Sicherheitslücke in TranslatePress gefährdet 400.000 WordPress-Seiten

Über 400.000 WordPress-Seiten sind durch eine kritische Sicherheitslücke im Plugin TranslatePress gefährdet – Angreifer können ohne Authentifizierung die Kontrolle übernehmen.

Die Schwachstelle CVE-2026-19632 erhält einen CVSS-Score von 9,8 und wird als kritisch eingestuft.
Highlights
  • TranslatePress Version 3.3.2 schließt die kritische Sicherheitslücke.
  • miniOrange SAML 2.0 bleibt trotz verfügbarer Patches angreifbar.
  • Auch Elementor Pro war kürzlich von einer ähnlichen Schwachstelle betroffen.

Mehr als 400.000 WordPress-Websites sind durch eine kritische Sicherheitslücke im Übersetzungs-Plugin TranslatePress gefährdet. Angreifer können ohne Authentifizierung einen Passwort-Reset-Link für Administratorkonten abgreifen und so die vollständige Kontrolle über die betroffene WordPress-Instanz übernehmen. Parallel dazu bleiben Hunderte Installationen des Single-Sign-On-Plugins miniOrange SAML 2.0 angreifbar, obwohl Sicherheitsupdates verfügbar sind – ein Versäumnis, das Angreifer bereits aktiv ausnutzen.

Die Schwachstelle in TranslatePress wurde von den Sicherheitsanalysten des IT-Unternehmens Wordfence entdeckt und dokumentiert. Unter dem CVE-Eintrag CVE-2026-19632 verzeichnet die Schwachstelle einen CVSS-Score von 9,8 und wird als „kritisch“ eingestuft. Entscheidend für die Ausnutzbarkeit ist eine spezifische Konfiguration: Die Sicherheitslücke tritt nur dann auf, wenn im Administrationsprofil des WordPress-Backends eine zweite Sprache aktiviert wurde. Angesichts der Tatsache, dass TranslatePress ein Übersetzungs-Plugin ist, ist diese Einstellung jedoch auf einem erheblichen Teil der aktiven Installationen anzutreffen. Die Version 3.3.2 des Plugins schließt die Lücke; alle älteren Versionen gelten als verwundbar.

Angriffspfad und Auswirkungen auf die Sicherheit

Der Angriff erfordert keinerlei Authentifizierung. Nicht authentifizierte Besucher der Website können durch eine manipulierte Anfrage einen Passwort-Reset-Link generieren lassen, der ihnen direkt ausgespielt wird. Mit diesem Link können sie das Administratorkonto übernehmen und in der Folge beliebige Aktionen auf der WordPress-Seite durchführen – von der Installation von Schadsoftware über die Manipulation von Inhalten bis hin zum Auslesen der Datenbank. Die Gefahr ist als akut zu bewerten, da eine Ausnutzung technisch wenig anspruchsvoll ist und keine Benutzerinteraktion erfordert.

Die anhaltende Gefahr durch miniOrange SAML 2.0

Eine zweite, ebenso schwerwiegende Bedrohung geht vom Plugin miniOrange SAML 2.0 aus, das für die zentrale Zugangsverwaltung über Single Sign On (SSO) eingesetzt wird. Bereits im Juli und August des Jahres wurden zwei Schwachstellen in diesem Plugin bekannt gegeben. Die erste Lücke (CVE-2026-15981) wurde wiederum mit einem CVSS-Score von 9,8 als „kritisch“ bewertet, die zweite (CVE-2026-61979) mit einem Score von 8,1 als „hoch“. Die Sicherheitsfirma Patchstack hat die Verwundbarkeit detailliert analysiert. Auch hier ist keine Authentifizierung notwendig; ein Angreifer kann sich als beliebiger Benutzer – inklusive des Administrators – ausgeben und erhält so unmittelbaren Zugriff auf das Backend der WordPress-Seite.

Das eigentliche Problem, das diese Schwachstelle so nachhaltig gefährlich macht, liegt jedoch in der unübersichtlichen Update-Politik des Plugin-Anbieters. Unter einem einzigen Plugin-Eintrag im offiziellen WordPress-Plugin-Verzeichnis sind nicht weniger als sieben verschiedene Abonnement-Typen zusammengefasst: die kostenlose Version und sechs kostenpflichtige Editionen. Jede dieser Editionen hat eine eigene Versionierung. Die öffentlichen Sicherheitsmeldungen und die zugehörigen CVE-Einträge bezogen sich jedoch ausschließlich auf die kostenlose Version. Die sechs Bezahlversionen wurden zwar ebenfalls mit Patches versehen, dies geschah jedoch ohne veröffentlichtes Changelog und ohne separate Sicherheitsmitteilung. Sie tauchten in keiner öffentlichen Schwachstellendatenbank auf. Ein gängiger Sicherheitsscan, der die Plugin-Version prüft, meldete verwundbare Premium-Installationen daher fälschlicherweise als sicher.

Hinzu kommt ein weiteres operationelles Risiko: Ältere, anfällige Versionen des Plugins – konkret die 16er-Reihe – unterstützen keine automatischen, verwalteten Updates. Administratoren sind hier gezwungen, die aktualisierte Version manuell herunterzuladen und aufzuspielen. Diese Kombination aus intransparenter Versionierung, fehlenden CVE-Meldungen für Premium-Editionen und manuellem Update-Zwang hat zu einer Vielzahl weiterhin verwundbarer Installationen geführt. Das Honeypot-Netzwerk des Cloud-Anbieters DigitalOcean hat zwischenzeitlich bereits aktive Angriffsversuche auf diese spezifischen Schwachstellen registriert. IT-Verantwortliche sind daher dringend aufgefordert, den genauen Bereitstellungsstatus ihres miniOrange SAML-Plugins zu prüfen und sicherzustellen, dass alle Abonnement-Typen auf dem aktuellen, fehlerbereinigten Stand sind.

Ein systemisches Problem: Plugins als Einfallstor

Diese Vorfälle unterstreichen ein grundsätzliches und wiederkehrendes Problem der WordPress-Sicherheit: Die enorme Abhängigkeit von Drittanbieter-Plugins. TranslatePress und miniOrange SAML sind keine Einzelfälle. Erst vor wenigen Tagen wurde eine vergleichbar kritische Schwachstelle im Premium-Plugin Elementor Pro publik, das auf weit über sechs Millionen aktiven Websites läuft. Auch dort hätten Angreifer ohne Authentifizierung die vollständige Kontrolle über die WordPress-Instanz übernehmen können. Die zunehmende Zahl solcher Lücken in populären Plugins erfordert von Administratoren eine kontinuierliche, proaktive Überwachung. Der reine Fokus auf die Aktualisierung des WordPress-Kerns reicht längst nicht mehr aus; die Sicherheitslage des gesamten Plugin-Ökosystems muss regelmäßig und systematisch überprüft werden.

Diesen Artikel teilen