Das Wichtigste vorweg
Zwischen dem 17. September und dem 6. Oktober 2026 hat WordPress drei Sicherheitsupdates veröffentlicht, zusammen mit 19 geschlossenen Lücken [1][2][3]. Fünf davon hat Anthropic gemeldet, eine weitere Trail of Bits zusammen mit OpenAI [1][3]. KI findet Schwachstellen schneller, und Angreifer nutzen veröffentlichte Lücken teils noch am selben Tag [5]. Wartung im Quartalstakt reicht dafür nicht mehr: Prüfe jetzt, ob deine Website auf WordPress 7.1.3 läuft und wer sich jeden Monat um Updates kümmert.
01 / Die Updates
Drei Sicherheitsupdates in drei Wochen.
- WordPress 7.1.1 (17. September): 11 Sicherheitskorrekturen plus Fehlerbehebungen, unter anderem eine Schwachstelle, über die unangemeldete Besucher über Kommentare Skripte einschleusen konnten. Zwei Lücken hat Anthropic gemeldet [3].
- WordPress 7.1.2 (22. September): eine einzige, aber kritische Lücke. Unter bestimmten Bedingungen konnte ein Angreifer ohne Anmeldung eigenen PHP-Code ausführen lassen [2].
- WordPress 7.1.3 (6. Oktober): 7 Sicherheitskorrekturen und 4 Fehlerbehebungen. Drei Lücken hat Anthropic gemeldet, eine Trail of Bits gemeinsam mit OpenAI [1].
Bei jedem dieser Updates schreibt WordPress dasselbe: Weil es ein Sicherheitsupdate ist, solltest du deine Websites sofort aktualisieren [1][2]. Außerdem erinnert das Projekt daran, dass nur die jeweils neueste Version aktiv unterstützt wird [1].
02 / Die Ursache
Warum KI Lücken schneller findet.
Auffällig an den Danksagungen der letzten Updates sind die Namen: Anthropic taucht bei 7.1.1 zweimal und bei 7.1.3 dreimal auf, dazu kommen Meldungen von Trail of Bits in Zusammenarbeit mit OpenAI und vom KI-Sicherheitsdienst pwn.ai [1][3]. Die gemeldeten Fehler reichen von einer SQL-Injection im Export über eine Schwachstelle, mit der Autoren Beiträge anpinnen konnten, bis zu einem Weg, mit dem Mitarbeitende mit Beitragsrechten fremde Beiträge überschreiben konnten [1][3].
Meine Einschätzung: KI-Modelle lesen inzwischen große Codebasen wie WordPress systematisch und finden dabei Fehler, die jahrelang niemand bemerkt hat. Das ist gut, weil die Lücken verantwortungsvoll gemeldet und geschlossen werden. Es hat aber eine Kehrseite: Sobald ein Update erscheint, ist öffentlich, wo die Schwachstelle lag. Angreifer können daraus schnell einen Angriff bauen, ebenfalls mit KI-Hilfe.
Wie schnell das geht, zeigte 7.1.2: Laut Tech Insider registrierte die Sicherheitsfirma Patchstack den ersten Angriffsversuch auf die kritische Lücke bereits am Tag der Veröffentlichung [5]. Zwischen Update und erstem Angriff lagen also Stunden, nicht Wochen.
03 / Der Check
So prüfst du deine Website in fünf Minuten.
1. Version ansehen
Im WordPress-Backend unter Dashboard › Aktualisierungen. Steht dort nicht 7.1.3, fehlt mindestens ein Sicherheitsupdate. Dort startest du das Update auch mit „Jetzt aktualisieren“ [1].
2. Prüfen, ob automatische Updates laufen
Seit WordPress 3.7 installiert WordPress kleinere Versionen wie Wartungs- und Sicherheitsupdates normalerweise selbst [4]. Die Entwickler raten ausdrücklich davon ab, das abzuschalten [4]. Trotzdem bleiben in der Praxis viele Seiten hängen, etwa weil ein Plugin oder das Hosting die automatischen Updates abschaltet oder weil Schreibrechte auf dem Server fehlen (Einschätzung). Wenn deine Seite also noch auf 7.1.2 oder älter steht, obwohl 7.1.3 seit dem 6. Oktober verfügbar ist, ist das ein Warnzeichen.
