Das WordPress Sicherheitsupdate 7.1.1 ist am 17. September 2026 erschienen und schließt elf Sicherheitslücken im WordPress-Kern. Wer eine WordPress-Webseite betreibt, sollte die Aktualisierung sofort einspielen. Betroffen sind nicht nur Seiten auf Version 7.1. Das WordPress-Team hat die Korrekturen in alle Zweige übertragen, die noch Sicherheitsfixes bekommen, zurück bis Version 4.7. Ich zeige dir, welche Lücken geschlossen wurden und wie du in fünf Minuten prüfst, ob deine Seite aktuell ist. Und warum zwei der elf Meldungen aus einer ungewöhnlichen Richtung kamen.
Letzte Aktualisierung: September 2026

Was im WordPress Sicherheitsupdate 7.1.1 steckt
Die Version 7.1.1 ist eine kombinierte Wartungs- und Sicherheitsveröffentlichung. Neben den elf Sicherheitskorrekturen enthält sie 17 Fehlerbehebungen im Kern und 19 im Block-Editor. Das offizielle Release-Team formuliert ungewöhnlich deutlich: Weil es sich um eine Sicherheitsveröffentlichung handelt, wird empfohlen, Seiten sofort zu aktualisieren. Nachzulesen ist das in der offiziellen Ankündigung auf WordPress.org.
Was ist ein WordPress Sicherheitsupdate?
Ein WordPress Sicherheitsupdate ist eine außerplanmäßige Version, die gemeldete Schwachstellen im WordPress-Kern beseitigt. Sie bringt keine neuen Funktionen und ändert das Aussehen der Webseite nicht. Sie tauscht nur die Dateien aus, in denen die Lücken stecken. Genau deshalb ist das Risiko beim Einspielen niedrig und der Nutzen hoch.
Unterscheiden musst du das von einem großen Funktionsupdate wie WordPress 7.1 im August 2026. Dort kommen neue Editor-Funktionen dazu, und ein Test auf einer Kopie ist sinnvoll. Bei einer reinen Sicherheitsveröffentlichung ist das Abwarten in den allermeisten Fällen das größere Risiko.
Die elf geschlossenen Lücken im Überblick
Die Schwachstellen unterscheiden sich stark darin, wie leicht sie sich ausnutzen lassen. Manche setzen einen Login voraus, andere nicht. Die folgende Tabelle ordnet die gemeldeten Probleme nach dem Zugriff, den ein Angreifer dafür braucht.
Schwachstelle | Zugriff nötig | Mögliche Folge |
|---|---|---|
Stored XSS über Absatzformatierung in Kommentaren | keiner, Kommentar muss freigegeben werden | Fremder Skriptcode landet dauerhaft auf der Seite |
Präparierte URL installiert und zeigt ein Theme von WordPress.org | keiner | Ungewolltes Theme landet auf der Installation |
Stored XSS über eigene Header-Bilder in manchen Themes | Redaktionsrechte | Skriptcode im Seitenkopf |
Text bricht in der HTML-API aus einem HTML-Kommentar aus | abhängig vom Einsatz | Manipulierte Ausgabe im Quelltext |
Pfad-Traversal in der REST-Schnittstelle für Templates | Login | Zugriff auf Dateien außerhalb des vorgesehenen Ordners |
Beliebige Beiträge überschreiben ab der Rolle Mitarbeiter | Login als Mitarbeiter | Fremde Inhalte werden überschrieben |
XML-RPC umgeht die Rechteprüfung für eigenes CSS | Login | Gestaltung wird ohne Berechtigung verändert |
Kommentare lassen sich von jedem angemeldeten Nutzer umhängen | Login | Diskussionen werden verfälscht |
Titel privater übergeordneter Beiträge wird sichtbar | Login | Interne Inhalte werden preisgegeben |
Slugs von Entwürfen und geplanten Beiträgen werden sichtbar | Login als Mitarbeiter | Unveröffentlichte Themen werden erkennbar |
Netzwerk-Plugins lassen sich in Multisite unerlaubt aktivieren | Login als Seiten-Admin | Plugin wirkt im ganzen Netzwerk |
Zwei Punkte fallen auf. Erstens braucht die schwerwiegendste Variante, das dauerhafte Einschleusen von Skriptcode über die Kommentarformatierung, keinen Zugang zum Adminbereich. Der Kommentar muss lediglich freigegeben werden, und genau das passiert in vielen Betrieben nebenbei zwischen zwei Terminen. Zweitens betreffen mehrere Lücken die Rolle Mitarbeiter. Wenn auf deiner Seite jemand Texte vorbereitet, ohne veröffentlichen zu dürfen, ist das die Rolle, um die es geht.
