Online-Marketing

9. Oktober 2026

ca. 5 Min. Lesezeit

Drei WordPress-Sicherheitsupdates in drei Wochen: Warum KI Lücken schneller findet und was das für die Wartung deiner Website heißt

Drei Sicherheitsupdates in drei Wochen, viele Lücken von Anthropic und OpenAI gemeldet: Warum WordPress-Wartung im Quartalstakt nicht mehr reicht und wie du deine Website in fünf Minuten prüfst.

Sebastian Ziermann

18 Jahre Online-Marketing · Beratung & Umsetzung

Webentwickler in einem Hamburger Co-Working-Space spielt Updates und Backups für eine Website ein

In diesem Artikel

Schon eine Aufgabe im Kopf?

Das Wichtigste vorweg

Zwischen dem 17. September und dem 6. Oktober 2026 hat WordPress drei Sicherheitsupdates veröffentlicht, zusammen mit 19 geschlossenen Lücken [1][2][3]. Fünf davon hat Anthropic gemeldet, eine weitere Trail of Bits zusammen mit OpenAI [1][3]. KI findet Schwachstellen schneller, und Angreifer nutzen veröffentlichte Lücken teils noch am selben Tag [5]. Wartung im Quartalstakt reicht dafür nicht mehr: Prüfe jetzt, ob deine Website auf WordPress 7.1.3 läuft und wer sich jeden Monat um Updates kümmert.

01 / Die Updates

Drei Sicherheitsupdates in drei Wochen.

  • WordPress 7.1.1 (17. September): 11 Sicherheitskorrekturen plus Fehlerbehebungen, unter anderem eine Schwachstelle, über die unangemeldete Besucher über Kommentare Skripte einschleusen konnten. Zwei Lücken hat Anthropic gemeldet [3].
  • WordPress 7.1.2 (22. September): eine einzige, aber kritische Lücke. Unter bestimmten Bedingungen konnte ein Angreifer ohne Anmeldung eigenen PHP-Code ausführen lassen [2].
  • WordPress 7.1.3 (6. Oktober): 7 Sicherheitskorrekturen und 4 Fehlerbehebungen. Drei Lücken hat Anthropic gemeldet, eine Trail of Bits gemeinsam mit OpenAI [1].

Bei jedem dieser Updates schreibt WordPress dasselbe: Weil es ein Sicherheitsupdate ist, solltest du deine Websites sofort aktualisieren [1][2]. Außerdem erinnert das Projekt daran, dass nur die jeweils neueste Version aktiv unterstützt wird [1].

02 / Die Ursache

Warum KI Lücken schneller findet.

Auffällig an den Danksagungen der letzten Updates sind die Namen: Anthropic taucht bei 7.1.1 zweimal und bei 7.1.3 dreimal auf, dazu kommen Meldungen von Trail of Bits in Zusammenarbeit mit OpenAI und vom KI-Sicherheitsdienst pwn.ai [1][3]. Die gemeldeten Fehler reichen von einer SQL-Injection im Export über eine Schwachstelle, mit der Autoren Beiträge anpinnen konnten, bis zu einem Weg, mit dem Mitarbeitende mit Beitragsrechten fremde Beiträge überschreiben konnten [1][3].

Meine Einschätzung: KI-Modelle lesen inzwischen große Codebasen wie WordPress systematisch und finden dabei Fehler, die jahrelang niemand bemerkt hat. Das ist gut, weil die Lücken verantwortungsvoll gemeldet und geschlossen werden. Es hat aber eine Kehrseite: Sobald ein Update erscheint, ist öffentlich, wo die Schwachstelle lag. Angreifer können daraus schnell einen Angriff bauen, ebenfalls mit KI-Hilfe.

Wie schnell das geht, zeigte 7.1.2: Laut Tech Insider registrierte die Sicherheitsfirma Patchstack den ersten Angriffsversuch auf die kritische Lücke bereits am Tag der Veröffentlichung [5]. Zwischen Update und erstem Angriff lagen also Stunden, nicht Wochen.

03 / Der Check

So prüfst du deine Website in fünf Minuten.

1. Version ansehen

Im WordPress-Backend unter Dashboard › Aktualisierungen. Steht dort nicht 7.1.3, fehlt mindestens ein Sicherheitsupdate. Dort startest du das Update auch mit „Jetzt aktualisieren“ [1].

2. Prüfen, ob automatische Updates laufen

Seit WordPress 3.7 installiert WordPress kleinere Versionen wie Wartungs- und Sicherheitsupdates normalerweise selbst [4]. Die Entwickler raten ausdrücklich davon ab, das abzuschalten [4]. Trotzdem bleiben in der Praxis viele Seiten hängen, etwa weil ein Plugin oder das Hosting die automatischen Updates abschaltet oder weil Schreibrechte auf dem Server fehlen (Einschätzung). Wenn deine Seite also noch auf 7.1.2 oder älter steht, obwohl 7.1.3 seit dem 6. Oktober verfügbar ist, ist das ein Warnzeichen.

