Kurzfassung

Zwei kritische Schwachstellen treffen WordPress-Plugins für Formulare und Spam-Abwehr. CVE-2026-81756 betrifft Smart Marketing SMS and Newsletters Forms bis einschließlich 5.1.24. CVE-2026-81763 betrifft Throws SPAM Away bis einschließlich 3.8.2. In beiden Fällen reicht laut NVD eine unauthentifizierte SQL Injection. Wer die Plugins einsetzt, sollte die Versionen sofort prüfen und nach einem Patch Ausschau halten.

Was ist passiert?

Die NVD führt zwei getrennte, aber ähnlich gelagerte Lücken auf. Beide betreffen Plugins aus dem WordPress-Umfeld, beide sind als kritisch eingestuft, und beide erlauben SQL Injection ohne Anmeldung. Das ist kein Detailproblem in einer Randfunktion. Wer solche Plugins produktiv nutzt, öffnet unter Umständen den Weg in die dahinterliegende Datenbank.

Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn Marketing-, Kontakt- oder Anti-Spam-Plugins direkt auf Webseiten mit Kundenbezug laufen. Dann hängen an einem verwundbaren Formular schnell personenbezogene Daten, Lead-Daten oder interne Kommunikationsabläufe. Privatnutzer trifft das nur indirekt, etwa wenn sie eine eigene WordPress-Seite betreiben. Für reine Besucher solcher Seiten ändert sich hier nichts.

Technische Details

CVE-2026-81756 beschreibt eine unauthentifizierte SQL Injection in Smart Marketing SMS and Newsletters Forms bis einschließlich Version 5.1.24. CVE-2026-81763 beschreibt denselben Angriffstyp in Throws SPAM Away bis einschließlich Version 3.8.2. Die NVD nennt für beide Fälle den Schweregrad Critical.

SQL Injection heißt in der Praxis: Angreifer können Eingaben so manipulieren, dass die Anwendung Datenbankbefehle fehlerhaft verarbeitet. Ohne Authentifizierung ist die Hürde niedrig. In einem WordPress-Kontext kann das je nach Implementierung von Datenabfluss über Kontenmissbrauch bis zu Manipulation von Inhalten reichen. Ob bereits Exploit-Code kursiert, geht aus der vorliegenden Quelle nicht hervor.

Wer ist betroffen?

Betroffen sind Installationen der beiden Plugins in den genannten Versionen oder älter. Wer Smart Marketing SMS and Newsletters Forms bis 5.1.24 oder Throws SPAM Away bis 3.8.2 einsetzt, muss die Lage als akut prüfen. Ob auch neuere Hauptversionen oder Forks betroffen sind, lässt die Quelle offen.

In der Praxis sollten Admins vor allem nach WordPress-Instanzen mit Formular-, Newsletter- oder Anti-Spam-Funktionen suchen. Solche Plugins landen oft auf Nebeninstallationen, die niemand täglich kontrolliert. Genau dort bleiben Sicherheitslücken gern länger liegen als auf den Hauptsystemen.

Empfohlene Maßnahmen

Wer eines der betroffenen Plugins betreibt, sollte zuerst die installierte Version prüfen. Liegt sie bei Smart Marketing SMS and Newsletters Forms bei 5.1.24 oder darunter, und bei Throws SPAM Away bei 3.8.2 oder darunter, gilt: sofortige Bewertung, Update einspielen, danach Funktion testen. Falls der Hersteller bereits eine bereinigte Version bereitstellt, muss diese auf allen Instanzen ausgerollt werden.

Bis ein Patch sauber eingespielt ist, helfen nur organisatorische Schutzmaßnahmen. Den betroffenen Dienst nach Möglichkeit einschränken, Web-Logs prüfen, ungewöhnliche Datenbankabfragen suchen und die WordPress-Installation sowie die Datenbank auf Auffälligkeiten kontrollieren. Wer mehrere Seiten betreibt, sollte die Prüfung nicht nur auf das Hauptportal beschränken.

Eine offizielle Hersteller-URL wurde in der Quelle nicht genannt. Daher bleibt als belastbare Referenz nur die NVD-Einträge zu CVE-2026-81756 und CVE-2026-81763.

Einschätzung von CyberSecurity-News.de

Die Lage ist klar genug, um sie ernst zu nehmen, aber nicht dramatischer als nötig. Zwei kritische SQL-Injections in WordPress-Plugins sind kein exotisches Randthema. Sie treffen genau die Art von Erweiterungen, die auf vielen kleinen und mittleren Websites ohne große Kontrolle mitlaufen. Das ist der eigentliche Hebel.

Unschön ist die dünne Informationslage in der Quelle. Es fehlen Angaben zu Angriffsvektoren im Detail, zu möglichen Folgen im Einzelfall und zu verfügbaren Fix-Versionen. Wer solche Plugins produktiv einsetzt, sollte trotzdem nicht auf mehr Kontext warten. Erst prüfen, dann aktualisieren, dann nachhärten. So arbeitet man hier vernünftig.

Fazit

CVE-2026-81756 und CVE-2026-81763 gehören in die Prioritätsliste von WordPress-Admins. Beide Lücken sind unauthentifiziert, beide sind kritisch, beide betreffen konkrete Versionsstände. Wer die betroffenen Plugins nutzt, sollte heute noch die installierten Versionen abgleichen und Updates einplanen.

Für die meisten Leser ist das kein flächendeckender Notfall. Für Betreiber der betroffenen Systeme aber schon ein Thema mit echtem Risiko. Gerade bei öffentlich erreichbaren Formularen zählt hier Geschwindigkeit.

Quellenangabe