Sonntag · 06.09.2026 Ausgabe 5001 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-14894

9,8 CRITICAL CVSS Basis-Score
Beschreibung

Das WordPress-Plugin Super Forms – Drag & Drop Form Builder enthält eine Schwachstelle beim Hochladen von Dateien. Die Funktion zur Formularübermittlung prüft weder den Dateityp noch die Berechtigungen des Aufrufers. Der zuständige AJAX-Endpunkt ist auch für nicht angemeldete Besucher erreichbar; als einzige Hürde dient ein Sitzungs-Token. Dieses Token lässt sich jedoch trivial umgehen, da ein weiterer offen zugänglicher Endpunkt jedem unangemeldeten Besucher auf Anfrage ein gültiges Token samt Sitzungs-Cookie ausstellt. Ein Angriff reduziert sich damit auf zwei aufeinanderfolgende HTTP-Anfragen ohne jede Authentifizierung. Angreifer können auf diesem Weg beliebige, potenziell ausführbare Dateien auf den Server hochladen und dadurch eigenen Code auf dem betroffenen System ausführen – was faktisch die Übernahme der WordPress-Installation ermöglicht. Betroffen sind Websites, auf denen das Plugin installiert und aktiv ist.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln