Beobachtetes Signal · 19. Aug. 2026 · Technical Release · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Negativ

Forminator Forms CVE-2026-15748: Unauthentifizierte RCE über Select-Felder

Zusammenfassung des Signals

Eine kritische Sicherheitslücke (CVE-2026-15748) im WordPress-Plugin Forminator Forms in Versionen 1.56.1 und früher ermöglicht unauthentifizierten Angreifern das Einschleusen manipulierter Upload-Einstellungen über Select-Felder. Dies führt zu beliebigen Dateiuploads und potenzieller Remote Code Execution (RCE), sofern das Speicherverzeichnis die Ausführung von PHP-Skripten erlaubt. Wordfence deckte das Problem auf und schätzt die Zahl potenziell betroffener WordPress-Websites auf rund 600.000; ab Version 1.56.2 ist die Schwachstelle behoben. Die Ausnutzung setzt ein öffentliches Formular mit Datei- und Auswahlfeld voraus und umgeht gängige Dateiendungs-Blocklisten mittels spezieller Payload-Muster. Sicherheitsverantwortliche sollten das Plugin umgehend aktualisieren, die Skriptausführung in Upload-Verzeichnissen deaktivieren und gezielt nach verdächtigen POST-Paylodas sowie neu erstellten PHP-Dateien in Upload-Ordnern suchen.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Aufgrund der weiten Verbreitung von WordPress für Unternehmens- und Marketing-Websites birgt diese ungepatchte Schwachstelle in einem populären Plugin das enorme Risiko massenhafter Systemkompromittierungen, Datendiebstahls und des Missbrauchs der Marketing-Infrastruktur, weshalb zeitnahe Patches und Monitoring unerlässlich sind.

SIGNAL RADAR

Marktsignale zu Google in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • CVE-2026-15748 betrifft Forminator Forms bis Version 1.56.1 und wurde in Version 1.56.2 gepatcht.
  • Wordfence Intelligence meldete die Schwachstelle und beziffert betroffene WordPress-Seiten auf ca. 600.000.
  • Der Bug erlaubt unauthentifizierten Angreifern die Injektion gefälschter Upload-Parameter, was bei erlaubter PHP-Ausführung zu RCE führt.
  • Angriffe nutzen Techniken zur Umgehung strikter Dateiendungs-Blocklisten (z. B. durch String-Manipulationen wie ph(p)|text/x-php).

Verknüpfte Unternehmen

2 verknüpfte Unternehmen

“Gemini 3.5 Flash ... is generally available (GA) ... As our most intelligent Flash model, it delivers sustained frontier performance......”

“The article is hosted on dev.to (author page and post URL shown at top of the content)....”

Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 19. Aug. 2026
Ursprünglicher Berichttitel: “Forminator Forms (CVE-2026-15748): Unauthenticated RCE via Forged Upload Settings in Select Fields”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Security / Vulnerability20. Juli 2026

Hacker nutzen kürzlich gepatchte WordPress-Schwachstellen aktiv aus

Sicherheitsforscher und mehrere Cybersicherheitsunternehmen warnen vor aktiven Angriffen auf zwei kürzlich geschlossene, kritische WordPress-Schwachstellen, die die Versionen 6.9.0 bis 6.9.4 sowie 7.0.0 bis 7.0.1 betreffen. WordPress hat umgehend Patches bereitgestellt und wo möglich erzwingbare Updates aktiviert. Firmen wie Patchstack, Hexastrike und WatchTowr bestätigten Angriffe im Live-Betrieb. Eine Stichprobe von rund 4.200 Websites durch den Forscher Daniel Card ergab, dass weniger als 15 Prozent weiterhin verwundbar sind, was sich auf schätzungsweise 90 Millionen gefährdete Websites hochrechnen lässt. Die Angriffskette umfasst auch den von Adam Kues von Searchlight Cyber gemeldeten Fehler namens WP2Shell. Während Web Application Firewalls und Cloudflare-Dienste Angriffe teilweise abwehren konnten, bleibt eine Vielzahl von Websites ungeschützt und anfällig für vollständige Übernahmen.

Signal analysieren
Supply chain compromise / CMS security11. Aug. 2026

BdThemes Supply-Chain-XSS führt zu Web-Shells in WordPress-Systemen

Wordfence Threat Intelligence hat eine kritische Supply-Chain-Kompromittierung im BdThemes-Ökosystem aufgedeckt, bei der Angreifer manipulierten JSON-Code in den statischen Speicher des Anbieters einschleusten. Eine DOM-XSS-Schwachstelle (nicht bereinigte display_id im Biggopti-JSON) wurde in den Browsern eingeloggter WordPress-Administratoren ausgeführt, wodurch externe Scripte (w2.js / x.js) nachgeladen wurden. Die Payloads nutzten aktive Administrator-Sitzungen, um unautorisierte Admin-Konten zu erstellen, ein manipuliertes Plugin hochzuladen, eine Web-Shell (emer-run.php) zu implementieren, MU-Plugins zur Persistenz zu installieren und erstellte Konten zu verbergen, während Daten an einen C2-Server übermittelt wurden. Aktive Angriffe wurden am 7. August 2026 beobachtet, bevor das JSON-Ende des Herstellers am 8. August bereinigt wurde. Zu den betroffenen Plugins zählen Element Pack, Prime Slider, Pixel Gallery, Ultimate Post Kit, Ultimate Store Kit, Live Copy Paste sowie Smart Admin Assistant.

Signal analysieren
Content Management System (CMS) Security15. Apr. 2026

WordPress-Plugins mit Backdoor infiziert: Über 400.000 Installationen betroffen

Der Sicherheitsforscher Austin Ginder hat entdeckt, dass über 30 WordPress-Plugins mit einer Backdoor manipuliert wurden, um unbemerkt Schadcode auf Websites einzuschleusen. Die betroffenen Erweiterungen, die unter dem Namen Essential Plugin vertrieben wurden, blieben zunächst inaktiv, bevor die Schadsoftware im April 2026 aktiviert wurde. Die Angreifer injizierten Spam-Links, Weiterleitungen, gefälschte Seiten und Krypto-Inhalte von einem Remote-Server, wobei die Manipulationen gezielt verschleiert und nur für Googles Crawler sichtbar gemacht wurden. Laut Angaben von Essential Plugin zählten die infizierten Add-ons mehr als 400.000 Installationen. Die betroffenen Plugins wurden mittlerweile aus dem WordPress-Store entfernt. Ginder hat Patches sowie Empfehlungen zur Bereinigung für betroffene Website-Betreiber veröffentlicht.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.