Veröffentlicht am 20.07.2026
Ein Angreifer braucht nur eine einzige Information – die Nutzer-ID Ihres Administrators – und kann anschließend das Passwort dieses Kontos beliebig neu setzen. Ohne Login. Ohne Passwort. Ohne jede Berechtigung. Genau das ermöglicht eine kritische Sicherheitslücke im WordPress-Plugin SignUp & SignIn, die unter der Kennung CVE-2026-12417 geführt wird und die maximale Gefahrenstufe erreicht: einen CVSS-Score von 9.8 von 10. Wer dieses Plugin einsetzt, sollte nicht bis morgen warten – denn ein funktionsfähiger Angriffscode kursiert bereits öffentlich im Netz.
Am 24. Juni 2026 veröffentlichte der bekannte WordPress-Sicherheitsdienst Wordfence Details zu einer schwerwiegenden Schwachstelle im Plugin SignUp & SignIn des Entwicklers „pravel“. Das Plugin stellt Registrierungs- und Login-Funktionen für WordPress-Websites bereit – also genau jene Bausteine, die Nutzerkonten verwalten und schützen sollen. Ausgerechnet dieser sensible Bereich enthält einen gravierenden Fehler.
Die Lücke erlaubt es unauthentifizierten Angreifern – also Personen ohne jeglichen Zugang zur Website – das Passwort beliebiger Nutzerkonten zurückzusetzen. Und zwar auch das von Administratoren. Ein Angreifer, der die Kontrolle über ein Admin-Konto übernimmt, kontrolliert de facto die gesamte Website: Inhalte, Kundendaten, Zahlungsprozesse und die Möglichkeit, unbemerkt Schadcode zu hinterlassen.
Wordfence beschreibt das Problem unmissverständlich:
„This makes it possible for unauthenticated attackers to change the password of any WordPress user, including administrators, by sending a crafted POST request to admin-ajax.php.“
– Wordfence Vulnerability Database
Auf Deutsch: Es genügt eine einzige, gezielt manipulierte Anfrage an die zentrale WordPress-Datei admin-ajax.php, um das Passwort jedes beliebigen Nutzers zu überschreiben.
Die Schwachstelle steckt in der Funktion pravel_change_password(). Diese wird über einen sogenannten AJAX-Handler aufgerufen – das ist ein Mechanismus, mit dem eine Website im Hintergrund Daten austauscht, ohne die Seite komplett neu zu laden. Das Problem: Dieser Handler ist über den Hook wp_ajax_nopriv_pravel_change_password erreichbar. Der Zusatz „nopriv“ bedeutet, dass die Funktion auch von nicht angemeldeten Besuchern ausgelöst werden kann.
Normalerweise sollte eine Passwort-Zurücksetzen-Funktion mehrfach abgesichert sein – etwa durch einen sogenannten Nonce (eine einmalige Prüf-Zeichenfolge, die Anfragen als legitim ausweist) und durch eine Berechtigungsprüfung. Beides fehlt hier vollständig.
Die einzige „Sicherung“, die das Plugin bietet, ist ein Vergleich zwischen einem vom Nutzer übergebenen Code (reset_activation_code) und einem in der Datenbank gespeicherten Wert (forgot_email). Und genau hier liegt der fatale Denkfehler: Hat ein Nutzer noch nie ein Passwort-Reset angefordert, ist dieser gespeicherte Wert schlicht leer. Übergibt der Angreifer nun ebenfalls einen leeren Code, vergleicht das Plugin „leer“ mit „leer“ – und wertet das als korrekt.
Verschärft wird das Ganze durch einen sogenannten losen Vergleich (in PHP das doppelte Gleichheitszeichen ==), der Werte weniger streng prüft als ein exakter Vergleich. Der Sicherheitsforscher Khaled Alenazi bringt es auf den Punkt:
„The only guard is a loose equality comparison between the attacker-supplied reset_activation_code and the user's forgot_email meta value. For any user who has never triggered a password reset, get_user_meta() returns an empty string, which trivially satisfies '' == '' against an omitted or empty code.“
– Khaled Alenazi, Sicherheitsforscher
Damit ist die Sache klar: Da die meisten Nutzer – insbesondere Administratoren, die ihr Passwort kennen – nie ein Reset über dieses Plugin angefordert haben, ist praktisch jedes Konto verwundbar. Der Angriff erfordert keine Privilegien und keine Nutzerinteraktion (in der Fachsprache: AV:N/AC:L/PR:N/UI:N – Angriff über das Netzwerk, geringe Komplexität, keine Rechte, keine Interaktion nötig).
