
Innerhalb von acht Wochen sind in diesem Sommer gleich mehrere schwere Sicherheitslücken rund um WordPress bekannt geworden – eine davon im WordPress-Kern selbst, weitere in verbreiteten Erweiterungen wie Elementor Pro. Für mindestens drei davon gibt es inzwischen Berichte über aktive Angriffe. Wenn Ihr Betrieb eine WordPress-Website hat, betrifft Sie das auch dann, wenn Sie sich nicht für ein lohnendes Ziel halten: Die Angriffe laufen automatisiert und prüfen schlicht jede Seite, die sie finden. Dieser Beitrag fasst zusammen, was passiert ist, warum automatische Updates nicht alles abfangen und was Sie in dieser Woche konkret prüfen sollten.
Was seit Juli passiert ist
Vier Vorfälle, die für kleine und mittlere Betriebe relevant sind. Ein kurzer Begriff vorab: Ein Plugin ist eine Erweiterung, die einer WordPress-Seite zusätzliche Funktionen gibt – etwa ein Kontaktformular, einen Seitenbaukasten oder ein Spendenformular.
- WordPress-Kern („wp2shell“): Am 17. Juli 2026 hat WordPress die Version 7.0.2 veröffentlicht. Sie schließt zwei Lücken, die sich zusammen so ausnutzen lassen, dass Angreifer ohne Anmeldung eigenen Programmcode auf dem Server ausführen können. Betroffen waren die Versionen 6.9.0 bis 6.9.4 und 7.0.0 bis 7.0.1, eine der beiden Lücken auch die 6.8er-Reihe. Korrigiert ist das in 7.0.2, 6.9.5 und 6.8.6. Das Sicherheitsunternehmen Wiz beobachtete kurz nach der Veröffentlichung Angriffe durch mehrere Gruppen, bei denen unter anderem Schad-Plugins installiert und Hintertüren auf den Servern hinterlegt wurden.
- Elementor Pro: Der verbreitete Seitenbaukasten hat laut BleepingComputer über sechs Millionen aktive Installationen. Bis einschließlich Version 4.2.1 konnten Angreifer über ein Formular mit Datei-Upload-Feld beliebige Dateien – auch ausführbaren Code – hochladen. Die Korrektur kam am 19. August mit Version 4.2.2. Allein zwischen dem 19. und 23. August hat der Sicherheitsanbieter Wordfence nach eigenen Angaben fast 200.000 Angriffsversuche auf die Seiten seiner Kunden abgewehrt.
- GiveWP: Das Spenden-Plugin, das viele Vereine nutzen, hat über 100.000 aktive Installationen. Bis Version 4.16.7.1 konnten Angreifer Befehle auf dem Server ausführen – und zwar auch dann, wenn die Registrierung auf der Seite abgeschaltet ist. Die Korrektur steckt in Version 4.16.7.2 vom 27. August.
- miniOrange SAML Single Sign On: Ein Plugin für die Anmeldung über ein zentrales Firmenkonto. Zwei Lücken erlauben es, sich ohne Passwort als Administrator anzumelden. Der Hersteller hat im Juli alle sieben Ausgaben korrigiert, in seiner Sicherheitsmeldung aber nur die kostenlose Version erwähnt. Wer eine der kostenpflichtigen Ausgaben einsetzt, wurde also nicht gewarnt – und laut BleepingComputer zeigt das WordPress-Dashboard für diese Ausgaben auch keinen Update-Hinweis an. Im August berichtete Patchstack über erste Angriffe.
Warum auch die Website eines kleinen Betriebs angegriffen wird
Niemand sucht gezielt nach der Seite eines Malerbetriebs in der Eifel. Das muss auch niemand. Sobald eine Lücke öffentlich bekannt ist, durchsuchen automatisierte Programme das Internet nach Seiten, auf denen die betroffene Version läuft. Patchstack beschrieb die Angriffe auf miniOrange ausdrücklich als opportunistisch, also nicht auf bestimmte Opfer ausgerichtet. Entscheidend ist nicht, wer Sie sind, sondern welche Version auf Ihrem Server liegt.
Was Angreifer mit einer übernommenen Seite anfangen, ist für Sie in jedem Fall unangenehm:
- Ihre Website verteilt Schadsoftware oder leitet Besucher auf betrügerische Seiten um – unter Ihrem Namen.
- Über Ihren Server werden Spam- oder Phishing-Mails verschickt. Die Folge: Ihre eigenen Mails, etwa Angebote und Rechnungen, landen bei Kunden plötzlich im Spam-Ordner.
- Daten, die Kunden über Formulare eingegeben haben, geraten in fremde Hände. Das ist dann nicht nur ein technisches, sondern auch ein datenschutzrechtliches Problem.
- Suchmaschinen und Browser warnen vor Ihrer Seite, und die Sichtbarkeit, die Sie sich über Jahre aufgebaut haben, ist erst einmal weg.
Warum automatische Updates nicht alles abdecken
Die gute Nachricht zuerst: Bei der Lücke im WordPress-Kern hat WordPress.org die Aktualisierung über das automatische Update-System erzwungen. Viele Seiten waren deshalb geschützt, ohne dass jemand eingreifen musste. Bei Plugins sieht es anders aus:
- Automatische Plugin-Updates sind oft ausgeschaltet. Von Haus aus aktualisiert WordPress Erweiterungen nur, wenn das für das jeweilige Plugin eingeschaltet wurde.
- Kostenpflichtige Plugins hängen an einer Lizenz. Elementor Pro, die Bezahlversionen von miniOrange und viele andere beziehen Updates über ein Lizenzkonto. Ist die Lizenz abgelaufen oder beim Webdesigner von damals hinterlegt, bleibt das Plugin oft unbemerkt auf dem alten Stand.
