Das WordPress-Plugin OMGF lädt Google Fonts auf den eigenen Server, damit Websites keine Besucherdaten an Google übermitteln. Bis Version 6.3.10 konnten Fremde über das Plugin ohne Anmeldung Skriptcode auf dem Server ablegen, Wordfence bewertet die Lücke mit 7,2 von 10 Punkten. Version 6.3.11 vom 22. September schließt den Fehler, wordpress.org zählt mehr als 300.000 aktive Installationen.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Im Januar 2022 sprach das Landgericht München I einem Websitebesucher 100 Euro Schadenersatz zu, weil eine Seite seine IP-Adresse beim Laden von Google Fonts an Google weitergegeben hatte.[1] Auf das Urteil folgte eine Abmahnwelle, und Plugins wie OMGF wanderten auf Hunderttausende Websites. Die neue Lücke trifft damit ein Werkzeug, das viele Betreiber aus Datenschutzgründen installiert haben.

Das Wichtigste in Kürze

  • OMGF bis Version 6.3.10 enthält eine Lücke für Stored Cross-Site-Scripting (CVE-2026-89417, CVSS 3.1: 7,2, vergeben von Wordfence), Version 6.3.11 vom 22. September behebt den Fehler.
  • Angreifer brauchen kein Konto. Ausnutzbar ist die Lücke aber nur, falls der Webserver eine vom Plugin zurückgelassene Datei ohne Angabe des Dateityps ausliefert.
  • Laut Wordfence erfüllen viele Apache- und Nginx-Server diese Bedingung schon in der Grundeinstellung.
  • Angriffe sind bislang nicht bekannt. OMGF schloss bereits 2021 und 2024 Lücken, die ohne Anmeldung ausnutzbar waren.

Wie gelangt fremder Code in den Schriften-Cache?

Setzkasten mit orangen Holzbuchstaben auf hellem Grund; Notizzettel mit Aufschrift
OMGF-Plugin lädt Google-Fonts lokal herunter. Sicherheitslücke bis Version 6.3.10 ermöglichte Angreifern ohne Konto, Schadcode einzuschleusen

OMGF durchsucht die Seiten einer Website nach eingebundenen Google-Fonts-Stylesheets, lädt die Schriftdateien herunter und legt sie im Upload-Ordner ab. Laut Wordfence prüfte das Plugin bis Version 6.3.10 die verarbeiteten Eingaben nicht ausreichend.[2] Ein Angreifer ohne Konto kann deshalb eine Seitenanfrage so präparieren, dass Skriptcode in einer temporären Datei landet, die OMGF anschließend auf dem Server liegen lässt. Gemeldet hat die Lücke ein Sicherheitsforscher unter dem Pseudonym „uhcna“, Wordfence veröffentlichte den Eintrag am 6. Oktober.

Gefährlich wird die Datei erst durch die Serverkonfiguration. Liefert der Webserver sie ohne Angabe des Dateityps aus, bestimmt der Browser den Inhalt selbst. Chromium-basierte Browser wie Chrome und Edge erkennen dann HTML und führen das enthaltene Skript im Namen der Website aus. Öffnet ein angemeldeter Administrator die präparierte Adresse, etwa über einen untergeschobenen Link, kann das Skript mit dessen Rechten handeln. Die Lücke steht auf der Stufe „Patch verfügbar“: Öffentlicher Angriffscode und Angriffe waren bis zum 7. Oktober nicht bekannt, im Katalog aktiv ausgenutzter Lücken der US-Behörde CISA fehlt der Eintrag.

Warum trifft es ausgerechnet ein Datenschutz-Plugin?

