Abstraktes Browserfenster-Raster in Dunkelblau
Zurück zum Blog

WordPress Sicherheitsupdate: 11 Lücken im Kern geschlossen

24. September 2026

Das WordPress Sicherheitsupdate 7.1.1 ist am 17. September 2026 erschienen und schließt elf Sicherheitslücken im WordPress-Kern. Wer eine WordPress-Webseite betreibt, sollte die Aktualisierung sofort einspielen. Betroffen sind nicht nur Seiten auf Version 7.1. Das WordPress-Team hat die Korrekturen in alle Zweige übertragen, die noch Sicherheitsfixes bekommen, zurück bis Version 4.7. Ich zeige dir, welche Lücken geschlossen wurden und wie du in fünf Minuten prüfst, ob deine Seite aktuell ist. Und warum zwei der elf Meldungen aus einer ungewöhnlichen Richtung kamen.

Letzte Aktualisierung: September 2026

WordPress Sicherheitsupdate: Schutzschild über einem Webseiten-Adminbereich

Was im WordPress Sicherheitsupdate 7.1.1 steckt

Die Version 7.1.1 ist eine kombinierte Wartungs- und Sicherheitsveröffentlichung. Neben den elf Sicherheitskorrekturen enthält sie 17 Fehlerbehebungen im Kern und 19 im Block-Editor. Das offizielle Release-Team formuliert ungewöhnlich deutlich: Weil es sich um eine Sicherheitsveröffentlichung handelt, wird empfohlen, Seiten sofort zu aktualisieren. Nachzulesen ist das in der offiziellen Ankündigung auf WordPress.org.

Was ist ein WordPress Sicherheitsupdate?

Ein WordPress Sicherheitsupdate ist eine außerplanmäßige Version, die gemeldete Schwachstellen im WordPress-Kern beseitigt. Sie bringt keine neuen Funktionen und ändert das Aussehen der Webseite nicht. Sie tauscht nur die Dateien aus, in denen die Lücken stecken. Genau deshalb ist das Risiko beim Einspielen niedrig und der Nutzen hoch.

Unterscheiden musst du das von einem großen Funktionsupdate wie WordPress 7.1 im August 2026. Dort kommen neue Editor-Funktionen dazu, und ein Test auf einer Kopie ist sinnvoll. Bei einer reinen Sicherheitsveröffentlichung ist das Abwarten in den allermeisten Fällen das größere Risiko.

Die elf geschlossenen Lücken im Überblick

Die Schwachstellen unterscheiden sich stark darin, wie leicht sie sich ausnutzen lassen. Manche setzen einen Login voraus, andere nicht. Die folgende Tabelle ordnet die gemeldeten Probleme nach dem Zugriff, den ein Angreifer dafür braucht.

