Das Wichtigste in Kürze
- Wordfence zählt im zweiten Quartal 2026 weniger neue WordPress-Lücken als im ersten, aber mehr mit hoher Bedrohung. Für eine Firmenwebsite mit Formularen und Shop-Anbindung zählt die zweite Zahl.
- Die fünf am stärksten angegriffenen Lücken betreffen benannte, ältere Versionsstände. Wer aktuell ist, ist von diesen Angriffen nicht betroffen.
- Die Zahlen stammen von einem Hersteller, der Schutz verkauft. Geblockte Anfragen sind keine verhinderten Einbrüche.
- Ein fester Update-Termin und ein klarer Zuständiger schließen genau die Lücken, die laut Bericht am meisten angegriffen werden. Das gilt für WordPress wie für jedes andere System mit Erweiterungen.
Wordfence hat im zweiten Quartal 2026 insgesamt 2.073 neue Schwachstellen in seine WordPress-Datenbank aufgenommen, 24,3 Prozent weniger als im ersten Quartal. Gleichzeitig stieg die Zahl der Lücken mit hoher Bedrohung um 15,2 Prozent auf 182. So steht es im Quarterly WordPress Threat Intelligence Report Q2 2026 vom 29. September 2026.
Weniger Lücken insgesamt, aber mehr in der Kategorie mit hoher Bedrohung: Für eine Website mit Kontaktformular, Shop-Anbindung und fünf bis zwanzig Plugins zählt vor allem die zweite Zahl. Ob deine Website dazugehört, entscheidet die Versionsnummer jedes einzelnen Plugins.
Die Zahlen des zweiten Quartals
Wordfence betreibt eine Firewall und einen Malware-Scanner für WordPress. Der Bericht fasst zusammen, was die eigene Software im Quartal gesehen hat, und die Schwachstellen, die in die öffentliche Wordfence-Datenbank eingegangen sind. Alle Werte der Tabelle stammen aus dem Bericht.
| Kennzahl | Wert | Veränderung zum Vorquartal |
|---|---|---|
| Veröffentlichte Schwachstellen | 2.073 | minus 24,3 Prozent |
| Davon hohe Bedrohung | 182 | plus 15,2 Prozent |
| Kategorie „common and dangerous“ | 357 | plus 80,3 Prozent |
| Am Quartalsende ungepatcht | 149 | keine Angabe |
| Von der Firewall geblockte oder protokollierte Anfragen | 10,4 Milliarden | plus 14,3 Prozent |
| Geblockte Brute-Force-Versuche (automatisiertes Passwort-Raten) | 18,2 Milliarden | plus 13,8 Prozent |
| Websites mit Malware (Bericht: „sites infected“) | 573.000 | plus 21,0 Prozent |
| Eindeutige Malware-Dateien | 31,6 Millionen | plus 15,2 Prozent |
Die Kategorie „common and dangerous“ führt Wordfence als eigene Zeile, mit plus 80,3 Prozent die stärkste Steigerung der Tabelle. Der Bericht erklärt sie so: Es sind Lücken, die zu den am häufigsten in WordPress-Plugins und -Themes gefundenen gehören, aber trotzdem ein bevorzugtes Ziel für Angreifer sind, die nach leichter Beute suchen. Eine formale Abgrenzung nennt der Bericht nicht.
Die Kategorie „hohe Bedrohung“ beschreibt Wordfence enger: Angreifer nutzen sie sehr wahrscheinlich aus, und sie führen in der Regel mit geringen Voraussetzungen zur Übernahme der ganzen Website. Bei 53,3 Prozent dieser 182 Lücken war Wordfence selbst die Meldequelle, bei allen 2.073 Lücken sind es 47,4 Prozent. Auch das gehört zur Einordnung: Ein großer Teil der Zahlen stammt aus der eigenen Bug-Bounty-Arbeit des Herstellers.