OMGF hat eine Vorgeschichte. Im September 2021 schloss der Entwickler Daan van den Bergh eine Lücke in der Programmierschnittstelle, über die Fremde ohne Anmeldung beliebige CSS-Dateien auf dem Server überschreiben konnten (CVE-2021-24638, CVSS 9,1).[3] Im Januar 2024 folgte eine fehlende Rechteprüfung: Angreifer ohne Konto konnten die Plugin-Einstellungen ändern, darüber Ordner löschen und Skripte einschleusen (CVE-2023-6600, CVSS 8,6).[4] Beide Fälle berühren wie die aktuelle Lücke die Kernaufgabe des Plugins, Dateien aus dem Netz auf den eigenen Server zu schreiben.

Lokal gehostete Schriften bleiben trotzdem die datenschutzfreundlichere Lösung, denn die Besucherdaten verlassen den Server nicht. Dafür wächst die Angriffsfläche: Jedes Plugin, das Inhalte aus dem Netz lädt und in öffentlich erreichbaren Ordnern ablegt, muss Dateinamen, Inhalte und Dateitypen selbst prüfen. Die Wege zur lokalen Einbindung beschreibt der Ratgeber Google Fonts datenschutzkonform einbinden.

OMGF: Steckbrief der Lücke im Schriften-Cache
Stand 7. Oktober 2026
300.000+
aktive Installationen zählt wordpress.org für OMGF
7,2
Punkte nach CVSS 3.1 vergibt Wordfence, Schweregrad hoch
0 Konten
braucht ein Angreifer, sofern der Server Dateien ohne Typangabe ausliefert
6.3.11
heißt die Version mit der Korrektur, erschienen am 22. September

Auf welchen Versionszweigen laufen die Installationen?

6.3
71,1 %
6.0
6,8 %
5.9
7,7 %
übrige Zweige
14,5 %

Orange: vollständig anfällige Zweige. Hellorange: Zweig 6.3 mit anfälligen Versionen bis 6.3.10 und den korrigierten 6.3.11 und 6.3.12. Grau: nicht aufgeschlüsselte Zweige. Quelle: Versionsstatistik von wordpress.org, abgerufen am 7. Oktober 2026.

Lücken ohne Anmeldung in OMGF

September 2021
Schnittstelle
Fremde überschreiben CSS-Dateien auf dem Server. CVSS 9,1, behoben in 4.5.4.
Januar 2024
Einstellungen
Fehlende Rechteprüfung erlaubt Ordnerlöschung und Skripte. CVSS 8,6, betroffen bis 5.7.9.
22. September
Version 6.3.11
Der Changelog dankt Wordfence für die Meldung, 6.3.12 härtet am 30. September nach.
6. Oktober
Schriften-Cache
Wordfence veröffentlicht CVE-2026-89417: Skripte ohne Anmeldung über zurückgelassene Dateien. CVSS 7,2.

Ein Plugin gegen Abmahnungen braucht dieselbe Update-Disziplin wie jedes Kontaktformular.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen

Was sollten Betreiber von OMGF jetzt tun?

Laut Versionsstatistik von wordpress.org liefen am 7. Oktober 7,7 Prozent der Installationen auf dem Zweig 5.9 und 6,8 Prozent auf 6.0, beide vollständig anfällig.[5] Der Zweig 6.3 mit 71,1 Prozent umfasst die anfälligen Versionen bis 6.3.10 ebenso wie die korrigierten 6.3.11 und 6.3.12. Für weitere 14,5 Prozent weist die Statistik keinen Zweig aus. Diese Schritte schließen die Lücke und begrenzen einen möglichen Schaden:

  • Aktualisieren: Spielen Sie OMGF 6.3.11 oder neuer ein. Version 6.3.12 vom 30. September härtet laut Changelog den Umgang mit Stylesheets und heruntergeladenen Schriftdateien weiter. Ein vorheriges Backup sichert den Stand, passende Werkzeuge nennt der Vergleich der Backup-Plugins für WordPress.
  • Header setzen: Der Server-Header „X-Content-Type-Options: nosniff“ untersagt dem Browser das Raten des Dateityps.[6] Damit entschärfen Sie diese Lückenklasse auch bei anderen Plugins, die Dateien im Upload-Ordner ablegen.
  • Upload-Ordner sichten: Suchen Sie nach dem Update nach Dateien ohne Schrift- oder Stylesheet-Endung im Bereich des Plugins.
  • Administratoren zählen: Kontrollieren Sie unter Benutzer, ob unbekannte Admin-Konten existieren. Wie Angreifer solche Konten verstecken, zeigen die Angriffe auf Ninja Forms.
  • Automatik einschalten: In der Plugin-Übersicht aktiviert der Link „Automatische Aktualisierungen aktivieren“ künftige Korrekturen ohne Handarbeit.