- Nicht jede Warnung erreicht Sie. Das Beispiel miniOrange zeigt: Selbst wenn eine Korrektur existiert, erfahren Betroffene nicht zwingend davon.
- Updates können scheitern. Fehlen Schreibrechte oder hakt der Server, bricht ein Update ab – und niemand merkt es, solange niemand nachsieht.
Was Sie jetzt tun können
Die folgenden Schritte schaffen Sie in einer halben Stunde, auch ohne IT-Kenntnisse. Sie brauchen nur einen Administrator-Zugang zu Ihrer Website.
- WordPress-Version prüfen. Im Dashboard unter „Aktualisierungen“ steht, welche Version läuft. Sie sollte mindestens 7.0.2 sein – oder, falls Ihre Seite noch auf einem älteren Zweig läuft, 6.9.5 bzw. 6.8.6.
- Plugin-Liste durchgehen. Unter „Plugins“ sehen Sie alle Erweiterungen mit Versionsnummer. Achten Sie besonders auf Elementor Pro (mindestens 4.2.2), GiveWP (mindestens 4.16.7.2) und miniOrange SAML Single Sign On. Bei den Bezahlversionen von miniOrange hilft nur ein Blick in Ihr Kundenkonto beim Hersteller.
- Unbenutzte Plugins löschen. Deaktivieren reicht nicht: Die Dateien bleiben auf dem Server. Was Sie nicht brauchen, sollte ganz entfernt werden.
- Benutzerkonten kontrollieren. Unter „Benutzer“ sollten nur Personen mit der Rolle „Administrator“ auftauchen, die Sie kennen. Ein unbekanntes Administratorkonto ist ein ernstes Warnsignal.
- Lizenzen klären. Notieren Sie, welche kostenpflichtigen Plugins und Themes Sie nutzen, wer das Lizenzkonto hat und wann die Lizenz ausläuft.
- Datensicherung prüfen. Fragen Sie nach, ob es ein aktuelles Backup gibt, wo es liegt – nicht nur auf demselben Server – und wann zuletzt getestet wurde, ob es sich wiederherstellen lässt.
Woran Sie eine übernommene Website erkennen
Ein erfolgreicher Angriff fällt nicht immer sofort auf, weil Angreifer die Seite meist weiterlaufen lassen. Wenn Sie beim Prüfen auf eines dieser Anzeichen stoßen, ändern Sie nicht auf eigene Faust herum, sondern holen Sie Hilfe:
- Administratorkonten, die niemand angelegt hat
- Plugins in der Liste, die Sie nicht kennen – bei den wp2shell-Angriffen wurden genau solche Schad-Plugins installiert
- Besucher werden auf fremde Seiten umgeleitet, oft nur vom Smartphone aus oder nur beim Klick aus der Google-Suche
- In den Google-Suchergebnissen tauchen unter Ihrer Adresse Seiten mit fremden Inhalten auf
- Ihr Hoster meldet ungewöhnlich viel Mailversand oder hohe Serverlast
Wichtig: Ein Update schließt die Lücke, entfernt aber keine Hintertür, die vorher schon eingeschleust wurde. Wer weiß, dass seine Seite längere Zeit auf einer betroffenen Version lief, sollte sie zusätzlich untersuchen lassen – bei Elementor Pro etwa auf verdächtige Dateien im Upload-Ordner der Formulare, wie BleepingComputer empfiehlt.
Die eigentliche Frage: Wer kümmert sich um Ihre Website?
In vielen Betrieben wurde die Website vor einigen Jahren von einer Agentur, einem Freelancer oder einem Bekannten gebaut. Danach war sie „fertig“. Die Lücken dieses Sommers zeigen, dass es so etwas wie eine fertige Website nicht gibt. Klären Sie für sich drei Fragen:
- Gibt es eine Person oder Firma, die ausdrücklich für Updates und Sicherheit Ihrer Seite zuständig ist – schriftlich vereinbart?
- Hätte diese Person Sie im August von sich aus wegen Elementor Pro oder GiveWP angesprochen, falls Sie das Plugin nutzen?
- Haben Sie selbst die Zugangsdaten zu Website, Hosting und Lizenzkonten – oder nur jemand, der vielleicht nicht mehr erreichbar ist?
Wenn Sie eine dieser Fragen mit Nein beantworten, ist das kein Grund zur Panik, aber ein guter Anlass, das jetzt zu regeln – bevor die nächste Lücke bekannt wird.
Fazit
WordPress ist nicht unsicherer geworden. Die Lücken wurden gefunden, gemeldet und zügig geschlossen, beim Kern sogar mit erzwungenem Update. Das Risiko liegt fast immer an einer anderen Stelle: bei Erweiterungen, die niemand aktualisiert, bei Lizenzen, die ausgelaufen sind, und bei Websites, für die sich niemand zuständig fühlt. Eine halbe Stunde mit der Liste oben verschafft Ihnen Klarheit, ob Ihre Seite gerade betroffen ist. Eine geregelte Betreuung sorgt dafür, dass Sie sich diese Frage beim nächsten Mal nicht selbst stellen müssen.
Wissen Sie, auf welchem Stand Ihre Website gerade ist?
Ich sehe mir Ihre WordPress-Installation an, prüfe Version, Plugins, Benutzerkonten und Datensicherung und sage Ihnen verständlich, ob Handlungsbedarf besteht. Auf Wunsch übernehme ich Updates und Überwachung dauerhaft.