Welche WordPress-Versionen betroffen sind
Hier liegt der häufigste Irrtum. Viele Betriebe denken, ein Update der aktuellsten Version gehe sie nichts an, weil ihre Seite noch auf einer älteren Hauptversion läuft. Das Gegenteil stimmt. Das WordPress-Team überträgt die Korrekturen in alle Zweige, die noch Sicherheitsfixes erhalten, derzeit zurück bis Version 4.7. Für deine Seite bedeutet das: Es gibt für praktisch jede gepflegte Installation eine passende Zielversion.
Seite auf 7.1: Ziel ist 7.1.1.
Seite auf 6.9: Ziel ist 6.9.8.
Seite auf 6.8: Ziel ist 6.8.9.
Ältere Hauptversion: Es gibt eine entsprechende Korrekturversion, solange der Zweig noch unterstützt wird.
Wenn du in deinem Adminbereich keine passende Aktualisierung findest, ist das kein gutes Zeichen. Dann läuft die Installation entweder auf einem nicht mehr versorgten Stand oder die Update-Funktion wurde deaktiviert.
Warum ein WordPress Sicherheitsupdate gerade kleine Betriebe betrifft
Eine gehackte Firmenwebseite ist selten ein gezielter Angriff auf dich. Sie ist fast immer das Ergebnis eines automatisierten Scans, der das ganze Netz nach veralteten Installationen durchsucht. Der Ablauf dahinter ist unpersönlich und schnell. Sobald eine Lücke öffentlich dokumentiert ist, wissen die Betreiber der Scanner ebenfalls, wonach sie suchen müssen.
Wie stark der Zusammenhang zwischen veralteter Software und Infektion ist, zeigt die Auswertung eines Anbieters, der Webseiten nach einem Befall bereinigt.
39,1 Prozent der Content-Management-Systeme waren zum Zeitpunkt der Infektion veraltet.
Quelle: Sucuri, 2023 Hacked Website & Malware Threat Report, Erhebungsjahr 2023, Auswertung von 39.594 durch das Incident-Response-Team bereinigten Webseiten
Für einen Handwerksbetrieb oder eine Praxis sind die Folgen konkret. Der häufigste Schaden ist nicht der gelöschte Inhalt, sondern die still eingebaute Weiterleitung. Besucher landen auf einer fremden Seite, Google stuft die Domain herab, und die Anfragen brechen ein, bevor überhaupt jemand den Befall bemerkt. Bei einem Betrieb, dessen Terminkalender über die Webseite läuft, merkst du das am Telefon, nicht im Adminbereich.
Dazu kommt ein Punkt, den viele unterschätzen. Wenn über deine Seite Schadcode an Besucher ausgeliefert wird, bist du als Betreiber in der Pflicht. Für Betriebe, die ohnehin an der Sichtbarkeit arbeiten, ist ein Abstieg im Ranking nach einer Infektion der teuerste Teil der Rechnung. Wer sich grundsätzlich absichern will, findet die Basis in meinem Artikel zu den wichtigsten Schutzmaßnahmen für WordPress.
Kommentare: die unterschätzte Eintrittstür
Die einzige Lücke aus diesem Paket, für die ein Angreifer keinen Zugang braucht, führt über die Absatzformatierung in Kommentaren. Der eingeschleuste Code wirkt erst, wenn der Kommentar freigegeben ist. Das klingt nach einer wirksamen Bremse, ist aber in der Praxis schwach. Freigaben passieren nebenbei, oft auf dem Handy, oft ohne den Inhalt genau zu lesen.
Für eine Firmenwebseite gibt es dafür eine unbequeme, aber ehrliche Antwort: Die meisten Betriebe brauchen keine Kommentarfunktion. Ein Malerbetrieb, eine Praxis oder ein Steuerbüro bekommt über Kommentare selten fachlichen Austausch. Es kommt Spam. Unter Einstellungen und Diskussion lässt sich die Funktion komplett abschalten, für bestehende Beiträge zusätzlich im Massenbearbeitungs-Modus. Damit fällt diese Angriffsfläche ersatzlos weg.
Wenn du Kommentare bewusst nutzt, etwa unter einem Ratgeberbereich, dann behalte die Freigabe manuell und schau dir den Inhalt tatsächlich an. Automatische Freigabe nach dem ersten genehmigten Kommentar ist die Einstellung, die dich in diesem Fall angreifbar macht.
Benutzerkonten: sieben der elf Lücken brauchen einen Login
Sieben der geschlossenen Schwachstellen setzen ein angemeldetes Konto voraus, teils mit sehr niedrigen Rechten. Damit rückt eine Frage in den Vordergrund, die in kleinen Betrieben fast nie gestellt wird: Wer hat eigentlich noch Zugang zum Adminbereich?
In der Praxis finde ich bei Bestandsseiten regelmäßig dieselben Karteileichen. Das Konto der Agentur, die vor vier Jahren die Seite gebaut hat. Der Zugang eines ausgeschiedenen Mitarbeiters. Ein Testkonto aus der Aufbauphase mit einem Passwort, das jemand schnell vergeben hat. Jedes dieser Konten macht die Lücken aus der Tabelle oben für einen Angreifer nutzbar, sobald das zugehörige Passwort irgendwo in einer geleakten Liste auftaucht.
Benutzerliste durchgehen: Unter Benutzer siehst du jedes Konto samt Rolle und Registrierungsdatum.
Unbekannte Konten löschen: Beiträge lassen sich beim Löschen einem anderen Konto zuweisen, es geht nichts verloren.
Rollen absenken: Nicht jeder braucht Administrator. Für reine Textpflege reicht die Rolle Redakteur.
Zwei-Faktor-Anmeldung: Für alle Konten mit Adminrechten die wirksamste Einzelmaßnahme überhaupt.
Offene Registrierung prüfen: Unter Einstellungen darf der Haken bei "Jeder kann sich registrieren" auf einer Firmenwebseite nicht gesetzt sein.
Dieser Durchgang dauert zehn Minuten und wirkt über dieses eine Update hinaus. Er verkleinert die Angriffsfläche für jede künftige Lücke, die einen Login voraussetzt.
So prüfst du in fünf Minuten, ob deine Webseite aktuell ist
Für das WordPress Sicherheitsupdate brauchst du keine technischen Kenntnisse und kein zusätzliches Werkzeug. Der Adminbereich liefert alle Angaben, die du benötigst.
Einloggen: Rufe deine Adresse mit dem Zusatz /wp-admin auf und melde dich an.
Version ablesen: Unten rechts im Dashboard steht die installierte Versionsnummer.
Aktualisierungen öffnen: Im Menü links unter Dashboard findest du den Punkt Aktualisierungen.
Backup sichern: Lege vor dem Klick eine Sicherung an oder prüfe, ob dein Hoster eine aktuelle hat.
Kern aktualisieren: Spiele zuerst die WordPress-Version ein, danach Plugins und Themes.
Sichtprüfung: Öffne Startseite, Kontaktformular und eine Unterseite und teste das Formular einmal komplett.
Der letzte Schritt ist der, den fast alle auslassen. Ein Formular, das nach einem Update stumm bleibt, fällt sonst erst auf, wenn wochenlang keine Anfragen kommen. Zwei Minuten Nachsehen ersparen dir diese Erfahrung.

