Sonntag · 23.08.2026 Ausgabe 4606 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-15748

9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im WordPress-Plugin Forminator Forms, das Formulare auf Webseiten bereitstellt, und zwar in der Funktion zur Verarbeitung von Datei-Uploads. Deren Prüfung des Dateityps ist unzureichend: Die Sperrliste für gefährliche Dateiendungen vergleicht Einträge nur exakt, sodass sie sich mit MIME-Typ-Schlüsseln umgehen lässt, die mehrere Alternativen enthalten. Hinzu kommt, dass der öffentlich erreichbare Formular-Handler die Konfiguration des Upload-Feldes ungeprüft übernimmt – ein Angreifer kann sie über einen gefälschten Wert eines Auswahlfeldes selbst vorgeben. In Kombination erlaubt das einem Angreifer ohne Anmeldung und ohne gültige Zugangsdaten, beliebige und potenziell ausführbare Dateien auf den Server zu laden. Wird eine solche Datei anschließend ausgeführt, kann der Angreifer eigenen Code auf dem Webserver ausführen und damit die betroffene Webseite übernehmen. Betroffen sind alle Installationen bis einschließlich der zuletzt anfälligen Plugin-Ausgabe.