Kurzfassung

Gleich zwei kritische Schwachstellen betreffen WordPress-Plugins. In Sigma Forms Pro steckt eine Lücke für Remote Code Execution, in Visitor Traffic Real Time Statistics Pro eine unauthentifizierte SQL-Injection. Beide Fehler sind ernst, weil sie Angreifern ohne Login den Weg öffnen. Bei Sigma Forms Pro reicht die betroffene Version bis einschließlich 1.4.5. Bei Visitor Traffic Real Time Statistics Pro ist Version 11.17 und älter betroffen.

Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn diese Plugins auf produktiven WordPress-Instanzen laufen. Wer auf WordPress interne Portale, Bewerbungsformulare, Support-Formulare oder Mandanten-Websites betreibt, sollte jetzt prüfen, ob eines der beiden Plugins installiert ist. Im Zweifel zählt hier Tempo mehr als Eleganz.

Was ist passiert?

Die erste Meldung betrifft Sigma Forms Pro. Das Plugin verarbeitet Formulare so, dass ein Angreifer bei bestimmten Abläufen Code auf dem Server ausführen kann. Besonders unangenehm: Die Schwachstelle ist laut NVD auch ohne vorherige Anmeldung ausnutzbar. Bestimmte Standardvorlagen mit Upload-Feldern machen die Lage noch brisanter, weil dort die Dateiarten offenbar nicht restriktiv genug vorgegeben sind.

Die zweite Lücke sitzt in Visitor Traffic Real Time Statistics Pro. Hier geht es um SQL-Injection, also um manipulierte Datenbankabfragen. Auch diese Schwachstelle lässt sich ohne Authentifizierung ausnutzen. Für Betreiber bedeutet das im Kern: Ein externer Angreifer kann je nach Umgebung Daten auslesen, verändern oder den weiteren Angriff vorbereiten.

Technische Details

Bei CVE-2026-14494 liegt das Problem in der Funktion zur Formularverarbeitung. Dort vergibt das Plugin während einer Übermittlung dynamisch eine Berechtigung zum Hochladen ungefilterter Dateien. Gleichzeitig umgeht es die Prüfung des MIME-Typs, wenn keine erlaubten Dateitypen konfiguriert sind. Das ist ein klassischer Fehler im Zusammenspiel aus Berechtigungslogik und Upload-Validierung. Genau daraus entsteht die Möglichkeit, schädliche Dateien auf den Server zu bringen und dort Code auszuführen.

Die Schwachstelle betrifft alle Versionen bis einschließlich 1.4.5. NVD bewertet sie als kritisch. Laut Beschreibung reichen die mitgelieferten Vorlagen Job Application, Support Ticket und Wholesale Application schon in der Standardausstattung aus, weil ihre Upload-Felder ohne Dateityp-Beschränkung angelegt sind. Wer das Plugin frisch installiert und die Vorlagen nutzt, hat also unter Umständen sofort eine angreifbare Konfiguration.

CVE-2026-32479 betrifft Visitor Traffic Real Time Statistics Pro bis Version 11.17. Hier nennt die Quelle unauthentifizierte SQL-Injection, also eine Lücke, die direkt von außen angreifbar ist. Welche Parameter oder Endpunkte genau betroffen sind, geht aus der vorliegenden NVD-Information nicht hervor. Auch Details zur Auswirkung auf einzelne Datenbanktabellen bleiben offen.

Wer ist betroffen?

Betroffen sind WordPress-Betreiber, die eines der beiden Plugins einsetzen. Bei Sigma Forms Pro sind das vor allem Seiten mit Formularen für Bewerbungen, Tickets oder Anfragen, also typische Unternehmenswebsites, Agenturinstallationen und kleinere Shop-Umgebungen. Bei Visitor Traffic Real Time Statistics Pro trifft es vor allem Installationen, die Besucherstatistiken direkt im Backend auswerten.

Für Privatnutzer spielt das nur eine Rolle, wenn sie selbst WordPress betreiben. Für den klassischen Endanwender ohne eigene Website ist das Thema kaum relevant. Für Admins und Agenturen sieht es anders aus: Schon eine einzelne veraltete WordPress-Instanz kann als Einstiegspunkt reichen.

Empfohlene Maßnahmen

Wer eines der beiden Plugins nutzt, sollte zuerst den Bestand prüfen. Dann gilt: Plugin deaktivieren, Update einspielen, Funktion testen. Bei Sigma Forms Pro ist die Version 1.4.5 die letzte genannte betroffene Fassung; eine sichere Version nennt die Quelle nicht. Bei Visitor Traffic Real Time Statistics Pro ist alles bis einschließlich 11.17 betroffen; auch hier bleibt die NVD-Angabe zur bereinigten Version offen.

Bis ein Fix verifiziert ist, hilft nur Schadensbegrenzung. Bei Sigma Forms Pro sollten Upload-Felder und Formularvorlagen besonders geprüft werden. Wenn das Plugin im Live-Betrieb nicht zwingend gebraucht wird, gehört es vorübergehend abgeschaltet. Bei Visitor Traffic Real Time Statistics Pro ist das Risiko einer externen Ausnutzung so hoch, dass ein schneller Patch oder ein Ersatzprodukt Vorrang hat.

Admins sollten außerdem Server- und Weblogs auf verdächtige Requests prüfen, ebenso neue Dateien im Upload-Verzeichnis und unerwartete Datenbankänderungen. Wer Anzeichen für Missbrauch sieht, muss von einem aktiven Angriff ausgehen und nicht nur von einem theoretischen Risiko. Bordmittel reichen oft für den ersten Check: Dateisystem, Webserver-Logs, Datenbankzugriffe, Backup-Vergleich.

Einschätzung von CyberSecurity-News.de

Beide Meldungen sind technisch unschön, aber nicht gleich zu bewerten. Sigma Forms Pro fällt durch die direkte Codeausführung besonders auf. Das ist die härtere Nummer. Dass die Schwachstelle offenbar schon mit den Standardvorlagen greift, macht die Sache für Betreiber noch ärgerlicher, weil Fehlkonfiguration hier nicht einmal die Hauptrolle spielt.

Bei Visitor Traffic Real Time Statistics Pro bleibt die Informationslage dünner. Die NVD nennt die SQL-Injection klar, aber ohne die Details, die man für eine saubere Risikobewertung im Alltag braucht. Genau hier wäre mehr Transparenz vom Hersteller oder aus der technischen Analyse hilfreich. Wer das Plugin produktiv nutzt, sollte trotzdem so handeln, als sei die Lücke sofort ausnutzbar. Bei kritischen WordPress-Plugins ist Abwarten selten eine gute Idee.

Fazit

WordPress bleibt wegen seiner Plugin-Vielfalt ein lohnendes Ziel. CVE-2026-14494 und CVE-2026-32479 zeigen das wieder einmal deutlich. Eine Schwachstelle führt im schlimmsten Fall direkt zur Codeausführung auf dem Server, die andere kann Angreifern den Zugriff auf die Datenbank öffnen. Beides gehört in die Priorität ganz nach oben.

Wer die betroffenen Plugins im Einsatz hat, sollte heute noch prüfen, ob Updates verfügbar sind, ob die Systeme exponiert sind und ob Logs Auffälligkeiten zeigen. Warten ist hier die falsche Strategie.

Quellenangabe