WordPress-Updates: Warum ungepatchte Websites schnell zum Ziel werden

WordPress-Updates: Warum ungepatchte Websites schnell zum Ziel werden

Sucuri erklärt, dass nach der Veröffentlichung eines WordPress-Patches Bots Tausende von Websites nach veralteten Core-, Plugin- und Theme-Versionen scannen – und dass die Größe der Website keine Rolle spielt.

WordPress-Updates sind der Unterschied zwischen einer geschlossenen und einer offenen Tür, und Sucuri hat klar dargelegt, warum das Aufschieben die Wahrscheinlichkeit einer Kompromittierung erhöht. In einer am 14. Juli 2026 veröffentlichten Anleitung erklärt der Website-Sicherheitsanbieter, dass WordPress-Updates dazu dienen, bekannte Schwachstellen zu schließen, bevor automatisierte Angriffe sie finden und ausnutzen können, und dass Angreifer nach der Veröffentlichung eines Patches oft schnell damit beginnen, nach Websites zu scannen, die ihn noch nicht installiert haben.

Eine WordPress-Website ist kein einzelnes Programm. Sucuri beschreibt sie als ein Ökosystem aus Core-Dateien, Plugins, Themes, Datenbankinhalten, Servereinstellungen und Integrationen, die alle zusammen funktionieren müssen. Der Core ist die Hauptanwendung von WordPress, die das Dashboard, den Editor, Benutzerrollen, die REST-API (die Schnittstelle, über die andere Software mit einer Website kommuniziert) und die Kernfunktionen der Website bereitstellt. Plugins sind Erweiterungen, die die Möglichkeiten einer Website vergrößern, von Formularen und SEO-Tools bis hin zu E-Commerce-Funktionen. Themes sind die Design- und Vorlagendateien, die das Layout und das Frontend-Verhalten steuern. Auch der Server und die PHP-Umgebung benötigen Aufmerksamkeit, also der Hosting-Stack, die PHP-Version (PHP ist die Programmiersprache, in der WordPress geschrieben ist und ausgeführt wird), die Datenbanksoftware, der Webserver und zugehörige Bibliotheken. Da eine Website oft von Dutzenden beweglichen Teilen abhängt, die von verschiedenen Entwicklern geschrieben wurden, kann eine einzelne Komponente, die zurückbleibt, Sicherheitslücken, Kompatibilitätsfehler oder Leistungsprobleme für den Rest der Website verursachen. Sucuri unterscheidet zwei Arten von Veröffentlichungen: Sicherheits- und Wartungsupdates sind normalerweise klein und beheben Schwachstellen, Fehler oder verbessern die Stabilität; sie sollten sofort behandelt werden, insbesondere wenn sie ein öffentlich bekanntes Problem adressieren. Große Releases und neue Funktionen bringen größere Änderungen wie neues Editor-Verhalten, Schnittstellen-Updates oder Entwicklerwerkzeuge mit sich und erfordern mehr Tests, besonders bei E-Commerce-, Mitglieder- oder stark angepassten Websites. Updates zu ignorieren versetzt eine Website nicht in einen sicheren Zustand; sie entfernt sich von den Versionen, die Entwickler, Hoster und Sicherheitsanbieter tatsächlich unterstützen.

Zwei Annahmen sind für die meisten Verzögerungen verantwortlich, und Sucuri geht auf beide ein. Die erste ist, dass eine kleine Website zu unbedeutend ist, um Aufmerksamkeit zu erregen. Kleine und mittlere Websites sind tatsächlich regelmäßige Ziele, heißt es in der Anleitung, weil sie tendenziell weniger Sicherheitskontrollen, weniger Überwachung und mehr vernachlässigte Plugins haben. Die meisten Angriffe sind nicht auf eine bestimmte Website zugeschnitten; sie sind automatisiert und richten sich an jede Website, die dasselbe verwundbare Plugin, dasselbe veraltete Theme, dieselbe schwache Anmeldeseite, dieselbe exponierte Datei oder dieselbe Fehlkonfiguration aufweist, unabhängig vom Datenverkehr. Die zweite Annahme ist, dass Aktualisieren riskanter ist als Warten. Sucuri räumt ein, dass diese Sorge nicht eingebildet ist, da ein Plugin-Update mit einem Theme kollidieren kann, ein großes Release benutzerdefinierten Code beeinträchtigen kann und eine neuere PHP-Version alte Funktionalität offenlegen kann, die repariert werden muss. Die Antwort liegt laut Sucuri darin, sicher und mit einem Plan zu aktualisieren, unter Verwendung von Backups, Staging-Umgebungen (eine separate Kopie der Website, auf der Änderungen getestet werden, bevor sie Besucher erreichen) und Rollback-Plänen. Ein kaputtes Layout kann repariert werden, argumentiert Sucuri; eine gehackte Website kann gestohlene Daten, versteckte Malware, Warnungen auf Blocklisten, Umsatzverluste und wiederholte Infektionen bedeuten.