Automatische Updates: was WordPress selbst erledigt
In der Ankündigung zu 7.1.1 steht ein Satz, der viele beruhigt: Seiten, die automatische Hintergrund-Updates unterstützen, starten den Vorgang von allein. Das stimmt, greift aber nicht bei jeder Installation. Hoster und Sicherheits-Plugins schalten diese Funktion regelmäßig ab, und bei stark angepassten Seiten ist sie oft bewusst deaktiviert.
Was ist ein automatisches Hintergrund-Update?
Ein automatisches Hintergrund-Update ist eine Funktion, mit der WordPress kleinere Korrekturversionen ohne Zutun des Betreibers einspielt. Sie ist seit Version 3.7 für Wartungs- und Sicherheitsveröffentlichungen vorgesehen. Aktualisierungen auf eine neue Hauptversion sind davon standardmäßig ausgenommen.
Verlass dich also nicht darauf, sondern schau nach. Steht im Adminbereich unter Aktualisierungen noch ein Hinweis auf eine neue Version, hat der Automatismus bei dir nicht gegriffen. Das ist der eigentliche Grund, warum trotz eingebauter Mechanik so viele Seiten veraltet online sind.
Der zweite Grund liegt eine Ebene tiefer. Der WordPress-Kern ist nicht die Stelle, an der die meisten Schwachstellen entstehen.
Von 11.334 im Jahr 2025 neu erfassten Schwachstellen im WordPress-Ökosystem entfielen 91 Prozent auf Plugins und 9 Prozent auf Themes. 46 Prozent hatten zum Zeitpunkt der Veröffentlichung noch keinen Patch.
Quelle: Patchstack, State of WordPress Security in 2026, Erhebungsjahr 2025, Basis: Schwachstellendatenbank mit über 1.000 angebundenen Plugin-Anbietern
Diese Zahl ordnet das aktuelle WordPress Sicherheitsupdate richtig ein. Der Kern ist vergleichsweise gut geprüft. Deine Angriffsfläche wächst mit jedem Plugin, das du installierst und danach vergisst. Genau dieses Muster hat sich in den vergangenen Monaten mehrfach gezeigt, etwa bei der Lücke in Elementor Pro. Ein Kern-Update ersetzt die Pflege der Erweiterungen nicht.
Zwei der elf Meldungen kamen von einem KI-Unternehmen
In der Danksagung des Release stehen die üblichen Namen aus dem WordPress-Sicherheitsteam und von spezialisierten Firmen. Zweimal steht dort aber schlicht Anthropic, also das Unternehmen hinter dem KI-Modell Claude. Gemeldet wurden von dort das Pfad-Traversal in der REST-Schnittstelle und das Überschreiben fremder Beiträge ab der Rolle Mitarbeiter.
Anthropic betreibt seit Anfang 2026 ein Programm, in dem ein KI-Modell quelloffene Software auf Schwachstellen durchsucht. Externe Sicherheitsfirmen prüfen die Funde, und erst bestätigte Meldungen gehen an die Entwickler. Nach dem öffentlichen Zwischenstand des Unternehmens vom 26. August 2026 wurden auf diesem Weg 2.300 Schwachstellen in 392 Projekten gemeldet. Ob die beiden WordPress-Funde aus genau diesem Programm stammen, sagt die Danksagung nicht, und ich behaupte es deshalb auch nicht.
Für dich als Betreiber ist die Einordnung wichtiger als die Frage nach dem Werkzeug. Die Suche nach Schwachstellen wird billiger und schneller, und zwar auf beiden Seiten. Wer Lücken finden und melden will, kommt schneller voran. Wer sie ausnutzen will, ebenfalls. Das Zeitfenster zwischen einer öffentlichen Meldung und dem ersten automatisierten Angriffsversuch wird dadurch kürzer, nicht länger. Wie sich das in der Praxis anfühlt, hat im Juli der Fall wp2shell gezeigt, bei dem kurz nach der Veröffentlichung fertige Angriffswerkzeuge kursierten.
Die praktische Folge ist unbequem, aber einfach. Ein Rhythmus, bei dem jemand einmal im Quartal nach Updates schaut, passt nicht mehr zu dieser Geschwindigkeit.
