{"id":49815,"date":"2026-08-24T22:06:18","date_gmt":"2026-08-24T20:06:18","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49815"},"modified":"2026-08-24T22:06:18","modified_gmt":"2026-08-24T20:06:18","slug":"miniorange-wordpress-sso-sicherheitsluecke-49815","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/miniorange-wordpress-sso-sicherheitsluecke-49815\/","title":{"rendered":"Hacker nutzen kritische L\u00fccken in WordPress-SSO-Plugin miniOrange aus"},"content":{"rendered":"<p>Hacker nutzen derzeit zwei kritische Sicherheitsl\u00fccken im WordPress-SSO-Plugin miniOrange aus, die es Angreifern erm\u00f6glichen, manipulierte SAML-Responses zu erstellen und sich als Administrator in betroffene Websites einzuloggen. Die Schwachstellen betreffen das weit verbreitete Plugin miniOrange SAML 2.0 Single Sign On, das WordPress-Websites in einen SAML-Dienstleister verwandelt und Nutzern den Login \u00fcber Unternehmensidentit\u00e4tsplattformen wie Microsoft Entra ID, Okta, Google Workspace oder OneLogin erm\u00f6glicht. Entwickelt von Xecurify, umfasst die miniOrange-Familie sieben Plugins, wobei die kostenlose Version \u00fcber 10.000 Downloads verzeichnet und die sechs kostenpflichtigen Editionen zusammen auf rund 30.000 Kunden kommen.<\/p>\n<h2>Zwei kritische Schwachstellen im Detail: CVE-2026-61979 und CVE-2026-15981<\/h2>\n<p>Die beiden derzeit in aktiven Exploit-Versuchen beobachteten Sicherheitsl\u00fccken werden unter den Bezeichnungen CVE-2026-61979 und CVE-2026-15981 gef\u00fchrt. Sie lassen sich kombinieren, um eine vollst\u00e4ndige Authentifizierungsumgehung zu erreichen. Die erste Schwachstelle, CVE-2026-61979, liegt darin begr\u00fcndet, dass das <a href=\"https:\/\/wordpress.org\/plugins\/miniorange-saml-20-single-sign-on\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">miniOrange SAML SSO Plugin<\/a> den Signaturalgorithmus aus eingehenden SAML-Responses akzeptiert, anstatt den konfigurierten Algorithmus zu erzwingen. Ein Angreifer kann dadurch HMAC-SHA1 ausw\u00e4hlen, was dazu f\u00fchrt, dass das Plugin den RSA-\u00f6ffentlichen Schl\u00fcssel des Identit\u00e4tsanbieters (IdP) als gemeinsames Geheimnis behandelt. Da dieser \u00f6ffentliche Schl\u00fcssel bekannt ist, kann der Angreifer eine Signatur f\u00e4lschen, die das Plugin als authentisch akzeptiert.<\/p>\n<p>Die zweite Sicherheitsl\u00fccke, CVE-2026-15981, versch\u00e4rft die Situation zus\u00e4tzlich. Sie bewirkt, dass das Plugin einen OpenSSL-Verifizierungsfehler (R\u00fcckgabewert -1) f\u00e4lschlicherweise als erfolgreiches Ergebnis wertet. Dadurch k\u00f6nnen selbst fehlerhafte oder malformierte Signaturen die Validierung passieren.<\/p>\n<h3>Die betroffenen Plugin-Versionen und der Patch-Status<\/h3>\n<p>Die Sicherheitsfirma <a href=\"https:\/\/patchstack.com\/articles\/critical-vulnerabilities-in-miniorange-saml-sso-plugin\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Patchstack<\/a>, die die L\u00fccken analysierte, best\u00e4tigt, dass beide Schwachstellen im Juli \u00f6ffentlich bekannt gegeben und behoben wurden. Allerdings deckte das offizielle Advisory des Anbieters zun\u00e4chst nur die kostenlose Edition ab, w\u00e4hrend die sechs kostenpflichtigen Versionen \u2013 obwohl auch f\u00fcr sie Patches bereitgestellt wurden \u2013 keine gesonderte Warnung erhielten. Diese unzureichende Kommunikation f\u00fchrte offenbar dazu, dass viele Betreiber kostenpflichtiger Editionen keine Ma\u00dfnahmen ergriffen, was den Bedrohungsakteuren nun ein Zeitfenster f\u00fcr Angriffe \u00f6ffnet. Folgende Versionen adressieren die beiden Sicherheitsl\u00fccken:<\/p>\n<ul>\n<li>Kostenlos, Einzelplatz \u2013 5.4.5<\/li>\n<li>Premium, Einzelplatz \u2013 13.0.4<\/li>\n<li>Standard, Einzelplatz \u2013 17.06<\/li>\n<li>Premium\/Enterprise\/All-Inclusive, Multisite \u2013 20.2.8<\/li>\n<li>Enterprise\/All-Inclusive, Einzelplatz \u2013 26.0.3<\/li>\n<li>VIP, Einzelplatz \u2013 32.0.8<\/li>\n<li>VIP, Multisite \u2013 35.0.7<\/li>\n<\/ul>\n<h2>Aktuelle Angriffswelle und technische Details der Exploitation<\/h2>\n<p>Die Realit\u00e4t der Bedrohung wurde am 16. August schlagartig deutlich, als DigitalOcean eine anomale WordPress-Administratorsitzung blockierte, die au\u00dferhalb seines vertrauensw\u00fcrdigen Netzwerks initiiert wurde. Die anschlie\u00dfende Untersuchung ergab, dass Angreifer die beiden Schwachstellen erfolgreich kombiniert hatten, um \u00fcber die <a href=\"https:\/\/overcentral.com\/de\/lisuan-lx-7g100-standard-edition\/\" title=\"Lisuan LX 7G100: Standard Edition der GPU startet g\u00fcnstiger\" data-iacss-internal=\"1\">Standard Edition<\/a> des Plugins in Version 16.1.9 ein Administrator-Sitzungscookie zu erlangen. Die Daten von Patchstack zeigen, dass derzeit aktive Exploit-Versuche und opportunistische Scans im Gange sind, die von insgesamt sechs IP-Adressen aus Europa, Afrika und den USA gestartet werden. Ein Proof-of-Concept (PoC) Exploit, der speziell gegen die kostenlose Edition gerichtet ist, ist zus\u00e4tzlich \u00f6ffentlich verf\u00fcgbar, was das Tempo der Angriffe jederzeit weiter erh\u00f6hen k\u00f6nnte.