Sobald eine Schwachstelle öffentlich ist, beginnt die Uhr zu ticken. Sucuri schreibt, dass Angreifer offengelegte CVEs (die öffentlichen Katalogeinträge, die bekannte Softwarefehler beschreiben) und Schwachstellenberichte als Roadmaps nutzen und Websites nach betroffenen Softwareversionen, exponierten Endpunkten oder Verhalten scannen, das auf eine verwundbare Installation hinweist. Je nach Fehler kann die Ausnutzung schnell erfolgen und das Einschleusen bösartiger Skripte, das Hochladen von Dateien, die Umgehung der Authentifizierung, das Anlegen neuer Admin-Benutzer, den Diebstahl von Daten, die Weiterleitung von Besuchern oder die Änderung von Website-Inhalten umfassen. Je beliebter die verwundbare Komponente ist, desto wahrscheinlicher wird sie angegriffen.

Aufräumen ist nicht dasselbe wie Wiederherstellen. Sucuri warnt, dass Angreifer oft Backdoors, betrügerische Admin-Konten, versteckte Dateien, geplante Aufgaben oder Datenbank-Payloads hinterlassen, um ihren Zugriff zu behalten. Eine echte Wiederherstellung bedeutet daher, sowohl die Infektion zu entfernen als auch den Einstiegspunkt zu schließen, da sonst eine erneute Infektion zu einem Kreislauf wird. Das Auslassen von Updates führt auch zu Kompatibilitätsproblemen: Wenn Core, Plugins, Themes und PHP-Versionen monate- oder jahrelang auseinanderdriften, kann ein Update von Änderungen abhängen, die eine andere Komponente nicht unterstützt, und routine Wartung wird zu einem größeren, teureren Projekt. Versionskonflikte zeigen sich für Besucher als kaputte Layouts, fehlgeschlagene Formularübermittlungen, Checkout-Fehler, verlorene Inhalte oder langsame Seitenladezeiten. Aufgegebene Plugins, also solche, die nicht mehr gepflegt werden, verdienen besondere Aufmerksamkeit, da sie in Ordnung aussehen können, aber keine Sicherheitspatches mehr erhalten. Sucuri sagt, dass das Risiko bei Plugins am höchsten ist, die Logins, Formulare, Zahlungen, Datei-Uploads, Benutzerdaten, Weiterleitungen oder Admin-Funktionen verwalten, und dass nicht unterstützte Plugins durch eine gepflegte Alternative ersetzt oder vollständig entfernt werden sollten.

Die Konsequenzen reichen weit über das Dashboard hinaus. Sucuri listet wiederkehrende Kompromittierungsmuster auf, die mit veralteten Komponenten zusammenhängen: Defacement, SEO-Spam (versteckte Seiten, die dazu dienen, Suchergebnisse zu manipulieren), Phishing-Seiten, bösartige Weiterleitungen, eingeschleustes JavaScript, gefälschte Browser-Updates, betrügerische Admin-Benutzer und Datendiebstahl. Einige sind offensichtlich, wie eine geänderte Startseite oder Besucher, die woandershin geleitet werden, während andere leise sind: Phishing-Kits verstecken sich in obskuren Verzeichnissen und Backdoors bleiben still, bis der Angreifer zurückkehrt. Viele Betreiber bemerken es zunächst nicht, besonders wenn die Malware sich vor angemeldeten Administratoren versteckt oder nur bei bestimmten Besuchern ausgelöst wird. Zu den Kosten gehören Notfallbereinigungen, Entwicklerhilfe, Wiederherstellungen aus Backups, Malware-Scans, Sicherheitsaudits und laufende Überwachung, plus Umsatzverluste während Ausfallzeiten und Reputationsschäden, wenn Suchmaschinen eine Website markieren und Browser Sicherheitswarnungen anzeigen, die Besucher abschrecken.

Sucuris empfohlener Prozess ist konsistent, dokumentiert und realistisch: Sicherheitsupdates schnell anwenden, Plugin- und Theme-Updates regelmäßig überprüfen, risikoreichere Änderungen testen und ein Backup bereithalten, bevor eine Live-Website angefasst wird. Eine wöchentliche Überprüfung ist ein vernünftiger Ausgangspunkt, mit häufigerer Aufmerksamkeit für stark frequentierte, E-Commerce- oder Mitgliederplattformen. Jede Überprüfung sollte Core, Plugins, Themes, PHP-Kompatibilität, Backup-Status und Sicherheitswarnungen abdecken, und jedes als Sicherheitsfix gekennzeichnete Update sollte ganz oben auf der Liste stehen. WordPress unterstützt bereits automatische Hintergrund-Updates für viele kleinere Core-Releases, und Sucuri sagt, dass das Aktivieren von Auto-Updates für vertrauenswürdige Plugins hilft, Expositionslücken zu schließen, wenn ein Patch erscheint, während große Versions-Upgrades mehr Vorsicht erfordern. Wenn ein Update wirklich nicht sofort angewendet werden kann, kann eine Web Application Firewall mit virtuellem Patchen (ein Filter, der Anfragen blockiert, die auf einen bekannten Fehler abzielen, noch bevor der Code korrigiert ist) die Exposition verringern, während der dauerhafte Fix getestet und ausgerollt wird. Sucuri bezeichnet dies jedoch als vorübergehende Schutzmaßnahme, nicht als Ersatz für das Patchen. Die sichere Update-Routine für eine kleine Website ist einfach: Backup, Update, Überprüfung der wichtigsten Seiten und Überwachung. Komplexe E-Commerce-, Mitglieder- oder Unternehmenswebsites benötigen Staging-Tests, Plugin-für-Plugin-Updates, Checkout- und Formularprüfungen, Leistungsprüfungen und einen Rollback-Plan. Backups sollten sowohl Website-Dateien als auch die Datenbank umfassen und außerhalb des Hauptservers gespeichert werden. Staging-Prüfungen sollten die Startseite, Navigation, Formulare, Checkout, Suche, Login-Abläufe, benutzerdefinierte Beitragstypen, Integrationen und alle wichtigen Landingpages abdecken.