Schwachstelle

Zugriff nötig

Mögliche Folge

Stored XSS über Absatzformatierung in Kommentaren

keiner, Kommentar muss freigegeben werden

Fremder Skriptcode landet dauerhaft auf der Seite

Präparierte URL installiert und zeigt ein Theme von WordPress.org

keiner

Ungewolltes Theme landet auf der Installation

Stored XSS über eigene Header-Bilder in manchen Themes

Redaktionsrechte

Skriptcode im Seitenkopf

Text bricht in der HTML-API aus einem HTML-Kommentar aus

abhängig vom Einsatz

Manipulierte Ausgabe im Quelltext

Pfad-Traversal in der REST-Schnittstelle für Templates

Login

Zugriff auf Dateien außerhalb des vorgesehenen Ordners

Beliebige Beiträge überschreiben ab der Rolle Mitarbeiter

Login als Mitarbeiter

Fremde Inhalte werden überschrieben

XML-RPC umgeht die Rechteprüfung für eigenes CSS

Login

Gestaltung wird ohne Berechtigung verändert

Kommentare lassen sich von jedem angemeldeten Nutzer umhängen

Login

Diskussionen werden verfälscht

Titel privater übergeordneter Beiträge wird sichtbar

Login

Interne Inhalte werden preisgegeben

Slugs von Entwürfen und geplanten Beiträgen werden sichtbar

Login als Mitarbeiter

Unveröffentlichte Themen werden erkennbar

Netzwerk-Plugins lassen sich in Multisite unerlaubt aktivieren

Login als Seiten-Admin

Plugin wirkt im ganzen Netzwerk

Zwei Punkte fallen auf. Erstens braucht die schwerwiegendste Variante, das dauerhafte Einschleusen von Skriptcode über die Kommentarformatierung, keinen Zugang zum Adminbereich. Der Kommentar muss lediglich freigegeben werden, und genau das passiert in vielen Betrieben nebenbei zwischen zwei Terminen. Zweitens betreffen mehrere Lücken die Rolle Mitarbeiter. Wenn auf deiner Seite jemand Texte vorbereitet, ohne veröffentlichen zu dürfen, ist das die Rolle, um die es geht.

Welche WordPress-Versionen betroffen sind

Hier liegt der häufigste Irrtum. Viele Betriebe denken, ein Update der aktuellsten Version gehe sie nichts an, weil ihre Seite noch auf einer älteren Hauptversion läuft. Das Gegenteil stimmt. Das WordPress-Team überträgt die Korrekturen in alle Zweige, die noch Sicherheitsfixes erhalten, derzeit zurück bis Version 4.7. Für deine Seite bedeutet das: Es gibt für praktisch jede gepflegte Installation eine passende Zielversion.

  • Seite auf 7.1: Ziel ist 7.1.1.

  • Seite auf 6.9: Ziel ist 6.9.8.

  • Seite auf 6.8: Ziel ist 6.8.9.

  • Ältere Hauptversion: Es gibt eine entsprechende Korrekturversion, solange der Zweig noch unterstützt wird.

Wenn du in deinem Adminbereich keine passende Aktualisierung findest, ist das kein gutes Zeichen. Dann läuft die Installation entweder auf einem nicht mehr versorgten Stand oder die Update-Funktion wurde deaktiviert.

Warum ein WordPress Sicherheitsupdate gerade kleine Betriebe betrifft

Eine gehackte Firmenwebseite ist selten ein gezielter Angriff auf dich. Sie ist fast immer das Ergebnis eines automatisierten Scans, der das ganze Netz nach veralteten Installationen durchsucht. Der Ablauf dahinter ist unpersönlich und schnell. Sobald eine Lücke öffentlich dokumentiert ist, wissen die Betreiber der Scanner ebenfalls, wonach sie suchen müssen.

Wie stark der Zusammenhang zwischen veralteter Software und Infektion ist, zeigt die Auswertung eines Anbieters, der Webseiten nach einem Befall bereinigt.

39,1 Prozent der Content-Management-Systeme waren zum Zeitpunkt der Infektion veraltet.
Quelle: Sucuri, 2023 Hacked Website & Malware Threat Report, Erhebungsjahr 2023, Auswertung von 39.594 durch das Incident-Response-Team bereinigten Webseiten

Für einen Handwerksbetrieb oder eine Praxis sind die Folgen konkret. Der häufigste Schaden ist nicht der gelöschte Inhalt, sondern die still eingebaute Weiterleitung. Besucher landen auf einer fremden Seite, Google stuft die Domain herab, und die Anfragen brechen ein, bevor überhaupt jemand den Befall bemerkt. Bei einem Betrieb, dessen Terminkalender über die Webseite läuft, merkst du das am Telefon, nicht im Adminbereich.

Dazu kommt ein Punkt, den viele unterschätzen. Wenn über deine Seite Schadcode an Besucher ausgeliefert wird, bist du als Betreiber in der Pflicht. Für Betriebe, die ohnehin an der Sichtbarkeit arbeiten, ist ein Abstieg im Ranking nach einer Infektion der teuerste Teil der Rechnung. Wer sich grundsätzlich absichern will, findet die Basis in meinem Artikel zu den wichtigsten Schutzmaßnahmen für WordPress.

Kommentare: die unterschätzte Eintrittstür

Die einzige Lücke aus diesem Paket, für die ein Angreifer keinen Zugang braucht, führt über die Absatzformatierung in Kommentaren. Der eingeschleuste Code wirkt erst, wenn der Kommentar freigegeben ist. Das klingt nach einer wirksamen Bremse, ist aber in der Praxis schwach. Freigaben passieren nebenbei, oft auf dem Handy, oft ohne den Inhalt genau zu lesen.

