Hacker nutzen derzeit zwei kritische Sicherheitslücken im WordPress-SSO-Plugin miniOrange aus, die es Angreifern ermöglichen, manipulierte SAML-Responses zu erstellen und sich als Administrator in betroffene Websites einzuloggen. Die Schwachstellen betreffen das weit verbreitete Plugin miniOrange SAML 2.0 Single Sign On, das WordPress-Websites in einen SAML-Dienstleister verwandelt und Nutzern den Login über Unternehmensidentitätsplattformen wie Microsoft Entra ID, Okta, Google Workspace oder OneLogin ermöglicht. Entwickelt von Xecurify, umfasst die miniOrange-Familie sieben Plugins, wobei die kostenlose Version über 10.000 Downloads verzeichnet und die sechs kostenpflichtigen Editionen zusammen auf rund 30.000 Kunden kommen.
Zwei kritische Schwachstellen im Detail: CVE-2026-61979 und CVE-2026-15981
Die beiden derzeit in aktiven Exploit-Versuchen beobachteten Sicherheitslücken werden unter den Bezeichnungen CVE-2026-61979 und CVE-2026-15981 geführt. Sie lassen sich kombinieren, um eine vollständige Authentifizierungsumgehung zu erreichen. Die erste Schwachstelle, CVE-2026-61979, liegt darin begründet, dass das miniOrange SAML SSO Plugin den Signaturalgorithmus aus eingehenden SAML-Responses akzeptiert, anstatt den konfigurierten Algorithmus zu erzwingen. Ein Angreifer kann dadurch HMAC-SHA1 auswählen, was dazu führt, dass das Plugin den RSA-öffentlichen Schlüssel des Identitätsanbieters (IdP) als gemeinsames Geheimnis behandelt. Da dieser öffentliche Schlüssel bekannt ist, kann der Angreifer eine Signatur fälschen, die das Plugin als authentisch akzeptiert.
Die zweite Sicherheitslücke, CVE-2026-15981, verschärft die Situation zusätzlich. Sie bewirkt, dass das Plugin einen OpenSSL-Verifizierungsfehler (Rückgabewert -1) fälschlicherweise als erfolgreiches Ergebnis wertet. Dadurch können selbst fehlerhafte oder malformierte Signaturen die Validierung passieren.
Die betroffenen Plugin-Versionen und der Patch-Status
Die Sicherheitsfirma Patchstack, die die Lücken analysierte, bestätigt, dass beide Schwachstellen im Juli öffentlich bekannt gegeben und behoben wurden. Allerdings deckte das offizielle Advisory des Anbieters zunächst nur die kostenlose Edition ab, während die sechs kostenpflichtigen Versionen – obwohl auch für sie Patches bereitgestellt wurden – keine gesonderte Warnung erhielten. Diese unzureichende Kommunikation führte offenbar dazu, dass viele Betreiber kostenpflichtiger Editionen keine Maßnahmen ergriffen, was den Bedrohungsakteuren nun ein Zeitfenster für Angriffe öffnet. Folgende Versionen adressieren die beiden Sicherheitslücken:
- Kostenlos, Einzelplatz – 5.4.5
- Premium, Einzelplatz – 13.0.4
- Standard, Einzelplatz – 17.06
- Premium/Enterprise/All-Inclusive, Multisite – 20.2.8
- Enterprise/All-Inclusive, Einzelplatz – 26.0.3
- VIP, Einzelplatz – 32.0.8
- VIP, Multisite – 35.0.7
Aktuelle Angriffswelle und technische Details der Exploitation
Die Realität der Bedrohung wurde am 16. August schlagartig deutlich, als DigitalOcean eine anomale WordPress-Administratorsitzung blockierte, die außerhalb seines vertrauenswürdigen Netzwerks initiiert wurde. Die anschließende Untersuchung ergab, dass Angreifer die beiden Schwachstellen erfolgreich kombiniert hatten, um über die Standard Edition des Plugins in Version 16.1.9 ein Administrator-Sitzungscookie zu erlangen. Die Daten von Patchstack zeigen, dass derzeit aktive Exploit-Versuche und opportunistische Scans im Gange sind, die von insgesamt sechs IP-Adressen aus Europa, Afrika und den USA gestartet werden. Ein Proof-of-Concept (PoC) Exploit, der speziell gegen die kostenlose Edition gerichtet ist, ist zusätzlich öffentlich verfügbar, was das Tempo der Angriffe jederzeit weiter erhöhen könnte.
Warum der Administrator keine Update-Warnung erhält
Ein besonders tückisches Detail dieser Sicherheitslücke ist die Art und Weise, wie WordPress mit Plugin-Updates umgeht. Patchstack warnt ausdrücklich, dass das WordPress-Administrator-Dashboard für die kostenpflichtigen Versionen des Plugins keine Update-Warnungen anzeigt. Website-Betreiber sind daher gezwungen, manuell zu überprüfen, ob ihre Version betroffen ist, und selbstständig auf eine gepatchte Version zu aktualisieren. Diese fehlende Automatisierung der Benachrichtigung stellt ein erhebliches Risiko dar, da viele Administratoren schlichtweg nicht erfahren, dass ihre Installation verwundbar ist.
Handlungsempfehlungen für betroffene Website-Betreiber
Für alle Betreiber von WordPress-Websites, die eines der miniOrange SAML SSO Plugins einsetzen, ist sofortiges Handeln erforderlich. Der erste Schritt muss die Überprüfung der installierten Plugin-Version sein. Nur durch einen manuellen Abgleich mit der obigen Liste kann festgestellt werden, ob ein Patch erforderlich ist. Da die Angreifer zudem eine öffentlich verfügbare Proof-of-Concept-Exploitation für die kostenlose Edition nutzen können, sollte kein Betreiber das Risiko unterschätzen. Die Aktualisierung auf die jeweils genannte gepatchte Version ist die einzig wirksame Maßnahme, um die Authentifizierungsumgehung zu verhindern und die Kontrolle über die Website zu behalten.
Die aktuelle Situation um miniOrange zeigt einmal mehr die Komplexität von Sicherheitsupdates in der WordPress-Ökosystem, insbesondere bei Premium-Plugins. Die fehlende Transparenz und die unterschiedliche Kommunikation zwischen kostenlosen und kostenpflichtigen Editionen schaffen eine Angriffsfläche, die von Hackern skrupellos ausgenutzt wird. Zukünftig müssen Anbieter wie Xecurify ihre Disclosure-Prozesse überarbeiten, um sicherzustellen, dass alle Kunden – unabhängig vom Lizenzmodell – zeitnah und eindeutig über kritische Sicherheitslücken informiert werden. Bis dahin bleibt für Website-Betreiber nur der Weg der manuellen, proaktiven Überwachung der eigenen Plugin-Landschaft, um nicht zum nächsten Opfer dieser gezielten Authentifizierungsumgehung zu werden.