Veröffentlicht am 19.07.2026
Ein Angreifer kann sich als Administrator Ihrer WordPress-Website einloggen – ohne Passwort, ohne Vorwissen, ohne Zugang zu Ihrem Anmeldesystem. Genau das ermöglicht eine kritische Sicherheitslücke im weit verbreiteten Plugin „SAML Single Sign On – SSO Login“ des Herstellers miniOrange. Die Schwachstelle trägt die Kennung CVE-2026-15013 und erreicht auf der Skala von 0 bis 10 den nahezu maximalen Bedrohungswert von 9,8. Betroffen sind alle Versionen des Plugins bis einschließlich 5.4.3. Wenn Sie dieses Plugin einsetzen, sollten Sie jetzt handeln – und zwar sofort.
Am 15. Juli 2026 wurde die Sicherheitslücke CVE-2026-15013 öffentlich bekannt gegeben. Entdeckt hat sie der Sicherheitsforscher Ly Hoang (Alias „lhking“), der sie über den Sicherheitsdienstleister Wordfence gemeldet hat. Am 16. Juli 2026 erfasste auch die offizielle US-Schwachstellendatenbank NVD (National Vulnerability Database) den Eintrag.
Die Lücke betrifft das Plugin SAML Single Sign On – SSO Login (Plugin-Kennung: miniorange-saml-20-single-sign-on). Dieses Plugin ermöglicht es, dass sich Mitarbeiter über einen zentralen Anmeldedienst – etwa Microsoft Azure AD/Entra ID, Okta oder Google Workspace – bei WordPress anmelden, ohne ein separates Passwort zu benötigen. Genau dieses Anmeldeverfahren, genannt SAML Single Sign-On (eine Technik, bei der ein zentraler Anmeldedienst die Identität eines Nutzers gegenüber verschiedenen Anwendungen bestätigt), lässt sich durch die Schwachstelle vollständig aushebeln.
Das Plugin ist laut WPScan und WordPress.org auf über 10.000 Websites weltweit aktiv im Einsatz. Wordfence beschreibt die Folgen unmissverständlich:
„Das SAML Single Sign On – SSO Login Plugin für WordPress ist in allen Versionen bis einschließlich 5.4.3 anfällig für einen Authentifizierungs-Bypass durch SAML-Signaturalgorithmus-Confusion. […] Dies ermöglicht es nicht authentifizierten Angreifern, eine SAML-Assertion für ein beliebiges WordPress-Konto – einschließlich Administratoren – zu fälschen, gültige WordPress-Authentifizierungs-Cookies zu erlangen und eine vollständige Kontenübernahme auf Administrator-Ebene zu erreichen.“ (Wordfence Threat Intelligence)
Um zu verstehen, warum diese Lücke so gefährlich ist, hilft ein Blick auf die Funktionsweise von SAML. Bei einer korrekten SAML-Anmeldung läuft es vereinfacht so ab:
Das ist ein bewährtes Prinzip: Nur wer den geheimen privaten Schlüssel besitzt, kann eine gültige Signatur erzeugen. Der öffentliche Schlüssel dient ausschließlich zur Überprüfung – und er ist tatsächlich öffentlich, oft über eine Metadaten-Adresse des Anmeldedienstes frei abrufbar.
Hier setzt der Fehler an. Die verwundbare Funktion mit dem Namen Mo_SAML_Utilities::mo_saml_cast_key() liest das Signaturverfahren direkt aus der Anmeldebestätigung, die der Angreifer selbst geschickt hat – anstatt das lokal konfigurierte, sichere Verfahren zu erzwingen. Diese Angriffsart nennt sich Algorithm Confusion (übersetzt etwa „Algorithmus-Verwechslung“, eine Attacke, bei der der Angreifer den Server dazu bringt, ein anderes Prüfverfahren zu verwenden als vorgesehen).