Für eine Firmenwebseite gibt es dafür eine unbequeme, aber ehrliche Antwort: Die meisten Betriebe brauchen keine Kommentarfunktion. Ein Malerbetrieb, eine Praxis oder ein Steuerbüro bekommt über Kommentare selten fachlichen Austausch. Es kommt Spam. Unter Einstellungen und Diskussion lässt sich die Funktion komplett abschalten, für bestehende Beiträge zusätzlich im Massenbearbeitungs-Modus. Damit fällt diese Angriffsfläche ersatzlos weg.

Wenn du Kommentare bewusst nutzt, etwa unter einem Ratgeberbereich, dann behalte die Freigabe manuell und schau dir den Inhalt tatsächlich an. Automatische Freigabe nach dem ersten genehmigten Kommentar ist die Einstellung, die dich in diesem Fall angreifbar macht.

Benutzerkonten: sieben der elf Lücken brauchen einen Login

Sieben der geschlossenen Schwachstellen setzen ein angemeldetes Konto voraus, teils mit sehr niedrigen Rechten. Damit rückt eine Frage in den Vordergrund, die in kleinen Betrieben fast nie gestellt wird: Wer hat eigentlich noch Zugang zum Adminbereich?

In der Praxis finde ich bei Bestandsseiten regelmäßig dieselben Karteileichen. Das Konto der Agentur, die vor vier Jahren die Seite gebaut hat. Der Zugang eines ausgeschiedenen Mitarbeiters. Ein Testkonto aus der Aufbauphase mit einem Passwort, das jemand schnell vergeben hat. Jedes dieser Konten macht die Lücken aus der Tabelle oben für einen Angreifer nutzbar, sobald das zugehörige Passwort irgendwo in einer geleakten Liste auftaucht.

  • Benutzerliste durchgehen: Unter Benutzer siehst du jedes Konto samt Rolle und Registrierungsdatum.

  • Unbekannte Konten löschen: Beiträge lassen sich beim Löschen einem anderen Konto zuweisen, es geht nichts verloren.

  • Rollen absenken: Nicht jeder braucht Administrator. Für reine Textpflege reicht die Rolle Redakteur.

  • Zwei-Faktor-Anmeldung: Für alle Konten mit Adminrechten die wirksamste Einzelmaßnahme überhaupt.

  • Offene Registrierung prüfen: Unter Einstellungen darf der Haken bei "Jeder kann sich registrieren" auf einer Firmenwebseite nicht gesetzt sein.

Dieser Durchgang dauert zehn Minuten und wirkt über dieses eine Update hinaus. Er verkleinert die Angriffsfläche für jede künftige Lücke, die einen Login voraussetzt.

So prüfst du in fünf Minuten, ob deine Webseite aktuell ist

Für das WordPress Sicherheitsupdate brauchst du keine technischen Kenntnisse und kein zusätzliches Werkzeug. Der Adminbereich liefert alle Angaben, die du benötigst.

  1. Einloggen: Rufe deine Adresse mit dem Zusatz /wp-admin auf und melde dich an.

  2. Version ablesen: Unten rechts im Dashboard steht die installierte Versionsnummer.

  3. Aktualisierungen öffnen: Im Menü links unter Dashboard findest du den Punkt Aktualisierungen.

  4. Backup sichern: Lege vor dem Klick eine Sicherung an oder prüfe, ob dein Hoster eine aktuelle hat.

  5. Kern aktualisieren: Spiele zuerst die WordPress-Version ein, danach Plugins und Themes.

  6. Sichtprüfung: Öffne Startseite, Kontaktformular und eine Unterseite und teste das Formular einmal komplett.

Der letzte Schritt ist der, den fast alle auslassen. Ein Formular, das nach einem Update stumm bleibt, fällt sonst erst auf, wenn wochenlang keine Anfragen kommen. Zwei Minuten Nachsehen ersparen dir diese Erfahrung.

WordPress Sicherheitsupdate prüfen: Versionsanzeige im Adminbereich einer Webseite

Automatische Updates: was WordPress selbst erledigt

In der Ankündigung zu 7.1.1 steht ein Satz, der viele beruhigt: Seiten, die automatische Hintergrund-Updates unterstützen, starten den Vorgang von allein. Das stimmt, greift aber nicht bei jeder Installation. Hoster und Sicherheits-Plugins schalten diese Funktion regelmäßig ab, und bei stark angepassten Seiten ist sie oft bewusst deaktiviert.

