{"id":50007,"date":"2026-08-26T10:24:35","date_gmt":"2026-08-26T08:24:35","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50007"},"modified":"2026-08-26T10:24:35","modified_gmt":"2026-08-26T08:24:35","slug":"translatepress-sicherheitsluecke-wordpress-50007","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/translatepress-sicherheitsluecke-wordpress-50007\/","title":{"rendered":"Sicherheitsl\u00fccke in TranslatePress gef\u00e4hrdet 400.000 WordPress-Seiten"},"content":{"rendered":"<p>Mehr als 400.000 WordPress-Websites sind durch eine kritische Sicherheitsl\u00fccke im \u00dcbersetzungs-Plugin TranslatePress gef\u00e4hrdet. Angreifer k\u00f6nnen ohne Authentifizierung einen Passwort-Reset-Link f\u00fcr Administratorkonten abgreifen und so die vollst\u00e4ndige Kontrolle \u00fcber die betroffene WordPress-Instanz \u00fcbernehmen. Parallel dazu bleiben Hunderte Installationen des Single-Sign-On-Plugins miniOrange SAML 2.0 angreifbar, obwohl Sicherheitsupdates verf\u00fcgbar sind \u2013 ein Vers\u00e4umnis, das Angreifer bereits aktiv ausnutzen.<\/p>\n<p>Die Schwachstelle in TranslatePress wurde von den Sicherheitsanalysten des IT-Unternehmens <a href=\"https:\/\/www.wordfence.com\/blog\/2026\/07\/critical-vulnerability-in-translatepress-plugin\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Wordfence<\/a> entdeckt und dokumentiert. Unter dem CVE-Eintrag CVE-2026-19632 verzeichnet die Schwachstelle einen CVSS-Score von 9,8 und wird als \u201ekritisch\u201c eingestuft. Entscheidend f\u00fcr die Ausnutzbarkeit ist eine spezifische Konfiguration: Die Sicherheitsl\u00fccke tritt nur dann auf, wenn im Administrationsprofil des WordPress-Backends eine zweite Sprache aktiviert wurde. Angesichts der Tatsache, dass TranslatePress ein \u00dcbersetzungs-Plugin ist, ist diese Einstellung jedoch auf einem erheblichen Teil der aktiven Installationen anzutreffen. Die Version 3.3.2 des Plugins schlie\u00dft die L\u00fccke; alle \u00e4lteren Versionen gelten als verwundbar.<\/p>\n<h2>Angriffspfad und Auswirkungen auf die Sicherheit<\/h2>\n<p>Der Angriff erfordert keinerlei Authentifizierung. Nicht authentifizierte Besucher der Website k\u00f6nnen durch eine manipulierte Anfrage einen Passwort-Reset-Link generieren lassen, der ihnen direkt ausgespielt wird. Mit diesem Link k\u00f6nnen sie das Administratorkonto \u00fcbernehmen und in der Folge beliebige Aktionen auf der WordPress-Seite durchf\u00fchren \u2013 von der Installation von Schadsoftware \u00fcber die Manipulation von Inhalten bis hin zum Auslesen der Datenbank. Die Gefahr ist als akut zu bewerten, da eine Ausnutzung technisch wenig anspruchsvoll ist und keine Benutzerinteraktion erfordert.<\/p>\n<h2>Die anhaltende Gefahr durch miniOrange SAML 2.0<\/h2>\n<p>Eine zweite, ebenso schwerwiegende Bedrohung geht vom Plugin miniOrange SAML 2.0 aus, das f\u00fcr die zentrale Zugangsverwaltung \u00fcber Single Sign On (SSO) eingesetzt wird. Bereits im Juli und August des Jahres wurden zwei Schwachstellen in diesem Plugin bekannt gegeben. Die erste L\u00fccke (CVE-2026-15981) wurde wiederum mit einem CVSS-Score von 9,8 als \u201ekritisch\u201c bewertet, die zweite (CVE-2026-61979) mit einem Score von 8,1 als \u201ehoch\u201c. Die Sicherheitsfirma <a href=\"https:\/\/patchstack.com\/articles\/critical-vulnerability-in-miniorange-saml-2-0-wordpress-plugin\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Patchstack<\/a> hat die Verwundbarkeit detailliert analysiert. Auch hier ist keine Authentifizierung notwendig; ein Angreifer kann sich als beliebiger Benutzer \u2013 inklusive des Administrators \u2013 ausgeben und erh\u00e4lt so unmittelbaren Zugriff auf das Backend der WordPress-Seite.<\/p>\n<p>Das eigentliche Problem, das diese Schwachstelle so nachhaltig gef\u00e4hrlich macht, liegt jedoch in der un\u00fcbersichtlichen Update-Politik des Plugin-Anbieters. Unter einem einzigen Plugin-Eintrag im offiziellen WordPress-Plugin-Verzeichnis sind nicht weniger als sieben verschiedene Abonnement-Typen zusammengefasst: die kostenlose Version und sechs kostenpflichtige Editionen. Jede dieser Editionen hat eine eigene Versionierung. Die \u00f6ffentlichen Sicherheitsmeldungen und die zugeh\u00f6rigen CVE-Eintr\u00e4ge bezogen sich jedoch ausschlie\u00dflich auf die kostenlose Version. Die sechs Bezahlversionen wurden zwar ebenfalls mit Patches versehen, dies geschah jedoch ohne ver\u00f6ffentlichtes Changelog und ohne separate Sicherheitsmitteilung. Sie tauchten in keiner \u00f6ffentlichen Schwachstellendatenbank auf. Ein g\u00e4ngiger Sicherheitsscan, der die Plugin-Version pr\u00fcft, meldete verwundbare Premium-Installationen daher f\u00e4lschlicherweise als sicher.