Zuletzt aktualisiert am 16. September 2026
Was ist Virtual Patching? Schutz ohne Update erklärt
Virtual Patching schützt Ihre WordPress-Website vor Schwachstellen, noch bevor ein offizielles Plugin-Update verfügbar ist. So funktioniert die Technologie, und warum Updates und Firewalls die Lücke nicht schließen.

Sie haben bestimmt schon gehört, dass Sie Ihre WordPress-Plugins immer aktuell halten sollen. Aber was passiert, wenn eine Schwachstelle entdeckt wird und der Plugin-Entwickler noch gar kein Update veröffentlicht hat?
Genau hier kommt Virtual Patching ins Spiel.
Die Lücke zwischen Entdeckung und Update
Wenn in einem WordPress-Plugin eine Sicherheitslücke entdeckt wird, vergehen oft Tage oder Wochen, bis der Entwickler einen Fix bereitstellt. In dieser Zeit ist Ihre Website angreifbar.
Die Zahlen stammen aus dem State of WordPress Security Report 2026 von Patchstack:
- 46 Prozent aller WordPress-Schwachstellen haben zum Zeitpunkt der öffentlichen Bekanntgabe noch keinen offiziellen Patch.
- 20 Prozent werden innerhalb von sechs Stunden nach Bekanntwerden aktiv ausgenutzt.
- 91 Prozent aller Schwachstellen stecken in Plugins, nicht im WordPress-Kern.
Die zeitliche Reihenfolge ist das Problem. Die Schwachstelle wird öffentlich, die Angriffe beginnen am selben Tag, und das Update kommt später.
Auch kleine Websites sind betroffen
Die meisten Website-Betreiber halten ihre Seite für zu klein, um ins Visier von Angreifern zu geraten. Das setzt voraus, dass jemand die Seite aussucht. Genau das passiert nicht.
Angriffe laufen vollautomatisch. Wird eine Schwachstelle in einem verbreiteten Plugin bekannt, scannen automatisierte Werkzeuge innerhalb von Stunden das gesamte Internet nach verwundbaren Installationen. Ob eine Website zehn oder zehntausend Besucher pro Tag hat, spielt für diesen Scan keine Rolle. Gesucht wird nach der Plugin-Version, nicht nach Reichweite.
Was gängige Schutzmaßnahmen nicht leisten
Drei Sätze hören wir regelmäßig, und alle drei lassen eine Lücke offen.
"Ich halte meine Plugins aktuell." Das hilft nur, wenn es ein Update gibt. Bei 46 Prozent der Schwachstellen existiert zum Zeitpunkt der Veröffentlichung keines, und 20 Prozent werden innerhalb von sechs Stunden ausgenutzt. Sorgfalt schützt hier nicht, weil die Voraussetzung fehlt.
"Mein Hosting hat eine Firewall." Herkömmliche Firewalls arbeiten mit generischen Mustern und sind gut gegen DDoS-Angriffe und Bot-Traffic. WordPress-spezifische Exploits erkennen sie schlecht, weil ein Angriff auf eine Plugin-Schwachstelle wie eine ganz normale Anfrage aussieht.
"Ich habe einen Malware-Scanner." Ein Scanner meldet den Schaden, nachdem er entstanden ist. Moderne Malware nutzt Cloaking-Techniken und schaltet Scanner nach der Infektion häufig als Erstes ab.
So funktioniert Virtual Patching
Virtual Patching arbeitet wie ein hochpräziser Türsteher für Ihre Website, in vier Schritten.
- Die Schwachstelle wird identifiziert und analysiert.
- Eine spezifische Schutzregel wird erstellt, die genau den Angriffsvektor blockiert.
- Die Regel wird in Echtzeit auf betroffenen Websites aktiviert.
- Der schädliche Traffic wird abgefangen, bevor er die Schwachstelle erreicht. Kein Plugin-Code wird dabei verändert.
Der letzte Punkt ist der entscheidende Unterschied zu einem echten Update. Es wird keine Datei ersetzt, sondern der Weg zur Schwachstelle versperrt. Deshalb entstehen keine Kompatibilitätsprobleme, und Sie können das offizielle Update später in Ruhe testen.
Der Unterschied zu einer Firewall
Herkömmliche Firewalls erkennen bekannte Angriffsmuster wie SQL-Injection. WordPress-spezifische Exploits fallen durch dieses Raster.
Virtual Patching versteht dagegen den WordPress-Kontext. Welche Plugins sind installiert, welche Version läuft, ist der Benutzer eingeloggt? So entstehen hochpräzise Regeln, die nur dort greifen, wo sie gebraucht werden, ohne False Positives und ohne Performance-Einbußen.
