600,000+ WordPress Gefährdete Websites: Kritische Sicherheitslücke beim Löschen von Dateien im Forminator-Plugin gefunden

Offenlegung: Inhalte in der HostScore.net Der Nachrichtenbereich kann bezahlte PR-Beiträge von Dritten enthalten. Die geäußerten Ansichten spiegeln ausschließlich die Ansichten der jeweiligen Unternehmen wider. Erfahren Sie hier mehr über unsere PR-Einreichungen.

Eine schwerwiegende Sicherheitslücke wurde in der weit verbreiteten WordPress Plugin Forminator, das über 600,000 aktive WordPress Websites gefährdet. Der Fehler, von Sicherheitsforschern bei Wordfence am 2. Juli 2025 veröffentlicht, ermöglicht authentifizierten Angreifern, beliebige Dateien auf dem Server zu löschen.

Was ist die Sicherheitslücke im Forminator-Plugin?

Die Sicherheitslücke betrifft Forminator-Versionen vor 1.29.3. Forminator ist ein beliebtes Plugin zum Erstellen von Kontaktformularen, Umfragen, Quizzen und Abstimmungen auf WordPress Websites. Aufgrund fehlender ordnungsgemäßer Eingabevalidierung in der Datei-Upload-Funktion können Angreifer mit Abonnentenzugriff oder höher Anfragen manipulieren und das Plug-In anweisen, alle Dateien auf dem Server zu löschen, auf die der Webserver-Benutzer zugreifen kann.

Dies bedeutet, dass kritische WordPress Kerndateien, Designs oder Plug-Ins könnten entfernt werden, was zu einer beschädigten Site oder einer vollständigen Abschaltung der Website führen könnte.

Wie funktioniert der Angriff?

Ein Angreifer muss zunächst Zugriff auf ein beliebiges gültiges Benutzerkonto auf einem anfälligen WordPress Website. Nach der Authentifizierung können sie bösartige Anfragen erstellen, indem sie den unsicheren Dateilöschmechanismus im Upload-Endpunkt von Forminator ausnutzen. Da viele WordPress Websites erlauben die Benutzerregistrierung (denken Sie an Mitgliedschafts-, LMS- oder Community-Sites), selbst ein Abonnentenkonto reicht aus, um einen Angriff zu starten.

Wer ist betroffen?

Jedes WordPress Site, auf der Forminator-Versionen vor 1.29.3 ausgeführt werden, ist anfällig.

Gemäß WordPress.org, Forminator verfügt über mehr als 600,000 aktive Installationen, was bedeutet, dass eine beträchtliche Anzahl von Websites weiterhin gefährdet ist, wenn sie nicht aktualisiert wurden.

Websites, die eine Benutzerregistrierung ermöglichen, sind besonders gefährdet, da Angreifer einfach ein Konto erstellen und die Sicherheitsanfälligkeit ausnutzen können, ohne dass Administratorrechte erforderlich sind.

Das Forminator Forms Plugin, mit über 600,000 aktiven Installationen laut WordPress.org, wurde zum Zeitpunkt des Schreibens erst vor wenigen Tagen aktualisiert.

Wordfence vergibt rekordverdächtiges Bug-Bounty

Aufgrund der Schwere dieser Schwachstelle hat Wordfence die höchste Belohnung aller Zeiten ausgeschüttet: 8,100 US-Dollar. Diese Belohnung wurde dem Forscher ausgezahlt, der die Schwachstelle im Rahmen des Wordfence Bug-Bounty-Programms verantwortungsvoll gemeldet hatte. Laut Wordfence handelt es sich dabei um die höchste Belohnung, die jemals in der Geschichte des Programms ausgeschüttet wurde.

Die beispiellose Auszahlung unterstreicht die kritische Natur der Sicherheitslücke – und unterstreicht die Bedeutung verantwortungsvoller Offenlegungsprogramme zur Wahrung der WordPress Ökosystem sicher.

Was sollten Websitebesitzer tun?

Wordfence empfiehlt, dass alle WordPress Website-Betreiber, die Forminator verwenden, aktualisieren umgehend auf die gepatchte Version 1.29.3 oder höher. Das Update behebt die Sicherheitslücke und verhindert, dass Angreifer die Schwachstelle ausnutzen.

Zusätzlich zur Aktualisierung sollten Websitebesitzer:

  • Überprüfen Sie die Benutzerkonten: Überprüfen Sie alle Benutzerregistrierungen auf verdächtige oder unerwartete Konten.
  • Härten WordPress Sicherheit: Deaktivieren Sie unnötige Benutzerregistrierungen oder beschränken Sie diese mit Tools wie CAPTCHA oder E-Mail-Verifizierung.
  • Verwenden Sie ein Sicherheits-Plugin: Implementieren Sie eine Firewall wie Wordfence oder ähnliche Lösungen, um bösartigen Datenverkehr proaktiv zu blockieren.

Wurde die Sicherheitsanfälligkeit ausgenutzt?

Zum Zeitpunkt des Wordfence-Berichts gab es keine öffentlichen Hinweise auf eine weitverbreitete Ausnutzung. Angesichts der Einfachheit des Angriffs und der einfachen Erlangung von Abonnentenzugriff könnten jedoch jederzeit aktive Angriffe gestartet werden.

Fazit

Diese Sicherheitslücke in Forminator ist eine deutliche Erinnerung daran, wie wichtig eine proaktive Wartung und Sicherheit von Websites ist. WordPress Plugins können Ihrer Website unglaubliche Funktionalität verleihen, bergen aber auch ernsthafte Risiken, wenn sie nicht auf dem neuesten Stand gehalten werden. Schon ein einziges veraltetes Plugin kann Angreifern einen Angriffspunkt bieten, um Ihre gesamte Website zu kompromittieren, Ihren Ruf zu schädigen oder sogar Ihre Daten zu löschen.

At HostScore.netWir empfehlen Ihnen dringend, nicht nur Ihre Plugins regelmäßig zu aktualisieren, sondern auch Zeit zu investieren, um zu verstehen, welche Funktionen und Schutzmaßnahmen Ihr Hosting-Anbieter bietet, um Ihre Website sicher zu halten. Von advanced DDoS Sicherheit zu Malware-ScanModerne Hosting-Pläne verfügen häufig über Sicherheitsfunktionen, die einen entscheidenden Unterschied machen können, wenn Schwachstellen wie diese auftreten.

Möchten Sie erfahren, wie Sie Ihre Website besser schützen können? Lesen Sie unseren ausführlichen Leitfaden. Schutz Ihrer Websites: Wichtige Webhosting-Sicherheitsfunktionen, die Sie kennen müssen. Es behandelt die wichtigsten Sicherheitstools und -praktiken, die jeder Websitebesitzer einsetzen sollte, um potenziellen Bedrohungen immer einen Schritt voraus zu sein.

/ 600,000+ WordPress Gefährdete Websites: Kritische Sicherheitslücke beim Löschen von Dateien im Forminator-Plugin gefunden

Mehr von HostScore

Senden Sie Ihre Unternehmensnachrichten

Auf der Suche nach Werbemöglichkeiten bei HostScore.net?

Teilen Sie die neuesten Erfolge, Produktankündigungen und Meilensteine ​​Ihres Unternehmens mit unseren Lesern. Nutzen Sie dieses Self-Service-Formular und das Zahlungsportal, um sofort loszulegen.

Neuigkeiten übermitteln (Self-Service)

Entdecken Sie unsere Website

HostScore wurde gegründet, um denjenigen, die Webhosting-Lösungen suchen, die Möglichkeit zu bieten, alles zu erfahren, was sie über Hosts wissen müssen – bevor sie einen Cent dafür ausgeben