Was ist ein automatisches Hintergrund-Update?

Ein automatisches Hintergrund-Update ist eine Funktion, mit der WordPress kleinere Korrekturversionen ohne Zutun des Betreibers einspielt. Sie ist seit Version 3.7 für Wartungs- und Sicherheitsveröffentlichungen vorgesehen. Aktualisierungen auf eine neue Hauptversion sind davon standardmäßig ausgenommen.

Verlass dich also nicht darauf, sondern schau nach. Steht im Adminbereich unter Aktualisierungen noch ein Hinweis auf eine neue Version, hat der Automatismus bei dir nicht gegriffen. Das ist der eigentliche Grund, warum trotz eingebauter Mechanik so viele Seiten veraltet online sind.

Der zweite Grund liegt eine Ebene tiefer. Der WordPress-Kern ist nicht die Stelle, an der die meisten Schwachstellen entstehen.

Von 11.334 im Jahr 2025 neu erfassten Schwachstellen im WordPress-Ökosystem entfielen 91 Prozent auf Plugins und 9 Prozent auf Themes. 46 Prozent hatten zum Zeitpunkt der Veröffentlichung noch keinen Patch.
Quelle: Patchstack, State of WordPress Security in 2026, Erhebungsjahr 2025, Basis: Schwachstellendatenbank mit über 1.000 angebundenen Plugin-Anbietern

Diese Zahl ordnet das aktuelle WordPress Sicherheitsupdate richtig ein. Der Kern ist vergleichsweise gut geprüft. Deine Angriffsfläche wächst mit jedem Plugin, das du installierst und danach vergisst. Genau dieses Muster hat sich in den vergangenen Monaten mehrfach gezeigt, etwa bei der Lücke in Elementor Pro. Ein Kern-Update ersetzt die Pflege der Erweiterungen nicht.

Zwei der elf Meldungen kamen von einem KI-Unternehmen

In der Danksagung des Release stehen die üblichen Namen aus dem WordPress-Sicherheitsteam und von spezialisierten Firmen. Zweimal steht dort aber schlicht Anthropic, also das Unternehmen hinter dem KI-Modell Claude. Gemeldet wurden von dort das Pfad-Traversal in der REST-Schnittstelle und das Überschreiben fremder Beiträge ab der Rolle Mitarbeiter.

Anthropic betreibt seit Anfang 2026 ein Programm, in dem ein KI-Modell quelloffene Software auf Schwachstellen durchsucht. Externe Sicherheitsfirmen prüfen die Funde, und erst bestätigte Meldungen gehen an die Entwickler. Nach dem öffentlichen Zwischenstand des Unternehmens vom 26. August 2026 wurden auf diesem Weg 2.300 Schwachstellen in 392 Projekten gemeldet. Ob die beiden WordPress-Funde aus genau diesem Programm stammen, sagt die Danksagung nicht, und ich behaupte es deshalb auch nicht.

Für dich als Betreiber ist die Einordnung wichtiger als die Frage nach dem Werkzeug. Die Suche nach Schwachstellen wird billiger und schneller, und zwar auf beiden Seiten. Wer Lücken finden und melden will, kommt schneller voran. Wer sie ausnutzen will, ebenfalls. Das Zeitfenster zwischen einer öffentlichen Meldung und dem ersten automatisierten Angriffsversuch wird dadurch kürzer, nicht länger. Wie sich das in der Praxis anfühlt, hat im Juli der Fall wp2shell gezeigt, bei dem kurz nach der Veröffentlichung fertige Angriffswerkzeuge kursierten.

Die praktische Folge ist unbequem, aber einfach. Ein Rhythmus, bei dem jemand einmal im Quartal nach Updates schaut, passt nicht mehr zu dieser Geschwindigkeit.

Was tun, wenn nach dem Update etwas nicht stimmt

Die Sorge, dass ein Update die Seite zerlegt, ist der häufigste Grund fürs Aufschieben. Bei einem WordPress Sicherheitsupdate ist sie weitgehend unbegründet, weil nur einzelne Kerndateien getauscht werden. Trotzdem sollte der Weg zurück vorher klar sein.

