Weißt du eigentlich genau, welche Plugins auf deiner WordPress-Seite gerade aktiv sind – und in welcher Version? Bei einer aktuellen Sicherheitslücke lohnt sich dieser Blick besonders.
Was ist passiert?
Am 9. Juli 2026 hat der Sicherheitsdienstleister Patchstack eine kritische Lücke im Plugin „OAuth Single Sign-On – SSO (OAuth Client)“ von miniOrange veröffentlicht [Patchstack]. Die Schwachstelle trägt die Kennung CVE-2026-57807 und einen CVSS-Score von 9.8 von maximal 10 – höher geht es kaum.
Betroffen ist die kostenpflichtige Enterprise-Version des Plugins, alle Releases bis einschließlich 38.5.8. Die kostenlose Version aus dem offiziellen WordPress-Verzeichnis liegt aktuell bei 6.26.x und ist nach bisherigem Kenntnisstand nicht in gleicher Form betroffen [gbhackers.com]. Trotzdem: Wer das Plugin einsetzt, sollte jetzt genau prüfen, welche Version tatsächlich läuft.
Warum das so gefährlich ist
Die Lücke steckt im Passwort-Zurücksetzen-Mechanismus. Ein Angreifer kann darüber die Login-Prüfung komplett umgehen – ganz ohne eigenen Account, ganz ohne Interaktion des Nutzers. Am Ende steht vollständiger Admin-Zugriff auf die Website [cyberpress.org].
Das Unangenehme daran: Bis heute gibt es keinen offiziellen Patch vom Hersteller. Patchstack hat eine virtuelle Firewall-Regel bereitgestellt, die Angriffsversuche blockiert – aber das hilft nur, wenn du Patchstack auch tatsächlich einsetzt [Patchstack].
Ich habe in den letzten Jahren öfter gesehen, wie schnell aus einer öffentlich dokumentierten Lücke ein automatisierter Massenangriff wird. Bei kritischen CVEs ohne Patch vergehen oft nur Stunden, bis Bots gezielt danach suchen.
Was du jetzt tun solltest
- Prüfen, ob „OAuth Single Sign-On – SSO (OAuth Client)“ von miniOrange installiert ist (Plugins → Installierte Plugins)
- Version kontrollieren: betroffen sind Enterprise-Versionen bis 38.5.8
- Wenn betroffen und nicht zwingend gebraucht: Plugin bis auf Weiteres deaktivieren
- Wenn eine Deaktivierung nicht möglich ist: Zugriff auf Login- und Passwort-Reset-Endpunkte einschränken, etwa per Firewall oder IP-Allowlist [cyberpress.org]
- Login-Aktivität und Admin-Konten in den nächsten Tagen im Auge behalten
Schonmal geprüft, welche Drittanbieter-Logins auf deiner Seite überhaupt noch aktiv sind? Gerade bei SSO- und Login-Plugins lohnt sich das regelmäßig – die sind ein beliebtes Ziel, weil sie direkten Zugriff aufs Admin-Konto versprechen.
Der größere Zusammenhang
Diese Lücke reiht sich ein in eine ganze Serie kritischer WordPress-Plugin-Schwachstellen der letzten Wochen – erst der Supply-Chain-Angriff auf ShapedPlugin, jetzt eine ungepatchte SSO-Lücke mit voller Admin-Übernahme. Wer mehr zum Thema laufende Absicherung wissen will, findet Hintergrund in meinem Beitrag zu WordPress-Sicherheit 2026.
Falls es doch schon zu spät ist: Eine Schritt-für-Schritt-Anleitung gibt es in meiner Soforthilfe-Checkliste bei gehackten WordPress-Seiten.
Häufige Fragen
Ist die kostenlose Version des Plugins auch betroffen?
Nach aktuellem Stand nicht – betroffen sind die Enterprise-Versionen bis 38.5.8. Die kostenlose Version aus dem WordPress-Verzeichnis liegt bei 6.26.x und ist laut bisherigen Berichten nicht in gleicher Form angreifbar. Sicherheit geht trotzdem vor: im Zweifel selbst prüfen oder prüfen lassen.
Gibt es schon einen Patch?
Zum Zeitpunkt dieses Beitrags (16. Juli 2026) nicht. Für den aktuellen Stand lohnt ein Blick direkt bei Patchstack oder beim Hersteller.
Reicht ein Firewall-Plugin als Schutz?
Eine Web Application Firewall kann Angriffsversuche abfangen, ersetzt aber keinen echten Patch. Sie ist eine Übergangslösung, kein Dauerzustand.
Ich behalte solche kritischen Meldungen für meine Wartungskunden laufend im Blick und spiele Updates oder Gegenmaßnahmen zeitnah ein. Wenn du unsicher bist, ob eine Lücke wie diese deine Seite betrifft, melde dich einfach – ich schau mir das mit dir gemeinsam an. Mehr zu meiner laufenden Betreuung findest du unter WordPress-Wartung, oder schreib mir direkt.
Quellen
- Patchstack: Broken Authentication in WordPress OAuth Single Sign On – SSO (OAuth Client) Plugin, 9. Juli 2026
- Cyberpress: WordPress OAuth SSO Plugin Flaw Lets Unauthenticated Attackers Gain Admin Access
- GBHackers: Critical WordPress OAuth SSO Plugin Flaw Allows Unauthenticated Attackers to Gain Admin Access
