WordPress blockiert jetzt risikoreiche Plugin-Updates vor der Verteilung

WordPress blockiert jetzt risikoreiche Plugin-Updates vor der Verteilung

WordPress.org blockiert automatisch Plugin- und Theme-Veröffentlichungen, die nach KI- und Jetpack-Scan-Prüfungen während einer Abklingphase als hochriskant eingestuft werden.

WordPress führt eine automatisierte Sicherheitsüberprüfung für jede Veröffentlichung jedes Plugins ein, bevor diese über die Update-API von WordPress.org verteilt wird. Die Änderung soll risikoreichen Code abfangen, bevor er die Websites erreicht, die auf automatische Updates angewiesen sind, und ist der jüngste Schritt in den Bemühungen der Plattform, die Sicherheit von WordPress-Plugins zu verbessern.

Das Plugin-Repository von WordPress.org hat neue Plugins schon lange überprüft, bevor sie in das Verzeichnis aufgenommen werden, aber nach dieser ersten Prüfung wurden Updates kontinuierlich ausgeliefert. David Perez, Co-Leiter des WordPress Official Plugin Repository Team, erklärte, dass ein Plugin heute sicher sein und in einer zukünftigen Version eine Schwachstelle oder bösartigen Code einführen kann. WordPress selbst sagte, dass das Fehlen eines konsistenten Überprüfungsschritts zwischen dem Commit einer Veröffentlichung und der Freigabe eines Plugins für nachgelagerte Nutzer bösartigen Angriffen Tür und Tor öffnen könnte. Seit dem 5. Juni 2026 durchläuft jedes Plugin und Theme eine Abklingphase, bevor es im Rahmen einer Initiative namens Protect The Shire über Auto-Updates verteilt wird. Die Abklingphase fügt Verzögerung hinzu, damit bösartige Updates Endnutzer nicht sofort erreichen, und beträgt derzeit sechs Stunden, reduziert von ursprünglich 24 Stunden.

Der Wert dieses Wartefensters wurde am 28. Juli 2026 deutlich, als die automatisierte Überprüfung eine Backdoor entdeckte, die in eine Veröffentlichung eines Plugins mit etwa 20.000 aktiven Installationen eingeschleust worden war. Da sich die Veröffentlichung innerhalb der Abklingphase befand, erreichte die kompromittierte Version nie die Update-API von WordPress.org. Das WordPress-Sicherheitsunternehmen Wordfence alarmierte das Plugins Team, und das Plugin wurde 26 Minuten später für Downloads gesperrt. WordPress gab den Namen des Plugins nicht bekannt. Die schnelle Erkennung und Sperrung zeigen, wie automatisierte Überprüfung und menschliche Reaktion zusammenwirken können, um ein bösartiges Update von Website-Betreibern fernzuhalten.

Die neueste Änderung schließt eine weitere Lücke, indem ein hoher Risikowert die Verteilung automatisch stoppt, ohne dass ein Eingreifen des Plugins Team erforderlich ist. Während der Abklingphase werden die Änderungen in jeder Veröffentlichung von KI-Modellen und Jetpack Scan, einem Sicherheitsscan-Tool, analysiert. Diese Ergebnisse werden gegengeprüft und zu einem Sicherheitswert kombiniert; ein höherer Wert bedeutet ein potenziell höheres Risiko. Veröffentlichungen mit einem hohen Risikowert werden nach Abschluss der Überprüfung automatisch blockiert, während Veröffentlichungen unterhalb dieser Schwelle den normalen Prozess fortsetzen. Plugin-Committer erhalten nur dann eine E-Mail mit den Ergebnissen, wenn ein Plugin blockiert wird.

Ein hoher Risikowert bedeutet nicht unbedingt böswillige Absicht. Der Wert kann einen versehentlich eingeführten Sicherheitsfehler genauso kennzeichnen wie absichtliche Malware. Perez sagte, die automatisierte Überprüfung suche nach denselben Schwachstellenklassen, nach denen jedes Sicherheitsaudit suchen würde. Entwickler werden angehalten, die WordPress Coding Standards und PHP_CodeSniffer-Regeln zu befolgen, um ihren Code zu validieren, und WooCommerce-Erweiterungsautoren wird empfohlen, die Testplattform Quality Insights Toolkit zu verwenden. Das Bewertungssystem achtet auf mehrere gefährliche Muster. Ein REST-, AJAX- oder admin-post-Endpunkt ohne Capability-Check kann eine nicht autorisierte Anfrage eine Aktion ausführen lassen; ein Capability-Check ist ein Test, ob die Person oder das Programm die richtige Berechtigung hat, und ein Nonce allein, der nur bestätigt, dass eine Anfrage von einem gültigen Formular kam, reicht nicht aus. Abfragen, die ohne Prepared Statement erstellt werden, können Angreifern erlauben, den Datenbankbefehl selbst zu verändern. Das Erstellen von Dateipfaden, Uploads, Löschungen oder Includes direkt aus Anfragedaten kann einen Angreifer den Code auf eine Datei zeigen lassen, die er kontrolliert. Die Verwendung von unserialize auf Anfragedaten oder einer Remote-Antwort, das Schreiben von Optionen oder Benutzereinstellungen aus Endpunkten, die für Abonnenten oder nicht authentifizierte Nutzer erreichbar sind, und das Abrufen oder Auswerten von Code zur Laufzeit, einschließlich obfuskiertem oder gepacktem Code, sind alles Signale, die den Risikowert nach oben treiben.