Konkret passiert Folgendes: Der Angreifer fälscht eine SAML-Antwort und gibt darin an, sie sei nicht mit dem sicheren RSA-Verfahren signiert, sondern mit HMAC-SHA1 – einem Verfahren, das ein geteiltes Geheimnis statt eines Schlüsselpaars nutzt. Das Plugin nimmt daraufhin den öffentlichen RSA-Schlüssel des Anmeldedienstes und behandelt ihn fälschlicherweise als dieses geteilte Geheimnis. Da dieser öffentliche Schlüssel aber frei zugänglich ist, kann der Angreifer selbst eine passende Signatur berechnen. Das Plugin prüft die gefälschte Signatur, findet sie „korrekt“ und stellt bereitwillig gültige Anmelde-Cookies für ein beliebiges Konto aus – auch für ein Administrator-Konto.
Das Prinzip ist aus der Sicherheitsforschung gut bekannt. Die PortSwigger Web Security Academy beschreibt Algorithm-Confusion-Angriffe so:
„Algorithm-Confusion-Angriffe treten auf, wenn ein Angreifer den Server dazu zwingen kann, die Signatur mit einem anderen Algorithmus zu prüfen, als von den Entwicklern der Website vorgesehen. […] Ein Angreifer könnte das Token mit HS256 und dem öffentlichen Schlüssel signieren, und der Server wird denselben öffentlichen Schlüssel zur Prüfung verwenden.“
Das Ergebnis: kein Passwort nötig, keine Benutzerinteraktion erforderlich, der Angriff erfolgt vollständig über das Netzwerk – daher der CVSS-Vektor AV:N/AC:L/PR:N/UI:N, der die maximale Ausnutzbarkeit widerspiegelt.
Betroffen sind alle WordPress-Websites, die
Für deutsche kleine und mittlere Unternehmen, die ihren Mitarbeitern den Zugang zur Website über einen zentralen Anmeldedienst wie Azure AD/Entra ID, Okta oder Google Workspace ermöglichen, besteht damit ein unmittelbares Risiko einer vollständigen Website-Kompromittierung.
https://ihre-domain.de/wp-admin/).wp plugin list --status=active.Die gute Nachricht: Es gibt bereits einen Patch. Der Hersteller miniOrange hat den Fehler in Version 5.4.4 behoben (Changeset 3601345 im WordPress-Plugin-Repository, veröffentlicht am 15./16. Juli 2026). Inzwischen ist bereits Version 5.4.5 verfügbar. Der Fix erzwingt das lokal konfigurierte Signaturverfahren und verhindert, dass ein Angreifer das Prüfverfahren manipulieren kann.
wordpress.org/plugins/miniorange-saml-20-single-sign-on/ herunter und spielen sie per FTP/SFTP ein.Auch wenn zum Zeitpunkt dieser Analyse (18. Juli 2026) noch keine aktive Ausnutzung in freier Wildbahn bestätigt ist, ist Eile geboten. Die technischen Details sind öffentlich, und die Erfahrungswerte sind alarmierend. Laut dem Whitepaper „State of WordPress Security in 2026“ von Patchstack beträgt der mediane Zeitraum von der Veröffentlichung bis zur ersten Massenausnutzung nur fünf Stunden.
„Die gewichtete mediane Zeit bis zur ersten Massenausnutzung betrug fünf Stunden. […] Regelmäßige Plugin-Updates sind die zweite Verteidigungslinie, aber da Angreifer neue Schwachstellen innerhalb weniger Stunden ausnutzen, ist dies keine tragfähige Verteidigung.“ (Patchstack 2026)
20 Prozent der am stärksten angegriffenen Schwachstellen werden innerhalb von sechs Stunden ausgenutzt, 45 Prozent innerhalb von 24 Stunden. Angesichts eines CVSS-Scores von 9,8 gehört CVE-2026-15013 genau in diese Kategorie hochriskanter Lücken.