Was tun, wenn nach dem Update etwas nicht stimmt
Die Sorge, dass ein Update die Seite zerlegt, ist der häufigste Grund fürs Aufschieben. Bei einem WordPress Sicherheitsupdate ist sie weitgehend unbegründet, weil nur einzelne Kerndateien getauscht werden. Trotzdem sollte der Weg zurück vorher klar sein.
Backup vor dem Klick: Dateien und Datenbank, nicht nur eines von beidem.
Weiße Seite nach dem Update: Meist liegt es an einem Plugin, nicht am Kern. Die Ursachen und den Weg zurück beschreibe ich im Artikel zur weißen Seite bei WordPress.
Layout verschoben: Zuerst den Cache leeren, sowohl im Caching-Plugin als auch im Browser.
Formular tot: Formular-Plugin aktualisieren und eine Testanfrage abschicken.
PHP-Version prüfen: Eine alte PHP-Version auf dem Server ist die häufigste stille Ursache für Probleme nach Aktualisierungen.
Wenn dir dieser Ablauf zu unsicher ist, ist das ein legitimer Grund, die Wartung abzugeben. Für die meisten Webdesign für Handwerker rechnet sich das schnell. Der Zeitaufwand fürs Nachsehen fällt regelmäßig an, der Schaden bei einem Befall einmalig und deutlich höher.
Häufige Fragen zum WordPress Sicherheitsupdate
Muss ich das WordPress Sicherheitsupdate 7.1.1 sofort installieren?
Ja. Das WordPress-Team empfiehlt ausdrücklich, Seiten sofort zu aktualisieren, weil die geschlossenen Lücken nun öffentlich dokumentiert sind. Ein Sicherheitsupdate bringt keine neuen Funktionen und verändert das Aussehen deiner Webseite nicht.
Woher weiß ich, welche WordPress-Version auf meiner Webseite läuft?
Melde dich unter deineadresse.de/wp-admin an. Die installierte Versionsnummer steht unten rechts im Dashboard, offene Aktualisierungen findest du im Menüpunkt Aktualisierungen.
Was ist, wenn meine Seite noch auf WordPress 6.8 oder 6.9 läuft?
Dann gibt es eine passende Korrekturversion, denn die Fixes wurden in alle noch unterstützten Zweige zurück bis Version 4.7 übertragen. Für 6.9 ist das 6.9.8, für 6.8 die Version 6.8.9.
Reicht ein Kern-Update für die Sicherheit meiner Webseite aus?
Nein. Der überwiegende Teil der bekannten Schwachstellen im WordPress-Umfeld steckt in Plugins, nicht im Kern. Aktualisiere Erweiterungen und Themes im selben Durchgang und deinstalliere alles, was du nicht mehr nutzt.
Kann ein WordPress Sicherheitsupdate meine Webseite kaputt machen?
Das Risiko ist gering, weil nur einzelne Kerndateien ersetzt werden. Lege trotzdem vorher ein Backup an und prüfe nach dem Update Startseite und Kontaktformular.
Fazit: Das WordPress Sicherheitsupdate gehört auf die To-do-Liste dieser Woche
Elf geschlossene Lücken, Korrekturen bis zurück zu Version 4.7 und eine ausdrückliche Empfehlung, sofort zu aktualisieren: Beim WordPress Sicherheitsupdate 7.1.1 gibt es wenig abzuwägen. Der Aufwand liegt bei einer Viertelstunde inklusive Backup und Sichtprüfung. Der Schaden nach einem automatisierten Angriff liegt eine Größenordnung darüber, vor allem wenn die Seite danach aus dem Google-Index fällt.
Mein Rat für Betriebe ohne eigene IT: Leg einen festen Termin fest, an dem jemand nach Aktualisierungen schaut, und schreib auf, wer dafür zuständig ist. Zwei Wochen sind ein realistischer Abstand, bei Sicherheitsmeldungen wird sofort gehandelt. Wenn du das lieber abgeben möchtest, buch dir ein kostenloses Erstgespräch. Dann sehen wir uns deine Installation gemeinsam an und klären, was bei dir regelmäßig laufen muss.
Lass uns über dein Projekt sprechen