Sobald eine Veröffentlichung blockiert ist, besteht die einzige Möglichkeit für den Entwickler, die Einschränkung aufzuheben, darin, die Ergebnisse zu prüfen, die Probleme zu beheben und eine neue Veröffentlichung zu veröffentlichen. Wenn diese neue Veröffentlichung unter die Hochrisikoschwelle fällt, durchläuft sie den normalen Abklingprozess. Wenn ein Ergebnis falsch erscheint, können Autoren das Plugins Team kontaktieren, aber Perez riet, dass das Team eine hohe Anzahl von Überprüfungen bearbeitet, sodass das Veröffentlichen einer korrigierten Version fast immer schneller ist als das Warten auf eine manuelle Berufung. Dieser Ansatz hält das Ökosystem in Bewegung und hält gefährlichen Code dennoch aus dem Update-Stream heraus.

Für Website-Betreiber, die auf WordPress-Plugins angewiesen sind, fügt die automatische Blockierung eine weitere Schutzschicht hinzu, bevor riskanter Code auf ihren Websites landet. Die Verwaltung von Plugin-Updates und Sicherheit ist auf einer Managed-WordPress-Hosting-Plattform einfacher; AEU Hosting bietet Managed WordPress Hosting mit Sicherheitsmaßnahmen und optimierter Update-Verwaltung, die den Arbeitsaufwand für Website-Betreiber reduzieren und ihnen helfen kann, ihre Websites sicherer zu halten.

So schützen Sie sich

  1. Aktiviere automatische Updates für deine WordPress-Plugins und Themes und prüfe regelmäßig, dass die Updates, die du erhältst, aus dem offiziellen WordPress.org-Verzeichnis stammen.
  2. Bevor du ein neues Plugin installierst, schaue dir seine Bewertung, die Anzahl der aktiven Installationen und an, wie kürzlich es aktualisiert wurde, und bevorzuge Plugins mit einer Geschichte häufiger, sauberer Veröffentlichungen.
  3. Entferne alle Plugins, die du nicht mehr verwendest, denn jedes, das du behältst, ist ein weiterer Weg, den ein bösartiges Update zu deiner Website nehmen könnte.
  4. Richte automatische Backups deiner gesamten Website ein, damit du schnell eine saubere Kopie wiederherstellen kannst, falls doch ein schlechtes Plugin-Update durchrutscht.
  5. Wenn dein Hosting-Anbieter Sicherheitsscans oder Managed WordPress anbietet, aktiviere es und frage nach, was im Plugin-Code geprüft wird.

Begriffe Erklärt

  • plugin Ein kleines Zusatzpaket, das einer WordPress-Website zusätzliche Funktionen gibt und separat von der Kernsoftware aktualisiert werden kann.
  • update API Die Verbindung, die es einer WordPress-Website ermöglicht, nach neuen Versionen von Plugins und Themes von WordPress.org zu suchen und sie herunterzuladen.
  • backdoor Geheimer Code, der einem Angreifer Zugang zu einer Website oder einem System verschafft, während normale Anmeldeprüfungen umgangen werden.
  • cooldown period Eine Wartezeit zwischen der Einreichung eines Plugin-Updates und dem Zeitpunkt, an dem es über automatische Updates versendet werden kann, um Probleme vorher zu erkennen.
  • security score Eine Zahl oder Bewertung, die einer Plugin-Veröffentlichung basierend auf automatisierten Prüfungen zugewiesen wird, wobei höhere Werte ein höheres mögliches Risiko bedeuten.
  • capability check Ein Test, der bestätigt, dass die Person oder das Programm, die bzw. das eine Anfrage stellt, die richtige Berechtigung für diese Aktion hat.
  • Jetpack Scan Ein Sicherheitsscan-Tool, das von WordPress.org verwendet wird, um Plugin-Code auf bekannte Probleme zu analysieren.

Verwandte AEU-Dienste

  • AEU Panel Control-Panel für Managed Hosting