
Wissen · Websites
WordPress-Sicherheitslücke 2026: Ist meine Website betroffen?
Welche WordPress-Lücken 2026 bekannt wurden, wie Sie in wenigen Minuten prüfen, ob Ihre Seite betroffen ist, und was zu tun ist, wenn die Version zu alt ist oder schon jemand eingedrungen ist.
Patrick HilkerInhaberWebentwickler5 Min. Lesezeit
Das Wichtigste in Kürze
- Betroffen ist Ihre Seite, wenn sie vor 7.1.2 steht und kein Update für ihren älteren Zweig hat; CVE-2026-87902 reicht zurück bis Version 4.7.
- Die WordPress-Version steht im Dashboard unter „Aktualisierungen“; Elementor Pro muss unter „Plugins“ mindestens auf 4.2.2 stehen.
- Nach einem Backup folgen WordPress-Kern, Plugins und Theme; dauerhaft übernimmt das die Website-Pflege samt Überwachung.
- Da Angriffe binnen Stunden folgen, gilt eine tagelang ungepatchte Seite als verdächtig; das prüft ein Spezialist für gehackte WordPress-Seiten.
Sie lesen von einer WordPress-Lücke und fragen sich, ob Ihre Vereins- oder Firmenseite dazugehört. Die Antwort steht meist in wenigen Minuten fest: Entscheidend sind die WordPress-Version, die installierten Plugins und die Frage, ob die Seite sich selbst aktualisiert. Dieser Beitrag ordnet die Lücken des Jahres ein und zeigt die Schritte in der richtigen Reihenfolge.
Welche WordPress-Lücken 2026 bekannt wurden
Stand: September 2026. Die Tabelle nennt die Fälle, die für kleine Websites am meisten Gewicht haben. Quellen sind die Sicherheitsmeldungen von WordPress.org und die Berichte von heise online.
| Wann | Was | Betroffen | Behoben in |
|---|---|---|---|
| 12. Juni | Lieferkette: Über gestohlene Zugangsdaten zum Auslieferungsnetz des Herstellers Awesome Motive wurde für einige Stunden Schadcode in die Plugins OptinMonster und TrustPulse eingeschleust. Er richtete beim Login eines Admins einen Hintertür-Zugang und ein verstecktes Plugin ein. | bis zu 1,2 Millionen Seiten | kein Update im eigentlichen Sinn: Seiten auf Einbruchsspuren prüfen |
| 17. Juli | „wp2shell“: CVE-2026-60137 (CVSS 9.1) und CVE-2026-63030 (CVSS 7.5), verkettet ohne Login ausnutzbar, um Code einzuschleusen | WordPress ab 6.8 | 7.0.2, 6.9.5 (6.8.6 schließt nur CVE-2026-60137) |
| 19. August | Elementor Pro, CVE-2026-32475 (CVSS 9.8): Upload beliebiger Dateien ohne Login, sobald eine veröffentlichte Seite ein Formular mit Datei-Upload-Feld hat | ältere Versionen von Elementor Pro | 4.2.2 |
| 17. September | WordPress 7.1.1 mit elf Sicherheitskorrekturen, darunter „Click2Shell“: Ein Admin klickt auf einen präparierten Link, dadurch lassen sich Themes und Plugins unterschieben | WordPress vor 7.1.1 | 7.1.1, Korrekturen für ältere Zweige bis 4.7 |
| 22. September | CVE-2026-87902 (CVSS 9.2): Einbinden lokaler PHP-Dateien ohne Login, im Einzelfall bis zur Codeausführung | WordPress 4.7.0 bis 7.1.1 | 7.1.2, 7.0.6, 6.9.9, 6.8.10 sowie ältere Zweige bis 4.7.37 |
Bei wp2shell hat WordPress.org das Update für betroffene Seiten über die automatische Aktualisierung erzwungen. Laut heise tauchten erste Angriffswerkzeuge wenige Stunden nach der Veröffentlichung auf, kurz danach wurden Seiten mit dauerhaften Hintertüren (Webshells) bestückt. Bei CVE-2026-87902 begannen die Angriffe ebenfalls nur Stunden nach dem Patch.
So prüfen Sie in fünf Minuten, ob Ihre Seite betroffen ist
Melden Sie sich im WordPress-Backend an und gehen Sie drei Stellen durch:
- WordPress-Version: Unter „Dashboard“ → „Aktualisierungen“ steht die installierte Version. Aktuell ist 7.1.2. Liegt Ihre Seite auf einem älteren Zweig, muss dort mindestens die Version aus der rechten Tabellenspalte stehen, also etwa 6.9.9 oder 6.8.10.
- Plugins: Unter „Plugins“ steht hinter jedem Eintrag die Version. Prüfen Sie Elementor Pro (mindestens 4.2.2) und ob OptinMonster oder TrustPulse installiert sind. Offene Updates zeigt WordPress dort farbig an.