Auf die Frage, wie oft aktualisiert werden sollte, antwortet die Anleitung, dass Sicherheitsupdates sofort angewendet und Plugin-, Theme- und Core-Updates wöchentlich überprüft werden sollten, wobei geschäftskritische, E-Commerce- und stark frequentierte Websites häufiger kontrollieren sollten. Automatische Updates gelten als allgemein sicher für kleinere und Sicherheits-Releases, wenn zuverlässige Backups und Überwachung vorhanden sind. Für große WordPress-Upgrades, PHP-Upgrades und Updates auf komplexen Websites wird empfohlen, sie manuell und zuerst in einer Staging-Umgebung durchzuführen. Diese Disziplin allein aufrechtzuerhalten ist nicht immer realistisch: AEU Hosting (albhosting.eu) ist ein Managed-WordPress-Hosting-Dienst, und Managed Hosting ist eine Möglichkeit, die routine Wartung von Core und Plugins an einen Anbieter zu übertragen, wobei die Service-Seite genau auflistet, was abgedeckt ist. Sucuris Fazit ist, dass je länger eine Website mit veralteten Core-Dateien, Plugins, Themes oder Server-Software läuft, desto größer die Lücke zwischen dem, was Angreifer wissen, und dem, wogegen die Website geschützt ist, und dass rechtzeitige Updates nach wie vor eine der einfachsten und effektivsten Möglichkeiten sind, eine WordPress-Website sicher zu halten.

So schützen Sie sich

  1. Aktiviere automatische Updates für WordPress selbst in deinem Dashboard, damit kleine Sicherheitsfixes installiert werden, während du nicht hinsiehst.
  2. Öffne einmal pro Woche deine Plugin-Liste und aktualisiere alles, was als Sicherheitsfix markiert ist, bevor du etwas anderes anfasst.
  3. Lösche Plugins und Themes, die du nicht mehr verwendest, anstatt sie nur auszuschalten, denn ungenutzter Code kann immer noch angegriffen werden.
  4. Erstelle ein vollständiges Backup deiner Website (Dateien und Datenbank), bevor du aktualisierst, und bewahre es an einem anderen Ort als auf dem Server auf, der deine Website hostet.
  5. Teste große Updates zuerst auf einer Kopie deiner Website oder frage deinen Hosting-Anbieter, ob er eine Testumgebung bereitstellt, die du nutzen kannst.
  6. Wenn du nicht sofort aktualisieren kannst, frage deinen Hosting-Anbieter, ob er bekannte Angriffe gegen diese Schwachstelle blockieren kann, während du aufholst.

Begriffe Erklärt

  • WordPress core Die Hauptsoftware von WordPress selbst, der Teil, der dein Dashboard, deine Beiträge und deine Seiten ausführt.
  • Plugins Kleine Zusatzprogramme, die du installierst, um deiner Website zusätzliche Funktionen zu geben, wie Kontaktformulare oder Online-Shops.
  • Themes Die Dateien, die festlegen, wie deine Website aussieht und wie ihre Seiten angeordnet sind.
  • PHP Die Programmiersprache, in der WordPress geschrieben ist und die es benötigt, um auf einem Server zu laufen.
  • CVE Ein öffentlicher Katalogeintrag, der einem bekannten Softwarefehler eine eigene Referenznummer gibt, damit ihn jeder identifizieren kann.
  • Malware Schädliche Software, die heimlich auf einer Website oder einem Computer platziert wird, um Daten zu stehlen, Spam zu verbreiten oder die Kontrolle zu übernehmen.
  • Backdoor Ein versteckter Weg für einen Angreifer, nach dem ersten Einbruch wieder in eine Website zu gelangen, selbst wenn das ursprüngliche Problem behoben ist.
  • Virtual patching Ein Schutzschild, der Versuche blockiert, eine bekannte Schwachstelle auszunutzen, während der eigentliche Software-Fix noch installiert wird.

Verwandte AEU-Dienste

  • AEU Panel Control-Panel für Managed Hosting