Der praktische Unterschied lässt sich in einem Satz zusammenfassen: eine Firewall hat alle Regeln dauerhaft aktiv, Virtual Patching aktiviert nur die Regeln für Schwachstellen, die auf Ihrer Installation tatsächlich vorhanden sind.
Warum wir auf Patchstack setzen
Für die Umsetzung arbeiten wir mit Patchstack. Drei Gründe gaben den Ausschlag.
Die Datenbasis. Patchstack ist seit 2023 die führende CVE Numbering Authority für WordPress und verarbeitet über 51 Prozent aller veröffentlichten WordPress-Schwachstellen. Wer die Schwachstellen zuerst sieht, kann die Schutzregel zuerst schreiben. Virtual Patches werden bereitgestellt, sobald eine Schwachstelle erkannt wird, teils bis zu 48 Stunden vor der öffentlichen Bekanntgabe.
Die Auswirkung auf die Ladezeit. Schutz, der die Website ausbremst, wird abgeschaltet. Selbst 100 gleichzeitig aktive Schutzregeln benötigen 0,11 Millisekunden auf PHP 8 und höher.
Die Anforderungen aus dem Handel. Für WooCommerce-Shops relevant: Patchstack erfüllt die Anforderungen an das Schwachstellenmanagement nach PCI-DSS 4.0.
Was ein Hack tatsächlich kostet
"Ich kümmere mich darum, wenn es passiert" ist keine Strategie, weil der Schaden bereits entstanden ist, wenn der Hack auffällt.
- Google markiert die Website und stuft sie ab. Die Erholung kann Monate dauern.
- Jede Stunde Ausfall oder defekte Darstellung kostet Kunden und Umsatz.
- Eine professionelle Malware-Bereinigung liegt bei 200 bis 500 Euro und mehr pro Vorfall, ohne Erfolgsgarantie.
- Besucher, die eine Malware-Warnung gesehen haben, kommen häufig nicht zurück.
Häufige Fragen
Wie aktiviere ich Virtual Patching für meine WordPress-Website? Buchen Sie das Security Pro Add-on in Ihrem OpusX Kundenbereich. Die Absicherung wird automatisch für Ihre WordPress-Installation aktiviert. Weitere WordPress-Instanzen lassen sich gegen einen kleinen Aufpreis hinzubuchen.
Ist Patchstack mit anderen Sicherheitsplugins kompatibel? Ja. Patchstack arbeitet ergänzend zu bestehenden Lösungen und verursacht keine Konflikte mit gängigen WordPress-Plugins und Sicherheitswerkzeugen.
Verlangsamt Virtual Patching meine Website? Nein. Schutzregeln werden nur bereitgestellt, wenn eine konkrete Schwachstelle auf Ihrer Website vorhanden ist. Selbst 100 gleichzeitig aktive Regeln benötigen 0,11 Millisekunden auf PHP 8 und höher.
Verändert Virtual Patching den Code meiner Website? Nein. Blockiert wird ausschließlich der eingehende schädliche Traffic. Es werden keine Dateien verändert, überschrieben oder hinzugefügt.
Brauche ich das, wenn ich meine Plugins immer aktuell halte? Ja. Rund 46 Prozent aller Schwachstellen haben zum Zeitpunkt der Veröffentlichung keinen offiziellen Patch, und 20 Prozent werden innerhalb von sechs Stunden ausgenutzt. Genau diese Lücke schließt Virtual Patching.
Was ist der Unterschied zwischen Virtual Patching und einer Firewall? Eine Firewall verwendet generische, musterbasierte Regeln und wirkt gut gegen DDoS-Angriffe und Bot-Traffic. WordPress-spezifische Schwachstellen erkennt sie nicht präzise, weil Exploit-Versuche wie legitime Anfragen aussehen. Virtual Patching versteht die WordPress-Anwendungsebene, erkennt installierte Plugins und Themes und stellt gezielte Regeln ohne False Positives bereit.
Was kostet das? Virtual Patching ist Teil des Security Pro Add-ons für 9,95 Euro pro Monat inklusive Mehrwertsteuer und sichert eine WordPress-Installation ab. Weitere Instanzen lassen sich gegen einen Zusatzpreis hinzubuchen. Im Add-on sind neben Virtual Patching weitere Sicherheitsfunktionen enthalten.
Fazit
Virtual Patching schließt die kritische Lücke zwischen der Entdeckung einer Schwachstelle und dem offiziellen Update. Für WordPress-Betreiber heißt das, Sie können Updates in Ruhe testen und einspielen, während Ihre Website bereits geschützt ist.
Wie das bei OpusX eingebunden ist, steht auf der Seite zum Security Pro Add-on. Einen Überblick über die übrigen Schutzebenen gibt Unsere Technik.