<\/p>\n<p>Hinzu kommt ein weiteres operationelles Risiko: \u00c4ltere, anf\u00e4llige Versionen des Plugins \u2013 konkret die 16er-Reihe \u2013 unterst\u00fctzen keine automatischen, verwalteten Updates. Administratoren sind hier gezwungen, die aktualisierte Version manuell herunterzuladen und aufzuspielen. Diese Kombination aus intransparenter Versionierung, fehlenden CVE-Meldungen f\u00fcr Premium-Editionen und manuellem Update-Zwang hat zu einer Vielzahl weiterhin verwundbarer Installationen gef\u00fchrt. Das Honeypot-Netzwerk des Cloud-Anbieters DigitalOcean hat zwischenzeitlich bereits aktive Angriffsversuche auf diese spezifischen Schwachstellen registriert. IT-Verantwortliche sind daher dringend aufgefordert, den genauen Bereitstellungsstatus ihres miniOrange SAML-Plugins zu pr\u00fcfen und sicherzustellen, dass alle Abonnement-Typen auf dem aktuellen, fehlerbereinigten Stand sind.<\/p>\n<h2>Ein systemisches Problem: Plugins als Einfallstor<\/h2>\n<p>Diese Vorf\u00e4lle unterstreichen ein grunds\u00e4tzliches und wiederkehrendes Problem der WordPress-Sicherheit: Die enorme Abh\u00e4ngigkeit von Drittanbieter-Plugins. TranslatePress und miniOrange SAML sind keine Einzelf\u00e4lle. Erst vor wenigen Tagen wurde eine vergleichbar kritische Schwachstelle im Premium-Plugin <a href=\"https:\/\/overcentral.com\/de\/elementor-pro-sicherheitsluecke-wordpress-49597\/\" title=\"Elementor Pro Sicherheitsl\u00fccke gef\u00e4hrdet 6 Millionen WordPress-Seiten\" data-iacss-internal=\"1\">Elementor Pro<\/a> publik, das auf weit \u00fcber sechs Millionen aktiven Websites l\u00e4uft. Auch dort h\u00e4tten Angreifer ohne Authentifizierung die vollst\u00e4ndige Kontrolle \u00fcber die WordPress-Instanz \u00fcbernehmen k\u00f6nnen. Die zunehmende Zahl solcher L\u00fccken in popul\u00e4ren Plugins erfordert von Administratoren eine kontinuierliche, proaktive \u00dcberwachung. Der reine Fokus auf die Aktualisierung des WordPress-Kerns reicht l\u00e4ngst nicht mehr aus; die Sicherheitslage des gesamten Plugin-\u00d6kosystems muss regelm\u00e4\u00dfig und systematisch \u00fcberpr\u00fcft werden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mehr als 400.000 WordPress-Websites sind durch eine kritische Sicherheitsl\u00fccke im \u00dcbersetzungs-Plugin TranslatePress gef\u00e4hrdet. Angreifer k\u00f6nnen ohne Authentifizierung einen Passwort-Reset-Link f\u00fcr Administratorkonten abgreifen und so die vollst\u00e4ndige Kontrolle \u00fcber die betroffene WordPress-Instanz \u00fcbernehmen. Parallel dazu bleiben Hunderte Installationen des Single-Sign-On-Plugins miniOrange SAML 2.0 angreifbar, obwohl Sicherheitsupdates verf\u00fcgbar sind \u2013 ein Vers\u00e4umnis, das Angreifer bereits aktiv ausnutzen. [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53812,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50007.png","fifu_image_alt":"Sicherheitsl\u00fccke in TranslatePress gef\u00e4hrdet 400.000 WordPress-Seiten","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50007","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50007.png","fifu_image_alt":"Sicherheitsl\u00fccke in TranslatePress gef\u00e4hrdet 400.000 WordPress-Seiten","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50007","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50007"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50007\/revisions"}],"predecessor-version":[{"id":50009,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50007\/revisions\/50009"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53812"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50007"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50007"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50007"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}