Betroffen sind alle Versionen des Plugins SignUp & SignIn bis einschließlich Version 1.0.0. Das Plugin wurde ursprünglich am 10. Januar 2020 veröffentlicht. Am 21. Juni 2026 wurde es aus dem offiziellen WordPress-Plugin-Verzeichnis entfernt – ein deutliches Warnsignal.
Besonders brisant: Es existiert kein Patch, und da das Plugin aus dem Verzeichnis verschwunden ist, ist auch keiner in Sicht. Gleichzeitig wurde bereits am 24. Juni 2026 – nur einen Tag nach Bekanntwerden – ein funktionsfähiger Proof-of-Concept-Exploit auf GitHub veröffentlicht. Damit steht der Angriffscode jedem zur Verfügung, der ihn nutzen möchte. Die Lücke wird laut Sicherheitsdiensten bereits aktiv ausgenutzt.
Gehen Sie diese Schritte durch, um festzustellen, ob Ihre Website gefährdet ist:
wp-content/plugins/ auf einen Ordner namens signup-signin.wp plugin list | grep signup-signin./wp-admin/admin-ajax.php mit dem Parameter action=pravel_change_password. Solche Einträge deuten auf einen Angriffsversuch hin.Da kein Sicherheitsupdate existiert, gibt es nur eine sichere Lösung: Das Plugin muss weg. Handeln Sie zügig – jede Stunde zählt.
admin-ajax.php blockieren und Ihre Website zusätzlich absichern.Wichtig: Wenn Sie Anzeichen für einen bereits erfolgten Angriff finden – etwa unbekannte Admin-Konten, geänderte Passwörter oder verdächtige Log-Einträge – gehen Sie davon aus, dass die Website kompromittiert wurde. In diesem Fall sollten Sie zusätzlich nach eingeschleusten Backdoors (versteckten Hintertüren im Code) suchen und im Zweifel die Website aus einem sauberen Backup wiederherstellen.
Eine unauthentifizierte Account-Übernahme ist nicht nur ein technisches Problem – sie ist datenschutzrechtlich hochrelevant. Wer die Kontrolle über ein Admin-Konto erlangt, hat in der Regel Zugriff auf personenbezogene Daten: Kundendaten, Bestellinformationen, E-Mail-Adressen und mehr.
Damit greifen die Pflichten der Datenschutz-Grundverordnung (DSGVO):
Bei Verstößen drohen empfindliche Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist. Dokumentieren Sie deshalb Ihre Reaktionsschritte sorgfältig: Sie belegen damit, dass Sie Ihrer Sorgfaltspflicht nachgekommen sind.
Der Fall CVE-2026-12417 steht exemplarisch für eine besorgniserregende Entwicklung im WordPress-Ökosystem. Einige Zahlen verdeutlichen die Lage:
Diese Zahlen zeigen: Das Zeitfenster zum Handeln ist extrem klein geworden. Automatisierte Scanner durchsuchen das Internet permanent nach verwundbaren Websites. Wer verwundbare Software installiert hat, wird nicht persönlich ausgesucht – er wird von Maschinen gefunden.
Die Schwachstelle CVE-2026-12417 im Plugin SignUp & SignIn ist ein Musterbeispiel für eine kritische, sofort handlungsbedürftige Lücke: maximaler CVSS-Score von 9.8, keine Authentifizierung nötig, öffentlich verfügbarer Exploit, aktive Ausnutzung – und kein Patch in Sicht. Für Website-Betreiber bedeutet das: Es gibt keine Möglichkeit, das Plugin sicher weiterzubetreiben.
Die einzige verantwortungsvolle Reaktion ist die sofortige Deinstallation. Prüfen Sie anschließend Ihre Administratoren-Konten, erneuern Sie die Passwörter und sichern Sie Ihre Website mit einer Web Application Firewall ab. Falls Sie Anzeichen für einen erfolgten Angriff finden, denken Sie an Ihre DSGVO-Pflichten – insbesondere die 72-Stunden-Meldefrist.
Nutzen Sie diesen Vorfall auch als Anlass, Ihren gesamten Plugin-Bestand kritisch zu durchleuchten: Setzen Sie nur aktiv gepflegte Erweiterungen ein, entfernen Sie ungenutzte Plugins und halten Sie Ihr System konsequent aktuell. In einem Umfeld, in dem Angreifer im Schnitt binnen fünf Stunden zuschlagen, ist Geschwindigkeit Ihre wichtigste Verteidigung.