StartBlog › miniOrange OAuth SSO: Kritische WordPress-Lücke ohne Patch – was du jetzt tun musst

miniOrange OAuth SSO: Kritische WordPress-Lücke ohne Patch – was du jetzt tun musst

Veröffentlicht: 16. Juli 2026
CVE-2026-57807 im WordPress-Plugin OAuth Single Sign-On (miniOrange): CVSS 9.8, kein Patch verfügbar. So prüfst du, ob deine Seite betroffen ist.
miniOrange OAuth SSO: Kritische WordPress-Lücke ohne Patch

Weißt du eigentlich genau, welche Plugins auf deiner WordPress-Seite gerade aktiv sind – und in welcher Version? Bei einer aktuellen Sicherheitslücke lohnt sich dieser Blick besonders.

Was ist passiert?

Am 9. Juli 2026 hat der Sicherheitsdienstleister Patchstack eine kritische Lücke im Plugin „OAuth Single Sign-On – SSO (OAuth Client)“ von miniOrange veröffentlicht [Patchstack]. Die Schwachstelle trägt die Kennung CVE-2026-57807 und einen CVSS-Score von 9.8 von maximal 10 – höher geht es kaum.

Betroffen ist die kostenpflichtige Enterprise-Version des Plugins, alle Releases bis einschließlich 38.5.8. Die kostenlose Version aus dem offiziellen WordPress-Verzeichnis liegt aktuell bei 6.26.x und ist nach bisherigem Kenntnisstand nicht in gleicher Form betroffen [gbhackers.com]. Trotzdem: Wer das Plugin einsetzt, sollte jetzt genau prüfen, welche Version tatsächlich läuft.

Warum das so gefährlich ist

Die Lücke steckt im Passwort-Zurücksetzen-Mechanismus. Ein Angreifer kann darüber die Login-Prüfung komplett umgehen – ganz ohne eigenen Account, ganz ohne Interaktion des Nutzers. Am Ende steht vollständiger Admin-Zugriff auf die Website [cyberpress.org].

Das Unangenehme daran: Bis heute gibt es keinen offiziellen Patch vom Hersteller. Patchstack hat eine virtuelle Firewall-Regel bereitgestellt, die Angriffsversuche blockiert – aber das hilft nur, wenn du Patchstack auch tatsächlich einsetzt [Patchstack].

Ich habe in den letzten Jahren öfter gesehen, wie schnell aus einer öffentlich dokumentierten Lücke ein automatisierter Massenangriff wird. Bei kritischen CVEs ohne Patch vergehen oft nur Stunden, bis Bots gezielt danach suchen.

Was du jetzt tun solltest

  1. Prüfen, ob „OAuth Single Sign-On – SSO (OAuth Client)“ von miniOrange installiert ist (Plugins → Installierte Plugins)
  2. Version kontrollieren: betroffen sind Enterprise-Versionen bis 38.5.8
  3. Wenn betroffen und nicht zwingend gebraucht: Plugin bis auf Weiteres deaktivieren
  4. Wenn eine Deaktivierung nicht möglich ist: Zugriff auf Login- und Passwort-Reset-Endpunkte einschränken, etwa per Firewall oder IP-Allowlist [cyberpress.org]
  5. Login-Aktivität und Admin-Konten in den nächsten Tagen im Auge behalten

Schonmal geprüft, welche Drittanbieter-Logins auf deiner Seite überhaupt noch aktiv sind? Gerade bei SSO- und Login-Plugins lohnt sich das regelmäßig – die sind ein beliebtes Ziel, weil sie direkten Zugriff aufs Admin-Konto versprechen.

Der größere Zusammenhang

Diese Lücke reiht sich ein in eine ganze Serie kritischer WordPress-Plugin-Schwachstellen der letzten Wochen – erst der Supply-Chain-Angriff auf ShapedPlugin, jetzt eine ungepatchte SSO-Lücke mit voller Admin-Übernahme. Wer mehr zum Thema laufende Absicherung wissen will, findet Hintergrund in meinem Beitrag zu WordPress-Sicherheit 2026.

Falls es doch schon zu spät ist: Eine Schritt-für-Schritt-Anleitung gibt es in meiner Soforthilfe-Checkliste bei gehackten WordPress-Seiten.

Häufige Fragen

Ist die kostenlose Version des Plugins auch betroffen?

Nach aktuellem Stand nicht – betroffen sind die Enterprise-Versionen bis 38.5.8. Die kostenlose Version aus dem WordPress-Verzeichnis liegt bei 6.26.x und ist laut bisherigen Berichten nicht in gleicher Form angreifbar. Sicherheit geht trotzdem vor: im Zweifel selbst prüfen oder prüfen lassen.

Gibt es schon einen Patch?

Zum Zeitpunkt dieses Beitrags (16. Juli 2026) nicht. Für den aktuellen Stand lohnt ein Blick direkt bei Patchstack oder beim Hersteller.

Reicht ein Firewall-Plugin als Schutz?

Eine Web Application Firewall kann Angriffsversuche abfangen, ersetzt aber keinen echten Patch. Sie ist eine Übergangslösung, kein Dauerzustand.

Ich behalte solche kritischen Meldungen für meine Wartungskunden laufend im Blick und spiele Updates oder Gegenmaßnahmen zeitnah ein. Wenn du unsicher bist, ob eine Lücke wie diese deine Seite betrifft, melde dich einfach – ich schau mir das mit dir gemeinsam an. Mehr zu meiner laufenden Betreuung findest du unter WordPress-Wartung, oder schreib mir direkt.

Quellen

Inhalt

Keine Lust auf Selbermachen?

Ich richte deine WordPress-Seite sicher ein — inkl. DSGVO-Check.
Erstgespräch buchen

Geschrieben von Christoph Purin

Webentwickler & CPWA-zertifizierter Accessibility-Experte aus Vorarlberg. WordPress seit 2005. Jeder Beitrag basiert auf echten Projekten — alles selbst getestet.
Mehr über mich →

Sprich mit mir über dein Projekt.

30 Minuten, kostenlos, unverbindlich. Du bekommst meine ehrliche Einschätzung — auch wenn sie lautet: „Dafür brauchst du mich nicht.“
Erstgespräch buchen
Antwort innerhalb von 48 Stunden · hallo@purin.at · +43 660 744 13 58