Was passiert ist
Zwei WordPress-Plug-ins mit zusammen über 400.000 Installationen stehen im Fokus aktueller Sicherheitswarnungen — und beide ermöglichen Angreifern aus dem Netz, ohne Login, die komplette Übernahme einer WordPress-Instanz. Darunter das Admin-Konto.
Die IT-Sicherheitsfirma Wordfence warnt vor einer kritischen Lücke im Übersetzungs-Plug-in TranslatePress (CVE-2026-19632, CVSS 9.8). Gleichzeitig dokumentiert Patchstack zusammen mit dem DigitalOcean-Sicherheitsteam, dass das SSO-Plug-in miniOrange SAML 2.0 von zwei weiteren kritischen Lücken betroffen ist (CVE-2026-15981 und CVE-2026-61979) — und dass Angriffe im Feld bereits beobachtet wurden.
Ende vergangener Woche wurde zudem eine Lücke im WordPress-Plug-in Elementor Pro bekannt, das auf über 6 Millionen aktiven Installationen läuft. Auch dort: vollständige Übernahme möglich.
WordPress ist die weltweit grösste Blogging- und CMS-Plattform — und ihre Plug-in-Architektur ist ihr grösstes Sicherheitsrisiko.
TranslatePress: Passwort-Reset-Link für Admin-Konten (CVE-2026-19632)
TranslatePress ist ein beliebtes Übersetzungs-Plug-in, das auf über 400.000 WordPress-Seiten läuft. Die Lücke existiert in allen Versionen bis einschliesslich 3.3.1 und wurde in Version 3.3.2 behoben.
Die Schwachstelle
Der Bug liegt in der AJAX-Aktion trp_get_translations_regular. Über diese Funktion kann ein nicht authentifizierter Angreifer aus dem Netz auf sensible Benutzerdaten zugreifen — darunter auch der Passwort-Reset-Link (Reset-Key) für beliebige Konten, einschliesslich Admin-Konten.
Die Angriffskette ist simpel:
- Passwort-Reset für das Ziel-Konto (z.B. admin) auslösen
- Den Reset-Link über die TranslatePress-Lücke abfangen
- Passwort ändern
- Einloggen — fertig, volle Kontrolle
Einschränkung
Die Lücke tritt nur dann auf, wenn im Admin-Profil eine zweite Sprache eingestellt wurde. Da es sich um ein Übersetzungs-Modul handelt, ist diese Konfiguration aber eher wahrscheinlich als unwahrscheinlich — Admins, die TranslatePress installieren, nutzen es in der Regel auch mehrsprachig.
Massnahme
Update auf TranslatePress 3.3.2 oder neuer. Wer die zweite Sprache im Admin-Profil nicht braucht, sollte sie entfernen — als temporäre Lücke, bis das Update durch ist.
miniOrange SAML 2.0: Wenn der SSO-Login ein offenes Tor ist (CVE-2026-15981, CVE-2026-61979)
Das Plug-in miniOrange SAML 2.0 Single Sign On ermöglicht Single Sign-On über SAML für WordPress. Es gibt zwei kritische Lücken, beide CVSS 9.8, beide erlauben unauthentifizierte Angreifer, sich als beliebiger WordPress-User einzuloggen — inklusive Admin.
CVE-2026-61979: Signaturalgorithmus-Verwirrung
Das Plug-in lässt die eingehende SAML-Response ihren eigenen Signatur-Algorithmus wählen. Ein Angreifer setzt SignatureMethod auf HMAC-SHA1 — und das Plug-in verwendet den öffentlichen RSA-Schlüssel des Identity Providers als HMAC-Secret.
Der öffentliche Schlüssel ist per Definition öffentlich. Der Angriff funktioniert, weil:
- Angreifer holt den öffentlichen Schlüssel vom IdP-Metadata-Endpoint
- Verwendet ihn als HMAC-Secret für die eigene SAML-Assertion
- Das Plug-in verifiziert die Assertion als gültig
Das ist ein klassischer Algorithm Confusion Attack — nicht neu, aber effektiv.
