

Viele Managed-Hoster spielen Plugin-Updates zentral ein, passende Tarife listet der WordPress-Hosting-Vergleich. Vor dem Update lohnt eine frische Sicherung mit einem der Backup-Plugins für WordPress.

FAQ: Ninja Forms: Sieben Lücken ohne Login seit September bei über 600.000 WordPress-Sites

Was ist Ninja Forms?

Ninja Forms ist ein Formular-Plugin für WordPress, mit dem Betreiber Kontakt-, Anfrage- und Bestellformulare per Drag-and-drop bauen. Die Grundversion ist kostenlos, Funktionen wie Datei-Uploads oder Zahlungen kommen über kostenpflichtige Add-ons hinzu. wordpress.org zählt mehr als 600.000 aktive Installationen.

Ist Ninja Forms sicher?

Version 3.15.5 schließt alle sieben Lücken ohne Login, die Wordfence zwischen dem 4. September und dem 1. Oktober 2026 für Ninja Forms veröffentlicht hat. Ältere Versionen bleiben angreifbar. Aktive Angriffe darauf waren bis zum 2. Oktober nicht belegt.

Wie finde ich heraus, welche Ninja-Forms-Version installiert ist?

Die installierte Version steht im WordPress-Backend unter Plugins, Installierte Plugins direkt unter dem Eintrag Ninja Forms. Liegt die Nummer unter 3.15.5, sollten Sie aktualisieren. Add-ons wie File Uploads führt die Liste als eigene Einträge mit eigener Versionsnummer.

Was ist eine PHP-Objekt-Injektion?

Bei einer PHP-Objekt-Injektion schleust ein Angreifer präparierte Daten ein, die eine Anwendung ungeprüft in PHP-Objekte zurückverwandelt. Schaden entsteht, sobald auf dem Server Code liegt, der solche Objekte weiterverarbeitet, etwa aus einem anderen Plugin. Dann reicht die Folge von gelöschten Dateien bis zur Übernahme des Servers.

Wie aktiviere ich automatische Updates für ein WordPress-Plugin?

Unter Plugins, Installierte Plugins klicken Sie beim gewünschten Plugin auf „Automatische Aktualisierungen aktivieren“. WordPress spielt neue Versionen dann selbstständig ein. Kostenpflichtige Add-ons außerhalb von wordpress.org brauchen dafür meist einen gültigen Lizenzschlüssel.

Quellen

[1] Wordfence Intelligence: Schwachstellen in Ninja Forms (abgerufen am 2. Oktober 2026)

[2] Wordfence Intelligence: Eintrag zu CVE-2026-90438 (Ninja Forms bis Version 3.15.4)

[3] wordpress.org: Ninja Forms: Changelog

[4] Wordfence Intelligence: Eintrag zu CVE-2026-92820 (Ninja Forms File Uploads bis Version 3.3.34)

[5] Wordfence: „PSA: Critical Vulnerability Patched in Ninja Forms WordPress Plugin“

[6] Wordfence Intelligence: Eintrag zu CVE-2026-91827 (Ninja Forms bis Version 3.15.3)

[7] wordpress.org: Ninja Forms: Versionsstatistik (abgerufen am 2. Oktober 2026)

[8] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 33

Mehr Newshunger?

4,3 23 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?