3. Plugins und Theme mitdenken
Der WordPress-Kern ist nur ein Teil. Die meisten Angriffe auf WordPress-Seiten laufen über Plugins und Themes (Einschätzung). Sieh in der Plugin-Liste nach, welche Erweiterungen Updates anzeigen, und entferne Plugins, die du nicht mehr nutzt. Bei Page-Buildern wie Divi gehört das Theme-Update in denselben Rhythmus. Wie ein einziger Klick auf einen präparierten Link eine Seite kosten kann, habe ich in Click2Shell: Ein Klick kann deine WordPress-Seite kosten beschrieben.
4. Backup vor jedem Update
Das offizielle Handbuch empfiehlt vor jedem Update eine Sicherung und rät, zu prüfen, ob die Sicherung tatsächlich vorhanden und nutzbar ist [4]. Ein Backup, das nie testweise zurückgespielt wurde, ist eine Hoffnung, kein Backup.
04 / Die Wartung
Was das für die Wartung deiner Website heißt.
Viele kleine Firmen haben ihre Website einmal bauen lassen und schauen danach nur noch rein, wenn etwas kaputt ist. Bei drei Sicherheitsupdates in drei Wochen geht das nicht mehr gut (Einschätzung). Sinnvoll ist ein fester Rhythmus:
- Sofort: Sicherheitsupdates für WordPress selbst, idealerweise automatisch [4].
- Wöchentlich: Plugin- und Theme-Updates prüfen und einspielen, vorher Backup.
- Monatlich: Funktionstest von Kontaktformular, Shop-Kasse und Tracking, Backup einmal zur Probe zurückspielen, nicht genutzte Plugins und Konten löschen.
Ob du das selbst machst oder abgibst, ist eine Frage der Zeit. Wichtig ist, dass es eine benannte Person gibt, die es tut, und dass nicht jeder davon ausgeht, „das macht doch die Agentur“.
WordPress sicher halten
01
Auf 7.1.3
bringen
02
Backup
testen
03
Rhythmus
festlegen
Zwischen Update und erstem Angriff liegen heute oft nur Stunden.
WordPress-Wartung
Updates, Backups und Kontrolle, jeden Monat
Ich übernehme die Wartung deiner WordPress-Website ab 79 € netto im Monat, monatlich kündbar und mit Zustandscheck zum Start.
FAQ
Häufige Fragen zur WordPress-Wartung.
Ich nutze noch WordPress 7.0. Bin ich geschützt?
Teilweise. WordPress spielt die Sicherheitskorrekturen in ältere Versionszweige zurück, aktiv unterstützt wird aber nur die neueste Version [1]. Plane den Wechsel auf 7.1.3 ein.
Kann ein Update meine Website kaputt machen?
Bei kleinen Sicherheitsupdates ist das selten, bei Plugin- und Theme-Updates häufiger (Einschätzung). Deshalb gilt: vorher Backup, danach kurzer Funktionstest [4].
Reicht ein Sicherheits-Plugin statt Updates?
Nein (Einschätzung). Ein Sicherheits-Plugin kann Angriffe erschweren, schließt aber keine Lücke im Code. Das macht nur das Update.
Quellen
Quellen
- WordPress.org News (Jake Spurlock): „WordPress 7.1.3 Maintenance and Security Release“, 6. Oktober 2026 – wordpress.org · abgerufen 09.10.2026.
- WordPress.org News: „WordPress 7.1.2 Release“, 22. September 2026 – wordpress.org · abgerufen 09.10.2026.
- WordPress.org News: „WordPress 7.1.1 Maintenance and Security Release“, 17. September 2026 – wordpress.org · abgerufen 09.10.2026.
- WordPress Developer Resources, Advanced Administration Handbook: „Upgrading WordPress“ – developer.wordpress.org · abgerufen 09.10.2026.
- Tech Insider: „Attackers Exploit WordPress CVE-2026-87902 in Hours“, September 2026 – tech-insider.org · abgerufen 09.10.2026.
Alle Quellen am 9. Oktober 2026 abgerufen. Aussagen ohne belastbare Quelle sind im Text als Einschätzung gekennzeichnet; die Ziffern in eckigen Klammern verweisen auf die Nummern dieser Liste.