- Automatische Updates: Ebenfalls unter „Aktualisierungen“ sehen Sie, ob sich WordPress selbst aktualisiert. Bei Plugins steht in der Liste je Eintrag „Automatische Updates aktivieren“ oder „deaktivieren“.
Kommen Sie gar nicht ins Backend, weil der Zugang fehlt oder der Login nicht mehr funktioniert, ist das bereits ein Hinweis, genauer hinzusehen.
Die Version ist zu alt: in dieser Reihenfolge updaten
Ein Update in Eile kann die Seite lahmlegen, etwa wenn ein altes Plugin nicht zur neuen Version passt. Deshalb gilt diese Reihenfolge:
- Backup anlegen: Dateien und Datenbank, am besten über den Hoster oder ein Backup-Plugin. Prüfen Sie, dass die Sicherung wirklich vollständig ist.
- WordPress-Kern aktualisieren, damit die Lücken im System selbst geschlossen sind.
- Plugins aktualisieren, zuerst die sicherheitsrelevanten wie Elementor Pro, danach den Rest.
- Theme aktualisieren und die Seite im Browser durchklicken: Startseite, Kontaktformular, Unterseiten.
- Benutzerliste prüfen: Unter „Benutzer“ nach Admin-Konten suchen, die niemand angelegt hat.
Läuft die Seite auf einer sehr alten WordPress- oder PHP-Version, ist der Sprung oft zu groß für ein Update per Klick. Dann lohnt ein Test auf einer Kopie der Seite, bevor die Live-Seite angefasst wird. Wie laufende Updates sauber ablaufen, beschreibt der Beitrag WordPress aktuell und sicher halten.
Updates, Backups und Überwachung laufen mit der Website-Pflege dauerhaft im Hintergrund, auch für Seiten, die ich nicht gebaut habe.
Mehr erfahrenWoran Sie erkennen, dass schon jemand eingedrungen ist
Ein Update schließt die Lücke, entfernt aber keinen Schadcode, der vorher eingeschleust wurde. Achten Sie auf diese Anzeichen:
- Fremde Admin-Konten in der Benutzerliste, oft mit unauffälligen Namen.
- Unbekannte Plugins oder Dateien, auch solche, die in der Plugin-Liste gar nicht erscheinen. Bei CVE-2026-87902 legten Angreifer laut heise PHP-Dateien in temporären Verzeichnissen des Servers ab.
- Weiterleitungen auf fremde Seiten, oft nur für Besucher aus der Google-Suche oder nur auf dem Handy. Mehr dazu unter Spam und Weiterleitungen bei WordPress.
- Warnungen von Google, vom Browser oder vom Hoster.
heise gibt für wp2shell eine klare Linie vor: Wer das Update nicht direkt nach Erscheinen eingespielt hat, sollte die Seite als kompromittiert betrachten und nach Einbruchsspuren suchen. Das gilt sinngemäß für jede Lücke, die in Stunden angegriffen wird. Was in dem Fall zuerst zu tun ist, steht im Beitrag Website gehackt: Was jetzt zu tun ist. Wenn Sie Spuren finden, helfe ich bei der Bereinigung gehackter WordPress-Seiten.
Warum Lücken heute in Stunden angegriffen werden
Sobald ein Sicherheitsupdate erscheint, lässt sich aus dem geänderten Code ablesen, wo die Lücke saß. Angriffswerkzeuge entstehen daraus inzwischen sehr schnell, und automatisierte Scanner suchen das ganze Netz nach Seiten ab, die das Update noch nicht haben. Es geht dabei nicht um Ihre Seite im Besonderen, sondern um jede, die verwundbar ist.
Der Lieferketten-Angriff vom Juni zeigt die andere Seite: Dort kam der Schadcode über ein legitimes Plugin, das Sie nicht selbst hätten prüfen können. Gegen beides hilft kein einzelner Handgriff, sondern ein Betrieb, der drei Dinge dauerhaft abdeckt:
- Zeitnahe Updates, beim WordPress-Kern am besten automatisch.
- Getestete Backups, die sich im Ernstfall auch zurückspielen lassen.
- Überwachung, die neue Admin-Konten, geänderte Dateien und Ausfälle meldet, bevor Besucher oder Google es bemerken.
Wer das nicht selbst im Blick behalten will, gibt es ab. Mit der Website-Pflege übernehme ich Updates, Backups und Überwachung, und den Preis nenne ich vorab.
Wer dahintersteht

Patrick Hilker
Inhaber · Rahden, seit 2018
Ich arbeite seit über zehn Jahren für Unternehmen, Vereine und Privatleute in Ostwestfalen – digital wie gedruckt. Hosting kenne ich auch von der anderen Seite: Für den Webhoster mittwald in Espelkamp arbeite ich an den Produkten, die Agenturen und Entwickler nutzen.
Mehr über mich