  • Backup vor dem Klick: Dateien und Datenbank, nicht nur eines von beidem.

  • Weiße Seite nach dem Update: Meist liegt es an einem Plugin, nicht am Kern. Die Ursachen und den Weg zurück beschreibe ich im Artikel zur weißen Seite bei WordPress.

  • Layout verschoben: Zuerst den Cache leeren, sowohl im Caching-Plugin als auch im Browser.

  • Formular tot: Formular-Plugin aktualisieren und eine Testanfrage abschicken.

  • PHP-Version prüfen: Eine alte PHP-Version auf dem Server ist die häufigste stille Ursache für Probleme nach Aktualisierungen.

Wenn dir dieser Ablauf zu unsicher ist, ist das ein legitimer Grund, die Wartung abzugeben. Für die meisten Webdesign für Handwerker rechnet sich das schnell. Der Zeitaufwand fürs Nachsehen fällt regelmäßig an, der Schaden bei einem Befall einmalig und deutlich höher.

Häufige Fragen zum WordPress Sicherheitsupdate

Muss ich das WordPress Sicherheitsupdate 7.1.1 sofort installieren?

Ja. Das WordPress-Team empfiehlt ausdrücklich, Seiten sofort zu aktualisieren, weil die geschlossenen Lücken nun öffentlich dokumentiert sind. Ein Sicherheitsupdate bringt keine neuen Funktionen und verändert das Aussehen deiner Webseite nicht.

Woher weiß ich, welche WordPress-Version auf meiner Webseite läuft?

Melde dich unter deineadresse.de/wp-admin an. Die installierte Versionsnummer steht unten rechts im Dashboard, offene Aktualisierungen findest du im Menüpunkt Aktualisierungen.

Was ist, wenn meine Seite noch auf WordPress 6.8 oder 6.9 läuft?

Dann gibt es eine passende Korrekturversion, denn die Fixes wurden in alle noch unterstützten Zweige zurück bis Version 4.7 übertragen. Für 6.9 ist das 6.9.8, für 6.8 die Version 6.8.9.

Reicht ein Kern-Update für die Sicherheit meiner Webseite aus?

Nein. Der überwiegende Teil der bekannten Schwachstellen im WordPress-Umfeld steckt in Plugins, nicht im Kern. Aktualisiere Erweiterungen und Themes im selben Durchgang und deinstalliere alles, was du nicht mehr nutzt.

Kann ein WordPress Sicherheitsupdate meine Webseite kaputt machen?

Das Risiko ist gering, weil nur einzelne Kerndateien ersetzt werden. Lege trotzdem vorher ein Backup an und prüfe nach dem Update Startseite und Kontaktformular.

Fazit: Das WordPress Sicherheitsupdate gehört auf die To-do-Liste dieser Woche

Elf geschlossene Lücken, Korrekturen bis zurück zu Version 4.7 und eine ausdrückliche Empfehlung, sofort zu aktualisieren: Beim WordPress Sicherheitsupdate 7.1.1 gibt es wenig abzuwägen. Der Aufwand liegt bei einer Viertelstunde inklusive Backup und Sichtprüfung. Der Schaden nach einem automatisierten Angriff liegt eine Größenordnung darüber, vor allem wenn die Seite danach aus dem Google-Index fällt.

Mein Rat für Betriebe ohne eigene IT: Leg einen festen Termin fest, an dem jemand nach Aktualisierungen schaut, und schreib auf, wer dafür zuständig ist. Zwei Wochen sind ein realistischer Abstand, bei Sicherheitsmeldungen wird sofort gehandelt. Wenn du das lieber abgeben möchtest, buch dir ein kostenloses Erstgespräch. Dann sehen wir uns deine Installation gemeinsam an und klären, was bei dir regelmäßig laufen muss.

Lass uns über dein Projekt sprechen

B
Hallo! Wie können wir dir helfen?
B
Schreib uns gerne deine Frage zu diesem Artikel.

Dieser Beitrag wurde mit KI-Unterstützung erstellt und von uns redaktionell geprüft.

Kostenloses Erstgespräch

Bereit, online sichtbar zu werden?

Buche dein kostenloses Erstgespräch. In 15 Minuten zeigen wir dir, wie deine neue Webseite in 30 Tagen online gehen kann. Ohne Risiko, ohne Fachchinesisch.