Kurzfassung
Drei kritische Schwachstellen in WordPress-Plugins verdienen sofort Aufmerksamkeit. CVE-2026-14484 erlaubt in RapiSafe – Secure Multi File Upload for Contact Form 7 das Löschen beliebiger Dateien. CVE-2024-13784 betrifft ARForms und öffnet unter Bedingungen den Weg zur PHP Object Injection. CVE-2026-15748 in Forminator Forms kann bei ausnutzbarer Umgebung bis zur Codeausführung führen.
Für Unternehmen im DACH-Raum ist das kein theoretisches Thema. WordPress läuft oft in Marketing-, Verbands- und KMU-Umgebungen, manchmal auch auf produktionsnahen Systemen mit schwacher Trennung. Wer diese Plugins einsetzt, sollte jetzt Versionen prüfen, Logs sichten und vor allem die Angriffsfläche verkleinern.
Was ist passiert?
Im ersten Fall steckt das Problem in einem Upload-Plugin für Contact Form 7. Die Schwachstelle CVE-2026-14484 betrifft alle Versionen bis einschließlich 1.0.4 von RapiSafe – Secure Multi File Upload for Contact Form 7. Ein nicht ausreichend geprüfter Dateipfad im Lösch-Handler kann dazu führen, dass ein Angreifer beliebige Dateien auf dem Server entfernt.
Der zweite Fall betrifft ARForms. Bei CVE-2024-13784 verarbeitet das Plugin bis einschließlich Version 1.8.5 untrusted Input aus Formularen unsicher weiter. Daraus kann PHP Object Injection entstehen. Laut Quelle reicht das allein noch nicht für einen direkten Angriffserfolg; erst wenn zusätzlich ein Plugin oder Theme mit passender POP Chain vorhanden ist, wird es praktisch gefährlich.
Der dritte Fund liegt bei Forminator Forms. CVE-2026-15748 ist als kritische Lücke beschrieben und kann auf verwundbaren Seiten unauthentifizierte Codeausführung ermöglichen, wenn ein Angreifer manipulierte PHP-Uploads einschleust. Die genaue technische Tiefe ist in der gelieferten Quelle knapp gehalten, der Impact aber nicht.
Technische Details
CVE-2026-14484 ist besonders heikel, weil der Angreifer keine Anmeldung braucht. Der für den Löschvorgang nötige Nonce-Wert liegt öffentlich im JavaScript der Seite vor, sobald ein RapiSafe-Uploadfeld geladen wird. Ein Besucher kann ihn also auslesen, bevor er den Lösch-Handler triggert. Löscht der Angreifer etwa wp-config.php, kann das in vielen Setups schnell in eine vollständige Übernahme des Systems kippen.
Bei CVE-2024-13784 steckt das Risiko in der Deserialisierung. PHP Object Injection wird erst dann wirklich ausnutzbar, wenn der Angreifer über vorhandene Klassen und Methoden eine sogenannte POP Chain findet. Die Quelle sagt klar: Ohne solche Bausteine im System bleibt die Schwachstelle wirkungslos. Mit passender Kette sind Dateioperationen, Datenabfluss oder Codeausführung möglich.
Zu CVE-2026-15748 nennt die Quelle die Bewertung 9.8 von 10.0 und beschreibt die Gefahr als unauthentifizierte RCE über bösartige PHP-Uploads. Das ist die Sorte Fehler, die Admins nicht mit Webserver-Härtung allein wegdrücken können. Hier muss das Plugin selbst aktualisiert oder, wenn das nicht sofort geht, konsequent abgeschaltet werden.
Wer ist betroffen?
Betroffen sind nur Systeme, auf denen die jeweiligen WordPress-Plugins installiert sind. Bei RapiSafe gilt das für Versionen bis 1.0.4. Bei ARForms für Versionen bis 1.8.5. Für Forminator Forms nennt die Quelle zwar die Schwere und den Angriffspfad, aber nicht die genaue betroffene Versionsspanne. Diese Lücke bleibt offen.
Für Unternehmen in Deutschland, Österreich und der Schweiz ist vor allem die Verbreitung von WordPress relevant. Das CMS hängt oft an extern gepflegten Themes und Plugins, die im Alltag nicht sauber inventarisiert sind. Genau dort entstehen die meisten Überraschungen: ein altes Formular-Plugin auf einer Unterseite, ein vergessenes Testsystem, ein Copy-Paste-Theme mit eingebautem Zusatzmodul.