3. Plugins und Theme mitdenken

Der WordPress-Kern ist nur ein Teil. Die meisten Angriffe auf WordPress-Seiten laufen über Plugins und Themes (Einschätzung). Sieh in der Plugin-Liste nach, welche Erweiterungen Updates anzeigen, und entferne Plugins, die du nicht mehr nutzt. Bei Page-Buildern wie Divi gehört das Theme-Update in denselben Rhythmus. Wie ein einziger Klick auf einen präparierten Link eine Seite kosten kann, habe ich in Click2Shell: Ein Klick kann deine WordPress-Seite kosten beschrieben.

4. Backup vor jedem Update

Das offizielle Handbuch empfiehlt vor jedem Update eine Sicherung und rät, zu prüfen, ob die Sicherung tatsächlich vorhanden und nutzbar ist [4]. Ein Backup, das nie testweise zurückgespielt wurde, ist eine Hoffnung, kein Backup.

04 / Die Wartung

Was das für die Wartung deiner Website heißt.

Viele kleine Firmen haben ihre Website einmal bauen lassen und schauen danach nur noch rein, wenn etwas kaputt ist. Bei drei Sicherheitsupdates in drei Wochen geht das nicht mehr gut (Einschätzung). Sinnvoll ist ein fester Rhythmus:

  • Sofort: Sicherheitsupdates für WordPress selbst, idealerweise automatisch [4].
  • Wöchentlich: Plugin- und Theme-Updates prüfen und einspielen, vorher Backup.
  • Monatlich: Funktionstest von Kontaktformular, Shop-Kasse und Tracking, Backup einmal zur Probe zurückspielen, nicht genutzte Plugins und Konten löschen.

Ob du das selbst machst oder abgibst, ist eine Frage der Zeit. Wichtig ist, dass es eine benannte Person gibt, die es tut, und dass nicht jeder davon ausgeht, „das macht doch die Agentur“.

WordPress sicher halten

01

Auf 7.1.3
bringen

02

Backup
testen

03

Rhythmus
festlegen

Zwischen Update und erstem Angriff liegen heute oft nur Stunden.

WordPress-Wartung

Updates, Backups und Kontrolle, jeden Monat

Ich übernehme die Wartung deiner WordPress-Website ab 79 € netto im Monat, monatlich kündbar und mit Zustandscheck zum Start.

FAQ

Häufige Fragen zur WordPress-Wartung.

Ich nutze noch WordPress 7.0. Bin ich geschützt?

Teilweise. WordPress spielt die Sicherheitskorrekturen in ältere Versionszweige zurück, aktiv unterstützt wird aber nur die neueste Version [1]. Plane den Wechsel auf 7.1.3 ein.

Kann ein Update meine Website kaputt machen?

Bei kleinen Sicherheitsupdates ist das selten, bei Plugin- und Theme-Updates häufiger (Einschätzung). Deshalb gilt: vorher Backup, danach kurzer Funktionstest [4].

Reicht ein Sicherheits-Plugin statt Updates?

Nein (Einschätzung). Ein Sicherheits-Plugin kann Angriffe erschweren, schließt aber keine Lücke im Code. Das macht nur das Update.

Quellen

Quellen

  1. WordPress.org News (Jake Spurlock): „WordPress 7.1.3 Maintenance and Security Release“, 6. Oktober 2026 – wordpress.org · abgerufen 09.10.2026.
  2. WordPress.org News: „WordPress 7.1.2 Release“, 22. September 2026 – wordpress.org · abgerufen 09.10.2026.
  3. WordPress.org News: „WordPress 7.1.1 Maintenance and Security Release“, 17. September 2026 – wordpress.org · abgerufen 09.10.2026.
  4. WordPress Developer Resources, Advanced Administration Handbook: „Upgrading WordPress“ – developer.wordpress.org · abgerufen 09.10.2026.
  5. Tech Insider: „Attackers Exploit WordPress CVE-2026-87902 in Hours“, September 2026 – tech-insider.org · abgerufen 09.10.2026.

Alle Quellen am 9. Oktober 2026 abgerufen. Aussagen ohne belastbare Quelle sind im Text als Einschätzung gekennzeichnet; die Ziffern in eckigen Klammern verweisen auf die Nummern dieser Liste.

Sebastian Ziermann

Über den Autor

Sebastian Ziermann

Ich verbinde 18 Jahre Online-Marketing mit technischer Umsetzung und unterstütze Shopify-Shops und KMU bei KI, SEO und Webprojekten.

Vom Lesen ins Machen

Was könnte KI
dir abnehmen?

Erzähl mir, welche Aufgabe in deinem Marketing immer wieder Zeit kostet. Gemeinsam schauen wir, wo ein sinnvoller Einstieg liegt.

Ein guter Anfang

  1. Was möchtest du vereinfachen?
  2. Welche Tools nutzt du bereits?
  3. Wie sähe ein gutes Ergebnis aus?

Du brauchst noch keine fertige Lösung. Ein konkretes Anliegen reicht für den ersten Austausch.