Auch mit Datenschutz-Plugin gilt Art. 32 DSGVO: Die Verordnung verlangt Schutzmaßnahmen nach dem Stand der Technik, ein verfügbares Sicherheitsupdate gehört dazu. Finden Sie Hinweise auf einen Zugriff, prüfen Sie die Meldepflicht nach Art. 33 DSGVO. Birgt der Vorfall ein Risiko für Betroffene, muss die Meldung binnen 72 Stunden bei der Aufsichtsbehörde eingehen.[7] Agenturen mit vielen Kundensites entlastet ein Managed-Hosting, das Sicherheitsupdates für Plugins automatisch einspielt. Einen Überblick über solche Tarife bietet der WordPress-Hosting-Vergleich.

FAQ: OMGF: Lücke ohne Login im DSGVO-Plugin für Google Fonts mit über 300.000 Installationen

Was ist OMGF?

OMGF ist ein kostenloses WordPress-Plugin des Entwicklers Daan van den Bergh. Das Plugin lädt Google Fonts herunter, speichert die Schriftdateien auf dem eigenen Server und bindet sie lokal ein. Besucher laden die Schriften damit nicht mehr von Google-Servern. wordpress.org zählt mehr als 300.000 aktive Installationen.

Ist OMGF sicher?

Version 6.3.11 vom 22. September 2026 schließt die Lücke CVE-2026-89417, Version 6.3.12 härtet den Umgang mit Schriftdateien weiter. OMGF hatte allerdings schon 2021 und 2024 Lücken ohne Anmeldung. Betreiber sollten automatische Updates aktivieren und den Server-Header gegen Typ-Raten setzen.

Warum binden Websites Google Fonts lokal ein?

Das Landgericht München I sprach im Januar 2022 einem Besucher 100 Euro Schadenersatz zu, weil eine Website seine IP-Adresse beim Laden von Google Fonts an Google übermittelt hatte. Liegen die Schriften auf dem eigenen Server, entfällt diese Übermittlung an Google.

Was bewirkt der Header X-Content-Type-Options: nosniff?

Der Header verbietet dem Browser, den Dateityp einer Antwort selbst zu erraten. Der Browser hält sich dann an den angegebenen Typ und führt etwa eine Textdatei nicht als HTML-Seite mit Skript aus. Webserver wie Apache und Nginx setzen den Header über eine Zeile in der Konfiguration.

Wie aktiviere ich automatische Updates für ein WordPress-Plugin?

In der Plugin-Übersicht des WordPress-Dashboards steht neben jedem Plugin der Link „Automatische Aktualisierungen aktivieren“. Ein Klick genügt, WordPress spielt neue Versionen dann selbstständig ein. Viele Managed-Hoster bieten zusätzlich eigene Update-Dienste mit Backup an.

Quellen

[1] Bayern.Recht: LG München I, Endurteil vom 20.01.2022, Az. 3 O 17493/20

[2] Wordfence: OMGF <= 6.3.10, Unauthenticated Stored Cross-Site Scripting (CVE-2026-89417)

[3] NIST National Vulnerability Database: CVE-2021-24638

[4] NIST National Vulnerability Database: CVE-2023-6600

[5] wordpress.org: OMGF: Versionsstatistik und Changelog (abgerufen am 7. Oktober 2026)

[6] MDN Web Docs: X-Content-Type-Options

[7] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 32 und Art. 33

Mehr Newshunger?

4,5 23 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?