Diese Schwachstelle steht zudem nicht allein: Das Jahr 2026 war für SAML-Implementierungen bislang ein hartes. Der Identitätsdienstleister WorkOS fasste es im April 2026 so zusammen:
„Die letzten Monate waren hart für SAML. Eine Reihe schwerwiegender Schwachstellen hat SAML-Implementierungen im gesamten Ökosystem getroffen, von Open-Source-Bibliotheken bis zu Netzwerk-Appliances im Unternehmenseinsatz. Das Muster ist eindeutig: Angreifer und Forscher behandeln SAML-Infrastruktur als hochwertiges Angriffsziel und finden überall gravierende Fehler.“
Für Website-Betreiber in Deutschland hat CVE-2026-15013 eine erhebliche datenschutzrechtliche Dimension. Übernimmt ein Angreifer ein Administrator-Konto, erhält er potenziell Zugriff auf alle gespeicherten personenbezogenen Daten – Nutzerdaten, Bestelldaten, Kontaktformular-Einträge, E-Mail-Adressen.
Daraus ergeben sich mehrere Pflichten:
Die Bußgeldrisiken sind real: Verstöße gegen Art. 32 DSGVO können mit bis zu 10 Mio. Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet werden. Im Juni 2025 verhängte der BfDI ein Bußgeld von 45 Mio. Euro gegen Vodafone – unter anderem wegen Sicherheitsmängeln beim Authentifizierungsprozess. Für KMU sind auch kleinere Bußgelder im Bereich von 5.000 bis 50.000 Euro realistisch. Selbst wenn keine aktive Ausnutzung nachweisbar ist, sollten betroffene Unternehmen den Vorfall intern dokumentieren (Art. 33 Abs. 5 DSGVO) und eine Risikoabschätzung vornehmen.
Die Zahlen zeigen, dass WordPress-Websites systematisch unter Beschuss stehen. WordPress betreibt 41,5 Prozent aller Websites weltweit und ist damit das größte Angriffsziel im CMS-Bereich. 2025 wurden 11.334 neue WordPress-Schwachstellen registriert – ein Anstieg von 42 Prozent. Ganze 91 Prozent davon stammten aus Plugins, und 57 Prozent erforderten keinerlei Authentifizierung – genau wie bei CVE-2026-15013.
Rund 80 Prozent der in Deutschland angezeigten Cyberangriffe richten sich laut BSI gegen kleine und mittlere Unternehmen. BSI-Präsidentin Claudia Plattner formulierte es im Lagebericht 2025 klar:
„Wir haben in der Tat nach wie vor unzureichend geschützte Angriffsflächen in Deutschland, was Deutschland auch im digitalen Raum verwundbar macht.“
Bemerkenswert ist auch der Verizon Data Breach Investigations Report 2026: Erstmals in seiner 19-jährigen Geschichte sind ausgenutzte Schwachstellen mit 31 Prozent zum führenden initialen Angriffsvektor bei Datenpannen geworden – noch vor gestohlenen Zugangsdaten. Genau um eine solche ausnutzbare Schwachstelle handelt es sich hier.
CVE-2026-15013 ist eine der gefährlichsten Sorten von Sicherheitslücken: kritisch bewertet (CVSS 9,8), ohne Passwort und ohne Benutzerinteraktion aus der Ferne ausnutzbar, mit dem Ergebnis einer vollständigen Übernahme Ihrer Website als Administrator. Betroffen sind alle Versionen des miniOrange-Plugins „SAML Single Sign On – SSO Login“ bis einschließlich 5.4.3.
Die entscheidende Handlung ist einfach und dringend: Prüfen Sie, ob das Plugin installiert ist, und aktualisieren Sie es sofort auf Version 5.4.4 oder höher – idealerweise auf die aktuelle Version 5.4.5. Kontrollieren Sie anschließend Ihre Administrator-Konten und Anmeldeprotokolle. Wenn Sie eine Kompromittierung nicht ausschließen können, denken Sie an Ihre DSGVO-Pflichten und die 72-Stunden-Meldefrist. Jede Stunde zählt – der Patch ist da, die Angreifer sind meist schneller als man denkt.