Zum Inhalt springen
Preise anzeigen:
inkl. MwSt.
Sicherheit25. März 2026·OpusX Hosting

Zuletzt aktualisiert am 16. September 2026

WordPress-Sicherheit 2026 und die größten Bedrohungen

Über 11.000 neue Schwachstellen wurden 2025 im WordPress-Ökosystem entdeckt. Was das konkret bedeutet, zeigt ein Angriff, den wir bei einem Kundenprojekt gestoppt haben.

WordPressSicherheitSchwachstellenPatchstack
WordPress Sicherheit

11.334 neue Sicherheitslücken wurden 2025 im WordPress-Ökosystem identifiziert, 42% mehr als im Jahr davor. Das meldet Patchstack im State of WordPress Security Report 2026, aus dem auch die weiteren Zahlen in diesem Artikel stammen.

Warum WordPress so häufig angegriffen wird

WordPress betreibt laut W3Techs über 40% aller Websites weltweit. Diese Verbreitung macht es zum attraktivsten Ziel für automatisierte Angriffe. Dabei stecken 91% aller Schwachstellen in Plugins, nicht im WordPress-Core.

Jedes Plugin, das Sie installieren, vergrößert also Ihre Angriffsfläche.

Die Geschwindigkeit der Angreifer

Besonders kritisch ist das Tempo, mit dem Schwachstellen ausgenutzt werden.

  • 20% innerhalb von sechs Stunden nach Bekanntwerden
  • 45% innerhalb von 24 Stunden
  • 70% innerhalb einer Woche

Im Schnitt vergehen nur fünf Stunden bis zur ersten Ausnutzung. Bei 46% der Schwachstellen existiert zum Zeitpunkt der Veröffentlichung noch gar kein Patch.

Plugin-Updates allein halten mit diesem Tempo nicht mit.

Ein Fall aus unserem Betrieb

Solche Zahlen bleiben abstrakt, solange man nicht sieht, wie ein Angriff tatsächlich abläuft. Deshalb ein Beispiel von einer Website, die wir betreuen.

Das Kontaktformular der Seite lief über ein verbreitetes Plugin. In diesem Plugin steckte eine Schwachstelle: Dateien, die über das Formular hochgeladen wurden, landeten ohne ausreichende Prüfung in einem Verzeichnis, das aus dem Netz erreichbar war. Gedacht war das für Anhänge wie ein PDF oder ein Foto. Ein Angreifer sah darin etwas anderes.

Der Versuch lief darauf hinaus, statt eines Anhangs eine PHP-Datei einzuschleusen. Wäre sie im öffentlichen Verzeichnis gelandet, hätte sie sich anschließend über den Browser aufrufen lassen. Ab diesem Punkt hätte der Angreifer Code auf dem Server ausgeführt, mit allen Rechten der WordPress-Installation: Zugriff auf sämtliche Dateien, auf die Konfiguration und damit auch auf die Zugangsdaten zur Datenbank. In der Datenbank steht alles, was die Website ausmacht, von Inhalten über Benutzerkonten bis zu Kundendaten.

Der Upload kam nicht durch. Die Schutzregel für diese Schwachstelle war aktiv, bevor der Plugin-Hersteller ein Update veröffentlicht hatte. Die Anfrage wurde verworfen, die Website lief ohne Unterbrechung weiter, und der Betreiber musste nichts tun.

Bemerkenswert an dem Fall ist nicht, dass er spektakulär wäre. Er ist es nicht. Solche Versuche laufen ständig und vollautomatisch. Bemerkenswert ist, wie klein der Anlass war: ein Kontaktformular, das auf beinahe jeder Unternehmenswebsite steht.

Warum ein Update allein nicht gereicht hätte

Die übliche Antwort auf so einen Fall lautet, man hätte eben schneller aktualisieren müssen. Nur gab es zu dem Zeitpunkt nichts zu aktualisieren. Genau das beschreibt die Zahl von 46 Prozent: bei fast jeder zweiten Schwachstelle liegt zum Zeitpunkt der Veröffentlichung noch kein Patch vor.

Zwischen der Veröffentlichung einer Lücke und dem Update des Herstellers liegt ein Zeitfenster, in dem sorgfältige Wartung schlicht keinen Hebel hat. In diesem Fenster passiert ein erheblicher Teil der Angriffe, und es lässt sich nur schließen, indem der Angriffsweg blockiert wird, statt auf die Korrektur im Plugin zu warten.

Was Sie jetzt tun sollten

  1. Plugins regelmäßig aktualisieren, aber verlassen Sie sich nicht allein darauf.
  2. Ungenutzte Plugins deaktivieren und löschen. Jedes Plugin ist ein potenzielles Einfallstor.
  3. Uploads prüfen. Wenn Ihre Website Dateien annimmt, sei es ein Kontaktformular oder ein Bewerbungsportal, ist das der Bereich, den Sie zuerst absichern sollten.
  4. Starke Passwörter und 2FA nutzen. Das schützt vor Brute-Force-Angriffen.
  5. Proaktiven Schwachstellenschutz aktivieren. Virtual Patching schließt Lücken in Echtzeit, noch bevor ein offizieller Patch verfügbar ist.

Fazit

Die Zeiten, in denen gelegentliche Updates und ein Malware-Scanner gereicht haben, sind vorbei. Moderne WordPress-Sicherheit erkennt und blockiert Angriffe, bevor sie die Schwachstelle überhaupt erreichen.

Genau diesen Schutz bietet bei OpusX das Security Pro Add-on, powered by Patchstack. Patchstack ist der weltweit führende Anbieter für WordPress-Schwachstellenschutz und seit 2023 die Nummer 1 unter den Vulnerability Processorn, mit über 51% aller veröffentlichten WordPress-Schwachstellen.