Bei den Websites mit Malware liegt der Durchschnitt laut Bericht bei 49,3 befallenen Dateien pro Seite. Eine Infektion bleibt also selten bei einer einzigen Datei.
Welche Lückenarten am häufigsten sind
Die fünf häufigsten Klassen im Quartal laut Bericht:
| Platz | Klasse | Anzahl | Was das in einem Satz heißt |
|---|---|---|---|
| 1 | Cross-Site-Scripting (XSS) | 600 | Fremder Code läuft im Browser eines Besuchers oder Redakteurs. |
| 2 | Fehlende Autorisierung (CWE 862) | 416 | Eine Funktion prüft nicht, ob der Aufrufer sie benutzen darf. |
| 3 | SQL-Injection | 213 | Eingaben gelangen ungefiltert in die Datenbankabfrage. |
| 4 | Cross-Site-Request-Forgery (CSRF) | 121 | Ein eingeloggter Nutzer löst unbemerkt eine Aktion aus. |
| 5 | Unsichere Deserialisierung | 103 | Gespeicherte Objekte werden ohne Prüfung wieder in Code verwandelt. |
Die Spalte „Was das in einem Satz heißt“ ist unsere Erklärung der Fachbegriffe, nicht Teil des Berichts.
Der Bericht nennt außerdem: Die Mehrheit der Lücken im Quartal betraf Plugins, und die meisten ließen sich ohne Anmeldung ausnutzen. Eine Prozentzahl nennt der Text dazu nicht.
Platz 2 ist für Websites mit Anmeldebereich oder Shop wichtig. Wenn ein Plugin eine Aktion nicht an eine Berechtigung bindet, braucht ein Angreifer unter Umständen nicht einmal ein Benutzerkonto.
Was angegriffen wird: Versionsstände statt Namen
Der Bericht listet die Lücken, gegen die die Firewall im Quartal die meisten Anfragen geblockt hat:
- LiteSpeed Cache bis Version 6.3.0.1 (unauthentifizierte Rechteausweitung): 49,7 Millionen Anfragen
- WPGraphQL bis 0.2.3: 29,4 Millionen
- N-Media Post Front-end Form vor 1.1 (Datei-Upload): 23,1 Millionen
- WooCommerce Payments 4.8.0 bis 5.6.1 (Umgehung der Anmeldung): 12,6 Millionen
- SureTriggers bis 1.0.78: 10,6 Millionen
Die Angaben „bis“ und „vor“ sind der entscheidende Teil. Verwundbar sind nur Installationen mit diesem oder einem älteren Stand. Auf einer aktuellen Version läuft derselbe Angriff ins Leere.
49,7 Millionen geblockte Anfragen gegen einen einzigen Versionsbereich deuten darauf hin, dass Angreifer bekannte Lücken massenhaft auf allen erreichbaren Seiten ausprobieren. Das ist unsere Lesart der Zahl, der Bericht formuliert es so nicht. Zur Geschwindigkeit liefert Patchstack im Bericht State of WordPress Security in 2026 vom 25. Februar 2026 eine zweite Zahl: Für stark ausgenutzte Schwachstellen lag der gewichtete Median bis zum ersten beobachteten Angriff bei fünf Stunden. Patchstack nennt für 2025 außerdem 11.334 neue WordPress-Schwachstellen, davon 91 Prozent in Plugins, und bei 46 Prozent gab es zur Veröffentlichung noch keinen Hersteller-Fix.
Das Fenster zwischen Veröffentlichung einer Lücke und Angriff ist damit kürzer als jeder monatliche Wartungstermin. Deshalb trennen wir Sicherheitsupdates vom Wartungsrhythmus: Wir spielen sie ein, sobald sie erscheinen, alles andere wartet auf den Termin. Für Seiten ohne Shop und ohne Sonderfunktionen sind automatische Plugin-Updates, die WordPress seit Version 5.5 im Backend anbietet, der kürzeste Weg. Bei Shop oder Formularen gehört vorher ein Test auf der Staging-Kopie dazu.
Was die Zahlen nicht sagen
Die Zahlen sind brauchbar, aber nicht neutral. Drei Einschränkungen gehören dazu.
Der Herausgeber verkauft Schutz. Wordfence vertreibt Firewall und Scanner. Das Unternehmen empfiehlt im Bericht Updates für Plugins und Themes, Zwei-Faktor-Anmeldung, regelmäßige Scans, starke Passwörter und eine Firewall. Die Empfehlungen sind fachlich gängig, die Auswahl der Kennzahlen dient aber auch dem eigenen Produkt.
Geblockt heißt nicht verhindert. 10,4 Milliarden geblockte Anfragen zählen Ereignisse in der Wordfence-Flotte. Sie zählen weder erfolgreiche Einbrüche noch betroffene Websites, und sie bilden nicht alle WordPress-Installationen ab. Ein Nutzer schreibt in einem Thread auf r/Wordpress zu einer schwankenden Wordfence-Angriffsgrafik, sie sei ohne WordPress- und Plugin-Versionen nutzlos, denn neue Firewall-Regeln oder mehr Seiten hinter einer Firewall könnten den Rückgang ebenso erklären (sinngemäß, Nutzer Spiritual_Cycle_3263). Ein Konto mit Wordfence-Kennung antwortet im selben Thread, die Grafik stamme aus der Telemetrie von über fünf Millionen Installationen und werde überwiegend von Brute-Force- und Credential-Stuffing-Angriffen getrieben (sinngemäß, Nutzer wordfence-alext).
Die kostenlose Version hat Verzug. Laut Bericht erhalten Nutzer der kostenlosen Wordfence-Version neue Firewall-Regeln und Malware-Signaturen mit 30 Tagen Verzögerung („30-day delay on malware signatures and new firewall rules“), Premium-Kunden in Echtzeit. Dasselbe steht auf der Produktseite zu Wordfence Free. Wer sich auf die Firewall als Ersatz fürs Updaten verlässt, rechnet mit einer Regel, die erst nach einem Monat ankommt.
Eine zweite Perspektive kommt von Patchstack, einem Wettbewerber mit eigenem Produkt (virtuelles Patchen, also Schutzregeln für bekannte Lücken). Patchstacks Chef Oliver Sild schreibt am 10. Februar 2026 auf LinkedIn: „The data clearly shows that having a generic web application firewall does not protect the websites against vulnerability exploits.“ Patchstack stützt das auf eigene Tests mit Hosting-Anbietern. Das ist eine Herstellerposition, und Patchstack verkauft die Alternative. Wir geben sie wieder, weil sie in einem Punkt mit Wordfence übereinstimmt: Updates bleiben die Grundlage.
Prüfroutine für Plugins in sechs Schritten
Diese Schritte gelten für jede WordPress-Seite, unabhängig davon, ob Wordfence, Patchstack oder ein Hosting-Schutz läuft.
- Inventar erstellen. Liste alle aktiven und inaktiven Plugins mit Versionsnummer auf. In WordPress findest du das unter Plugins, „Installierte Plugins“. Inaktive Plugins zählen mit, weil ihr Code auf dem Server liegt.
- Unbenutzte Plugins löschen. Jedes Plugin ohne klare Aufgabe fliegt raus. Ein Plugin, das du nicht kennst, kannst du nicht pflegen.
- Versionsstände gegen die Datenbank prüfen. Die Wordfence-Intelligence-Datenbank ist frei abfragbar. Suche jedes Plugin und vergleiche die installierte Version mit den Angaben „bis Version“. Steht deine Version im betroffenen Bereich, hat das Update Vorrang. Bei fünf bis zwanzig Plugins ist das Handarbeit, aber überschaubar. Der Scanner der kostenlosen Wordfence-Version und das Patchstack-Plugin melden bekannte Lücken in installierten Plugins automatisch; der Abgleich von Hand ist die Gegenprobe.