CVE-2026-15981: OpenSSL-Fehler als erfolgreiche Verifikation
openssl_verify() hat drei Rückgabewerte: 1 (gültig), 0 (ungültig), -1 (OpenSSL-Fehler). Das Plug-in prüft das Ergebnis als Boolean — und in PHP ist -1 truthy.
Ein Angreifer sendet eine SAML-Response mit einer absichtlich missgebildeten Signatur. OpenSSL stolpert intern, gibt -1 zurück. Das Plug-in interpretiert das als gültig. Fertig.
Das siebenfache Versions-Chaos
Hier wird es richtig hässlich. miniOrange SAML 2.0 wird unter einem einzigen WordPress-Slug ausgeliefert — aber dieser eine Slug enthält sieben unabhängige Produkt-Editionen mit jeweils eigener Versionierung:
| Edition | Versionen | Verwundbar bis | Gepatcht in |
|---|---|---|---|
| Free (Single Site) | 3.0.0 – 5.4.7 | 5.4.4 | 5.4.5 |
| Premium (Single Site) | 11.3.0 – 13.1.0 | 13.0.3 | 13.0.4 |
| Standard (Single Site) | 15.1.0 – 17.1.0 | 17.0.5 | 17.0.6 |
| Premium/Enterprise/All-Inclusive (Multisite) | 20.0.0 – 20.2.8 | 20.2.7 | 20.2.8 |
| Enterprise/All-Inclusive (Single Site) | 25.0.0 – 26.1.0 | 26.0.2 | 26.0.3 |
| VIP (Single Site) | 32.0.0 – 32.0.8 | 32.0.7 | 32.0.8 |
| VIP (Multisite) | 35.0.0 – 35.0.7 | 35.0.6 | 35.0.7 |
Die öffentlichen Sicherheitsmeldungen haben nur die Free-Edition abgedeckt. Die sechs Bezahlversionen wurden ohne veröffentlichtes Changelog und ohne Sicherheitsmitteilung gepatcht. Ergebnis:
- Keine Schwachstellendatenbank listete die Bezahlversionen als betroffen
- Verwundbare Sites wurden fälschlicherweise als nicht betroffen gemeldet
- Die Version 16.x hat keine verwalteten Updates — Admins müssen den Fix manuell herunterladen und einspielen
- Eine einzige Versionsnummer reicht nicht aus, um die Edition zu bestimmen
DigitalOcean hat in seinem Honeypot-Sensornetzwerk aktive Angriffsversuche auf diese Lücken beobachtet.
Das strukturelle Problem: WordPress-Plug-ins
WordPress selbst ist in der Regel solide. Das Problem sind die Plug-ins — und das ist kein neues, sondern ein strukturelles Problem.
Zahlen, die man kennen sollte
- Über 60.000 Plug-ins im offiziellen WordPress-Verzeichnis
- Über 43% aller Websites im Netz laufen auf WordPress
- Die grössten Plug-ins haben Millionen Installationen — eine Lücke dort bedeutet automatisch Millionen gefährdete Sites
- Plug-ins werden oft von Einzelentwicklern gepflegt, nicht von Teams
- Es gibt keine obligatorische Sicherheits-Auditierung für das WordPress-Plug-in-Verzeichnis
Warum Plug-ins so gefährlich sind
Plug-ins in WordPress haben volle Datenbank-Zugriffsrechte. Sie können User anlegen, Passwörter ändern, Dateien schreiben, Code ausführen. Eine Lücke in einem Plug-in ist oft gleichwertig mit voller Site-Übernahme.
Die am häufigsten angegriffenen Komponenten:
- SSO-/Authentifizierungs-Plug-ins (wie miniOrange SAML) — ein Login-Bypass bedeutet direkten Admin-Zugang
- Formular-Plug-ins — oft anfällig für SQL-Injection oder File-Upload
- SEO-Plug-ins — häufig mit unsicheren AJAX-Endpunkten
- Page-Builder (wie Elementor) — umfangreicher Code, grosse Angriffsfläche
- Übersetzungs-Plug-ins (wie TranslatePress) — greifen auf Benutzerdaten zu
Der Update-Wahnsinn
Die grösste Schwachstelle in der WordPress-Welt ist nicht eine einzelne CVE — es ist das Patch-Management. Eine typische WordPress-Site hat 10-30 Plug-ins installiert. Jede Woche können Updates anstehen. Bei Bezahl-Plug-ins kommen Updates oft nicht automatisch. Bei verwaisten Plug-ins kommen sie nie.
