#Netzwerk & Sicherheit · 4 Min. Lesezeit · Tim Rinkel

ADMIN-KAPERUNG! Dieses WordPress-Login lässt Fremde als Chef rein — die Angriffe laufen schon

ADMIN-KAPERUNG! Dieses WordPress-Login lässt Fremde als Chef rein — die Angriffe laufen schon

Wer sein WordPress-Login an einen zentralen Identitätsanbieter gehängt hat, sollte jetzt nachsehen. Im Plugin miniOrange SAML 2.0 Single Sign On stecken zwei kritische Lücken, mit denen sich Angreifer als beliebiger Nutzer anmelden können — auch als Administrator. Und es bleibt nicht bei der Theorie: Sicherheitsforscher melden bereits laufende Angriffe.

Das Bittere daran: Genau dieses Plugin sollte die Anmeldung eigentlich sicherer machen.

DER TRICK: Der öffentliche Schlüssel wird zum Passwort

SAML funktioniert vereinfacht so: Dein Identitätsanbieter stellt eine digital signierte Bestätigung aus, dass du wirklich du bist. WordPress prüft die Signatur und lässt dich rein. Das Ganze steht und fällt mit dieser Prüfung.

Bei CVE-2026-61979 darf der Angreifer den Signaturalgorithmus selbst wählen — und wählt HMAC-SHA1. Das Plugin behandelt daraufhin den öffentlichen RSA-Schlüssel des Identitätsanbieters als gemeinsames Geheimnis. Der Haken: Ein öffentlicher Schlüssel ist, nun ja, öffentlich. Wer ihn kennt, kann eine Signatur bauen, die das Plugin bereitwillig als echt durchwinkt.

CVE-2026-15981 ist noch simpler und deshalb noch ärgerlicher: Wenn OpenSSL bei der Prüfung einen Fehler zurückgibt — den Wert -1 —, wertet das Plugin das als Erfolg. Eine kaputte Signatur wird damit zur gültigen Signatur.

Beide Lücken lassen sich verketten. Am Ende steht eine Sitzung mit Administratorrechten, ganz ohne Passwort und ganz ohne Zwei-Faktor-Abfrage.

SIEBEN EDITIONEN, EIN PROBLEM

Die kostenlose Ausgabe des Plugins läuft nach Angaben des Herstellers auf mehr als 10.000 WordPress-Seiten. Dazu kommen mehrere Bezahl- und Enterprise-Varianten, für die es keine öffentlichen Installationszahlen gibt. Das Analyseteam von Patchstack spricht von sieben Editionen unter einem Plugin-Slug — die tatsächliche Verbreitung dürfte also deutlich höher liegen als die 10.000 aus dem Verzeichnis.

Besonders unangenehm: SSO-Plugins stecken typischerweise nicht auf privaten Bastelblogs, sondern bei Firmen, Hochschulen und Redaktionen. Also genau dort, wo hinter dem Admin-Konto Inhalte und Nutzerdaten liegen, die sich lohnen.

SO SCHLIESST DU DIE LÜCKE

  1. Version prüfen. Im WordPress-Backend unter Plugins nachsehen, welche Version von miniOrange SAML 2.0 Single Sign On installiert ist.
  2. Aktualisieren. Die erste Lücke ist in der Standard-Ausgabe mit 17.0.5 geschlossen, die zweite mit 17.0.6. Nur 17.0.6 deckt also beide ab — alles darunter ist zu wenig.
  3. Administratoren durchzählen. Unter Benutzer prüfen, ob Konten aufgetaucht sind, die du nicht angelegt hast. Verdächtige Konten löschen statt nur sperren.
  4. Sitzungen beenden. Alle aktiven Anmeldungen abmelden und Passwörter der Admin-Konten neu setzen.
  5. Logs ansehen. Ungewöhnliche Anmeldungen und Plugin- oder Theme-Uploads der letzten Wochen kontrollieren.

Wenn du gerade nicht patchen kannst: Deaktiviere das Plugin lieber vorübergehend und lass die Anmeldung über die normale WordPress-Maske laufen. Ein unbequemes Login ist besser als ein fremder Administrator.

FAZIT: Update heute, nicht am Wochenende

Zwei Auth-Bypässe, ein bekannter Exploit-Weg und laufende Angriffe — diese Kombination lässt keinen Aufschub zu. Der Fix ist da und kostet dich fünf Minuten. Die Alternative kostet dich deine Seite.

Häufige Fragen

Welche Versionen sind betroffen?
Betroffen sind Installationen des Plugins miniOrange SAML 2.0 Single Sign On unterhalb von Version 17.0.6. CVE-2026-61979 wurde in der Standard-Ausgabe mit 17.0.5 behoben, CVE-2026-15981 erst mit 17.0.6. Wer beide Lücken los sein will, braucht also mindestens 17.0.6. Die Bezahl- und Enterprise-Editionen teilen sich denselben Code.
Wie merke ich, ob mein System verwundbar ist?
Sieh im WordPress-Backend unter Plugins nach der installierten Version. Steht dort etwas unterhalb von 17.0.6 und ist das Plugin aktiv, ist die Seite angreifbar. Ein zusätzlicher Hinweis auf einen bereits erfolgten Angriff sind neue Administratorkonten oder Anmeldungen zu ungewöhnlichen Zeiten in den Logs.
Hilft Zwei-Faktor-Authentifizierung gegen diese Lücke?
Nein. Der Angriff setzt an der Prüfung der SAML-Signatur an und erzeugt direkt eine gültige Sitzung. Der klassische Login mit Passwort und zweitem Faktor wird dabei umgangen. Genau deshalb ist das Update die einzige verlässliche Antwort.
Gab es schon aktive Angriffe?
Ja. Mehrere Sicherheitsanbieter berichten übereinstimmend, dass die beiden Schwachstellen bereits in freier Wildbahn ausgenutzt werden. Angreifer verketten sie, um sich als Administrator anzumelden. Wer noch nicht gepatcht hat, sollte die Seite deshalb nicht nur aktualisieren, sondern auch auf Spuren eines Zugriffs prüfen.

Quellen

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert