Veröffentlicht am 13.07.2026
Ein Angreifer, der weder ein Passwort kennt noch einen gültigen Zugang besitzt, meldet sich innerhalb von Sekunden als Administrator Ihrer WordPress-Website an – und übernimmt die vollständige Kontrolle. Was klingt wie ein Szenario aus einem Hacker-Film, ist seit dem 10. Juli 2026 bittere Realität für Betreiber, die das beliebte WordPress-Plugin miniOrange Social Login and Register einsetzen. Die als kritisch eingestufte Schwachstelle CVE-2026-12761 erreicht den maximal nahen CVSS-Wert von 9.8 von 10 und lässt sich vollständig ohne Anmeldung ausnutzen. Wer das Plugin in einer Version bis einschließlich 7.7.0 betreibt, sollte jetzt handeln.
Das WordPress-Plugin „miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn)“ ermöglicht es Website-Besuchern, sich bequem über ihre bestehenden Konten bei Google, Discord, Twitter oder LinkedIn anzumelden – ein weit verbreiteter Komfort, den laut WPScan aktuell rund 10.000 aktive Installationen nutzen (Stand: Juli 2026).
Genau in diesem Anmeldeprozess steckt der Fehler. Sicherheitsforscher Supakiad S. (Alias „m3ez“) vom thailändischen Sicherheitsunternehmen E-CQURITY entdeckte, dass ein unauthentifizierter Angreifer die eingebaute Verifizierung per Einmalpasswort (OTP – ein zeitlich begrenzter Zahlencode zur Bestätigung der Identität) umgehen kann. Das Ergebnis: Er meldet sich als beliebiger bestehender Nutzer an – einschließlich Administratoren – und erhält damit die volle Kontrolle über die Website.
Die Koordination und Vergabe der CVE-Nummer erfolgte über Wordfence/Defiant. Am selben Tag, dem 10. Juli 2026, an dem die Schwachstelle öffentlich bekannt wurde, veröffentlichte miniOrange auch die fehlerbereinigte Version 7.8.0. Der Fix ist also verfügbar – er muss nur eingespielt werden.
Die Schwachstelle (Klassifikation CWE-287: „Improper Authentication“, also fehlerhafte Authentifizierung) sitzt im sogenannten Profile Completion Flow. Das ist der Ablauf, der greift, wenn sich ein Nutzer per Social Login anmeldet, seine E-Mail-Adresse aber noch verifiziert werden muss. Der Angriff kombiniert zwei Logikfehler, die einzeln schon problematisch, in Kombination aber verheerend sind:
Der Ablauf akzeptiert eine beliebige E-Mail-Adresse über den Formularparameter email_field – ohne zu prüfen, ob diese Adresse überhaupt zur Identität gehört, die der OAuth-Anbieter (also Google, Discord etc.) zurückgemeldet hat. Ein Angreifer kann also einfach die bekannte E-Mail-Adresse eines Administrators eintragen.
Die Funktion send_otp_token() verschickt zwar ein Einmalpasswort an die angegebene Adresse – gibt aber gleichzeitig den SHA-512-Hash (eine kryptografische Prüfsumme) dieses Codes an den Browser des Anfragenden zurück. Das wäre theoretisch unproblematisch, wenn der Zahlenraum groß genug wäre. Ist er aber nicht: Das OTP besteht nur aus einer Zahl zwischen 1000 und 99999 – also lediglich 99.000 möglichen Werten. Zudem ist der kryptografische Zusatzschlüssel (customer_key) auf nicht registrierten oder Standard-Installationen leer oder statisch.
Ein Angreifer kann deshalb offline in unter einer Sekunde alle möglichen Codes durchprobieren, bis der Hash übereinstimmt. Man spricht hier von „Brute-Force“, also dem systematischen Durchprobieren aller Möglichkeiten. Mit dem so ermittelten OTP ruft er die Funktion mo_openid_social_login_validate_otp() auf – und wird als der Nutzer eingeloggt, dessen E-Mail er in Schritt 1 angegeben hat. In der Regel ein Administrator.
Wordfence fasst den Angriff so zusammen:
„This makes it possible for unauthenticated attackers to trigger an OTP email to an arbitrary admin's address, crack the OTP offline from the leaked hash in under a second, and submit the cracked OTP to mo_openid_social_login_validate_otp(), which logs the attacker in as the user whose email was supplied — granting full administrator access.“
– Wordfence / Defiant
Der technische Angriffsvektor lautet CVSS 3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Übersetzt heißt das: Der Angriff erfolgt über das Netzwerk, ist technisch einfach, erfordert keine Vorkenntnisse, keine Anmeldung und keine Interaktion des Opfers. Vertraulichkeit, Integrität und Verfügbarkeit der Daten sind jeweils hochgradig gefährdet.
Betroffen sind alle WordPress-Websites, die das Plugin miniOrange Social Login and Register in einer Version bis einschließlich 7.7.0 einsetzen. Besonders gefährdet sind laut Risikoeinschätzung:
Zum Einordnen der Dimension: Beim analogen Vorgänger-Bug CVE-2023-2982 (ebenfalls CVSS 9.8, Juni 2023) im selben Plugin waren über 30.000 Installationen betroffen. Damals warnte Wordfence-Analyst István Márton:
„The vulnerability makes it possible for an unauthenticated attacker to gain access to any account on a site including accounts used to administer the site, if the attacker knows, or can find, the associated email address.“
– István Márton, Wordfence Threat Intelligence (zu CVE-2023-2982)
Dass sich ein sehr ähnliches Problem nun wiederholt – nach CVE-2023-2982 und CVE-2025-0308 (CVSS 8.1, März 2025) ist dies bereits die dritte kritische bzw. hochgradige Authentifizierungslücke seit 2023 – deutet auf systemische Schwächen in der Sicherheitsarchitektur des Plugins hin.
Das IONIX Threat Center meldete am 12. Juli 2026, dass sein Research-Team „aktive Ausnutzungsversuche verfolgt“ und dringend zum sofortigen Patchen rät. Eine offizielle Bestätigung aktiver Massenausnutzung durch Behörden wie die US-amerikanische CISA lag zum Zeitpunkt der Recherche (13. Juli 2026) noch nicht vor. Ein öffentlicher Proof-of-Concept-Exploit ist bislang nicht bekannt – die technischen Details in der NVD-Beschreibung und bei Wordfence sind jedoch detailliert genug, um eine Reproduktion zu ermöglichen.
Das ist kein Grund zur Entwarnung, im Gegenteil. Laut dem Bericht State of WordPress Security in 2026 von Patchstack beträgt die mediane Zeit bis zur ersten Ausnutzung einer kritischen WordPress-Schwachstelle nur fünf Stunden nach Veröffentlichung:
„The weighted median time to first exploit is 5 hours. This suggests that the most heavily targeted vulnerabilities are typically attacked within hours, not days.“
– Patchstack, State of WordPress Security in 2026
Da CVE-2026-12761 bereits am 10. Juli 2026 öffentlich wurde, ist bei ungepatchten Installationen von einer erheblichen und akuten Gefährdung auszugehen. Ergänzend zeigen die Zahlen von Patchstack, dass 91 % aller WordPress-Schwachstellen in Plugins stecken und nur 26 % der Angriffe durch Standard-Hosting-Sicherheitslösungen blockiert werden – auf den eigenen Schutz durch das Hosting sollte man sich also nicht verlassen.
Eine erfolgreiche Ausnutzung dieser Schwachstelle stellt mit hoher Wahrscheinlichkeit eine meldepflichtige Datenpanne im Sinne der DSGVO dar. Wer sich als Administrator einloggt, erhält Zugriff auf alle in WordPress gespeicherten personenbezogenen Daten: Nutzernamen, E-Mail-Adressen, Bestelldaten (bei WooCommerce), Kommentare, IP-Adressen und mehr.
Besonders relevant: Nach Art. 32 DSGVO sind Verantwortliche verpflichtet, dem Stand der Technik entsprechende technische Maßnahmen zu treffen. Das Versäumnis, ein bekanntes kritisches Plugin-Update einzuspielen, kann als Verstoß gewertet werden und Bußgelder von bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes nach sich ziehen (Art. 83 Abs. 4 DSGVO). Zur Einordnung: Das bislang höchste bekannte DSGVO-Bußgeld in Deutschland lag bei 45 Mio. Euro (Vodafone, Juni 2025). Zuständig sind die jeweiligen Landesdatenschutzbehörden, etwa der LfDI Baden-Württemberg, das BayLDA oder die LDI NRW.
CVE-2026-12761 gehört zur gefährlichsten Kategorie von Sicherheitslücken: unauthentifiziert, ohne Vorkenntnisse und ohne Nutzerinteraktion ausnutzbar, mit vollständiger Übernahme der Website als Konsequenz. Die gute Nachricht ist, dass ein Fix bereits am Tag der Veröffentlichung mit Version 7.8.0 bereitstand – die schlechte, dass die Zeitfenster für Angreifer immer kürzer werden und aktive Ausnutzungsversuche bereits beobachtet werden.
Wenn Sie das miniOrange Social Login Plugin einsetzen, gibt es nur eine sinnvolle Reihenfolge: Zuerst prüfen, ob Sie eine Version bis 7.7.0 betreiben. Dann umgehend auf 7.8.0 aktualisieren – oder das Plugin deaktivieren, falls das nicht sofort möglich ist. Anschließend Admin-Accounts und Serverprotokolle kontrollieren. Wie jproxx Security in seinem Sicherheitsbulletin formuliert: Die Lücke ist in Version 7.8.0 behoben, „auf die Betreiber unverzüglich aktualisieren sollten“. Angesichts der Schwere und der laufenden Angriffsversuche gilt hier tatsächlich: jede Stunde zählt.