Privatnutzer sind nur dann direkt betroffen, wenn sie selbst WordPress-Seiten betreiben. Wer nur Webseiten besucht, hat hier in der Regel kein unmittelbares Risiko. Anders sieht es für Agenturen, Hosting-Anbieter und interne Webteams aus. Für sie kann eine einzelne verwundbare Instanz mehrere Kunden oder Geschäftsbereiche mitziehen.
Empfohlene Maßnahmen
Erste Priorität hat das Inventar. Prüfen Sie, ob RapiSafe – Secure Multi File Upload for Contact Form 7, ARForms oder Forminator Forms installiert sind, und vergleichen Sie die Versionen mit den bekannten Grenzen. Wenn ein Update verfügbar ist, sofort einspielen. Wenn kein Patch vorliegt oder die Quelle keine Version nennt, das Plugin vorerst deaktivieren.
Danach folgt die Bereinigung der Umgebung. Nicht benötigte Plugins und Themes entfernen, nicht nur deaktivieren. Gerade bei CVE-2024-13784 zählt jede zusätzliche Klasse mit möglicher POP Chain. Wer seine WordPress-Installation schlank hält, reduziert das tatsächliche Risiko deutlich.
Für RapiSafe sollten Admins zusätzlich prüfen, ob Kontaktformulare mit Upload-Feld öffentlich erreichbar sind. Wo möglich, Upload-Funktionen einschränken, Serverrechte für Webprozesse hart begrenzen und Dateilöschungen im Webroot grundsätzlich vermeiden. Bei verdächtigen Vorfällen lohnt ein Blick auf Zugriffe, Dateiänderungen und auf den Zustand zentraler Dateien wie wp-config.php.
Forminator-Installationen mit hoher Exposition gehören besonders schnell geprüft. Wenn das Plugin produktiv gebraucht wird, sollte es auf den neuesten Stand kommen und danach getestet werden. Wenn nicht, runter damit. Halbherzige Maßnahmen helfen hier wenig.
Einschätzung von CyberSecurity-News.de
Die Lage ist ernst, aber nicht pauschal dramatisch. Kritisch wird sie dort, wo WordPress-Instanzen ungepflegt laufen und mehrere Plugins aus verschiedenen Quellen zusammenkommen. Genau dieses Muster sieht man im Mittelstand häufig. Ein Plugin für Formulare hier, ein Add-on für Uploads dort, dazu ein Theme von gestern. Das reicht oft schon.
Bei CVE-2026-14484 ist die Kombination aus fehlender Authentifizierung und öffentlichem Nonce besonders unschön. Das ist kein exotischer Angriffsweg, sondern eher ein handwerklicher Fehler mit direktem Schaden. Dass ausgerechnet eine Löschfunktion so angreifbar ist, macht die Sache unnötig riskant.
CVE-2024-13784 wirkt auf den ersten Blick schwächer, weil eine zusätzliche POP Chain nötig ist. Wer sich darauf verlässt, dass schon nichts passieren werde, macht einen Fehler. In realen WordPress-Umgebungen sind solche Ketten oft schneller vorhanden, als man denkt. Die reine Plugin-Betrachtung reicht also nicht.
Bei CVE-2026-15748 fehlen in der gelieferten Quelle einige Details, etwa die betroffene Versionsgrenze. Trotzdem ist die Meldung aufgrund der genannten CVSS 9.8 und des möglichen RCE-Szenarios hochrelevant. Betreiber sollten nicht auf perfekte Vollständigkeit warten, sondern die Installation jetzt prüfen.
Fazit
Wer WordPress mit Drittanbieter-Plugins betreibt, sollte diese drei Meldungen ernst nehmen. CVE-2026-14484 kann Dateien löschen und im blödesten Fall die Instanz übernehmen. CVE-2024-13784 wird mit zusätzlicher Kette gefährlich. CVE-2026-15748 deutet auf ein besonders hartes Sicherheitsproblem hin.
Für Admins heißt das: Versionen prüfen, Updates einspielen, unnötige Plugins entfernen, Logs kontrollieren. Das ist keine schöne Pflichtübung, aber die richtige. Bei öffentlichen WordPress-Seiten zählt Tempo mehr als Perfektion.
Quellenangabe
NVD zu CVE-2026-14484, CVE-2024-13784 und CVE-2026-15748.