Dazu kommt: Wie miniOrange SAML zeigt, kann ein Plug-in unter einem Slug sieben verschiedene Versionen haben — und Schwachstellendatenbanken decken nur die ab, die öffentlich zugänglich sind. Bezahlversionen fallen durchs Raster.
Was Betreiber tun können
Sofort:
- TranslatePress auf 3.3.2+ updaten — und prüfen, ob im Admin-Profil eine zweite Sprache gesetzt ist
- miniOrange SAML — Edition und Version anhand der Tabelle oben identifizieren, auf gepatchte Version updaten
- Elementor Pro — auf die neueste Version updaten (Lücke wurde Ende vergangener Woche behoben)
Strukturell: 4. Plug-in-Minimalismus — jedes Plug-in ist ein Risiko. Brauchst du es wirklich? Deinstallieren statt deaktivieren. 5. Automatische Updates für vertrauenswürdige Plug-ins aktivieren 6. WAF (Web Application Firewall) einsetzen — z.B. Wordfence, Cloudflare, oder Sucuri. Erkennt bekannte Angriffsmuster. 7. Regelmässige Audits — welche Plug-ins sind installiert, welche sind aktuell, welche sind verwaist? 8. Backups — nicht nur Dateien, auch die Datenbank. Regelmässig, automatisiert, getestet. 9. Admin-Konten absichern — 2FA, starke Passwörter, keine Defaults
Einordnung
Drei Beobachtungen:
1. SSO-Plug-ins sind die Königsklasse der Angriffsziele. Wer den Login umgeht, braucht keine andere Lücke mehr. miniOrange SAML zeigt, wie subtil die Bugs sein können — Algorithm Confusion, dreiwertige Returns als Boolean missverstanden. Das sind keine Anfängerfehler, sondern klassische Krypto-Implementierungsfehler, die auch in professionellen Produkten vorkommen.
2. Das Slug-Problem ist systemisch. Sieben Editionen unter einem Slug, nur die Free-Version in öffentlichen Advisories — das ist kein miniOrange-spezifisches Versäumnis, sondern ein strukturelles Problem des WordPress-Ökosystems. Bezahl-Plug-ins haben keine Verpflichtung zur öffentlichen Sicherheitskommunikation. Schwachstellendatenbanken können nur das abdecken, was sie sehen. Und das, was sie nicht sehen, ist genau das, was Angreifer nutzen.
3. WordPress ist nicht unsicher — es ist ein Skalierungsproblem. 43% des Webs auf einer Plattform, mit 60.000+ Plug-ins von wechselnder Qualität, verwaltet von Site-Betreibern mit unterschiedlicher Kompetenz. Das ist keine Frage einzelner CVEs. Das ist eine Frage von System-Design. Solange Plug-ins volle Rechte haben, Datenbankzugriff ohne Sandbox möglich ist und Updates fakultativ sind, wird dieses Muster sich wiederholen. WordPress braucht ein Plug-in-Permissions-Modell, das über “alles oder nichts” hinausgeht. Bis das kommt — und es wird nicht kommen — ist Plug-in-Hygiene die einzige Verteidigung.
Quellen:
- heise online: WordPress-Plug-in TranslatePress ermöglicht Übernahme bei 400.000 Installationen
- Wordfence: TranslatePress Account Takeover Vulnerability
- Patchstack: miniOrange SAML SSO — One slug, seven editions
- BleepingComputer: Hackers target WordPress sites in miniOrange auth bypass attacks
- Security Affairs: Two CVSS 9.8 Auth Bypasses in miniOrange SAML
- CVE-2026-19632 (TranslatePress)
- CVE-2026-15981 (miniOrange SAML)