<\/p>\n<h3>Warum der Administrator keine Update-Warnung erh\u00e4lt<\/h3>\n<p>Ein besonders t\u00fcckisches Detail dieser Sicherheitsl\u00fccke ist die Art und Weise, wie WordPress mit Plugin-Updates umgeht. Patchstack warnt ausdr\u00fccklich, dass das WordPress-Administrator-Dashboard f\u00fcr die kostenpflichtigen Versionen des Plugins keine Update-Warnungen anzeigt. Website-Betreiber sind daher gezwungen, manuell zu \u00fcberpr\u00fcfen, ob ihre Version betroffen ist, und selbstst\u00e4ndig auf eine gepatchte Version zu aktualisieren. Diese fehlende Automatisierung der Benachrichtigung stellt ein erhebliches Risiko dar, da viele Administratoren schlichtweg nicht erfahren, dass ihre Installation verwundbar ist.<\/p>\n<h2>Handlungsempfehlungen f\u00fcr betroffene Website-Betreiber<\/h2>\n<p>F\u00fcr alle Betreiber von WordPress-Websites, die eines der miniOrange SAML SSO Plugins einsetzen, ist sofortiges Handeln erforderlich. Der erste Schritt muss die \u00dcberpr\u00fcfung der installierten Plugin-Version sein. Nur durch einen manuellen Abgleich mit der obigen Liste kann festgestellt werden, ob ein Patch erforderlich ist. Da die Angreifer zudem eine \u00f6ffentlich verf\u00fcgbare Proof-of-Concept-Exploitation f\u00fcr die kostenlose Edition nutzen k\u00f6nnen, sollte kein Betreiber das Risiko untersch\u00e4tzen. Die Aktualisierung auf die jeweils genannte gepatchte Version ist die einzig wirksame Ma\u00dfnahme, um die Authentifizierungsumgehung zu verhindern und die Kontrolle \u00fcber die Website zu behalten.<\/p>\n<p>Die aktuelle Situation um miniOrange zeigt einmal mehr die Komplexit\u00e4t von Sicherheitsupdates in der WordPress-\u00d6kosystem, insbesondere bei Premium-Plugins. Die fehlende Transparenz und die unterschiedliche Kommunikation zwischen kostenlosen und kostenpflichtigen Editionen schaffen eine Angriffsfl\u00e4che, die von Hackern skrupellos ausgenutzt wird. Zuk\u00fcnftig m\u00fcssen Anbieter wie Xecurify ihre Disclosure-Prozesse \u00fcberarbeiten, um sicherzustellen, dass alle Kunden \u2013 unabh\u00e4ngig vom Lizenzmodell \u2013 zeitnah und eindeutig \u00fcber kritische Sicherheitsl\u00fccken informiert werden. Bis dahin bleibt f\u00fcr Website-Betreiber nur der Weg der manuellen, proaktiven \u00dcberwachung der eigenen Plugin-Landschaft, um nicht zum n\u00e4chsten Opfer dieser gezielten Authentifizierungsumgehung zu werden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hacker nutzen derzeit zwei kritische Sicherheitsl\u00fccken im WordPress-SSO-Plugin miniOrange aus, die es Angreifern erm\u00f6glichen, manipulierte SAML-Responses zu erstellen und sich als Administrator in betroffene Websites einzuloggen. Die Schwachstellen betreffen das weit verbreitete Plugin miniOrange SAML 2.0 Single Sign On, das WordPress-Websites in einen SAML-Dienstleister verwandelt und Nutzern den Login \u00fcber Unternehmensidentit\u00e4tsplattformen wie Microsoft Entra ID, [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":55170,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/49815.png","fifu_image_alt":"Hacker nutzen kritische L\u00fccken in WordPress-SSO-Plugin miniOrange aus","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49815","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/49815.png","fifu_image_alt":"Hacker nutzen kritische L\u00fccken in WordPress-SSO-Plugin miniOrange aus","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49815","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49815"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49815\/revisions"}],"predecessor-version":[{"id":49817,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49815\/revisions\/49817"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/55170"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49815"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49815"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49815"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}