Comretix Blog

Wir bieten aktuelle Informationen über uns und aus der IT Welt.

Wordpress: WPForms-Plug-in reißt Sicherheitsleck in 6 Millionen Webseiten

Im Wordpress-Plug-in WPForms haben IT-Sicherheitsforscher eine Sicherheitslücke entdeckt, durch die Angreifer etwa Zahlungen erstatten oder Abonnements auflösen können. Aktualisierte Software steht bereit, die die Schwachstelle ausbessert.

Anzeige

In einem Blog-Beitrag schreibt das Unternehmen Wordfence, dass angemeldete Nutzer mit Subscriber-Zugriff oder höheren Rechten Zahlungen rückerstatten und Abonnements abbrechen können. Das liegt an einer fehlenden Prüfung der Fähigkeiten in der wpforms_is_admin_page-Funktion, wodurch nicht autorisierte Änderungen an Daten möglich werden (CVE-2024-11205, CVSS 8.5, Risiko "hoch").

Das Wordpress-Plug-in WPForms ist eine der populärsten Erweiterungen, sie kommt auf mehr als sechs Millionen Wordpress-Seiten zum Einsatz. WPForms dient zum Erstellen von Formularen wie Kontaktformulare, Feedback-Formulare, Abo-Formulare und so weiter. Nutzerinnen und Nutzer können damit solche Formulare einfach mit Drag-and-Drop zusammenstellen. Verwundbar sind die Versionen 1.8.4 bis 1.9.2.1 einschließlich, WPForms 1.9.2.2 und neuere Fassungen bessern die Schwachstelle aus. Das Update ist seit dem 18. November verfügbar.

Wordpress-Admins sollten sicherstellen, dass die jüngste Version von WPForms in ihrer Wordpress-Instanz installiert ist, empfiehlt Wordfence. Die IT-Forscher erörtern im Blog-Beitrag zudem den Fehler im Quelltext detaillierter.

Wordpress-Plug-ins sorgen immer wieder dafür, dass Wordpress-Instanzen angreifbar werden. Ende November wurde etwa bekannt, dass im Wordpress-Plug-in Anti-Spam by Cleantalk zwei kritische Sicherheitslücken klaffen. Angreifer aus dem Netz konnten dadurch ohne vorherige Authentifizierung verwundbare Instanzen vollständig kompromittieren. Das Plug-in kommt auf mehr als 200.000 Webseiten zum Einsatz.

Anzeige

Jetzt heise Security Pro entdecken

Jetzt heise Security Pro entdecken

(Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.)

(Ursprünglich geschrieben von Dirk Knop)
×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

SAP-Patchday: Updates schließen teils kritische Si...
heise-Angebot: iX-Workshop: E-Rechnungspflicht - A...
 

Kommentare

Derzeit gibt es keine Kommentare. Schreibe den ersten Kommentar!
Bereits registriert? Hier einloggen
Sonntag, 02. November 2025

Die Comretix GmbH ist ein IT Systemhaus aus Tuttlingen. Seit über 30 Jahren betreuen wir unsere Kunden in Baden-Württemberg, der Schweiz und im gesamten Bundesgebiet mit Leidenschaft, Fairness und Loyalität. Wir bauen auf eine zuverlässige Partnerschaft mit unseren Lieferanten und Kunden. Unseren Mitarbeitern stehen wir auf Augenhöhe gegenüber.

Comretix GmbH Logo