- Update-Termin festlegen. Sicherheitsupdates gehören nicht in den Quartalsrhythmus. Lege fest, wer sie wann einspielt, und teste vorher auf einer Kopie der Seite (Staging), wenn Shop oder Formulare betroffen sind.
- Konten absichern. Zwei-Faktor-Anmeldung für alle Administratoren, nicht benutzte Konten löschen. Die Brute-Force-Zahl von 18,2 Milliarden zeigt, wie viel Passwort-Raten läuft.
- Backup und Rückweg prüfen. Ein Backup zählt erst, wenn du eine Wiederherstellung einmal getestet hast.
Wie ein Einzelfall aussieht, haben wir im Beitrag Eine WordPress-Lücke, 17 Millionen Angriffe beschrieben: Der Patch für Gravity SMTP lag seit März vor, die Angriffe erreichten ihre Spitze erst im Juni. Was bei einem Core-Update zu prüfen ist, steht in WordPress 7.1.1 und 7.1.2.
Wer bei dir das Update einspielt
Die Frage ist: Wer sieht den Sicherheitshinweis, und wer spielt das Update ein? In vielen Mittelstandsfirmen hat die Website einen Besitzer in der Geschäftsführung, aber keinen Betreuer im Alltag. Dann liegen Hinweise in einem Postfach und werden nach drei Wochen gelesen.
Was der Bericht dazu belegt: Alle fünf meistangegriffenen Lücken betreffen ältere Versionsstände, für die eine korrigierte Version vorliegt. Auf einer aktuellen Installation läuft derselbe Angriff ins Leere, mit oder ohne Sicherheits-Plugin. Wer stattdessen auf die kostenlose Firewall wartet, bekommt die passende Regel laut Bericht mit 30 Tagen Verzug. Wordfence selbst nennt in seinen Empfehlungen an erster Stelle die Updates für Plugins und Themes.
Wie lange ein nicht eingespieltes Update nachwirken kann, zeigt ein Fall aus unserer Arbeit: In einem Handwerks-Shop verschafften sich Angreifer 2019 über eine Plugin-Lücke Zugang. Der Befall blieb rund sieben Jahre unbemerkt und wuchs auf 24.476 versteckte Spam-Kategorien, die Sichtbarkeit bei Google fiel auf etwa ein Drittel. Den Ablauf und die Bereinigung haben wir in der Referenz zum Handwerksbetrieb dokumentiert.
Die Frage nach dem Systemwechsel
Die Frage liegt nahe: Wäre die Website ohne WordPress sicherer? Wir arbeiten seit 2007 mit WordPress und TYPO3 und haben kein Lager zu verteidigen. Die Belege sprechen für eine andere Lesart: Das Risiko sitzt in den Erweiterungen, nicht im System.
Patchstack zählt für 2025 insgesamt 11.334 neue Schwachstellen im WordPress-Umfeld, davon 91 Prozent in Plugins, 9 Prozent in Themes und 6 im WordPress-Kern selbst. Auch TYPO3 veröffentlicht laufend Sicherheitshinweise: Die Nummerierung für 2026 steht beim Kern bei TYPO3-CORE-SA-2026-023 vom 8. September und bei Erweiterungen bei TYPO3-EXT-SA-2026-027 vom 25. August, darunter eine SQL-Injection in der Erweiterung „news“ und eine Template-Injection in „powermail“. Die absoluten Zahlen sind kleiner, weil das Ökosystem kleiner ist. Ein Maß für Sicherheit sind sie nicht.
Die meistangegriffenen Lücken im Wordfence-Bericht und die TYPO3-Advisories haben eines gemeinsam: Für jede gibt es eine korrigierte Version. Unsere Antwort auf die Frage ist deshalb: Ein Systemwechsel allein macht die Website nicht sicherer. Sicherer macht sie in beiden Systemen derselbe Handgriff: Erweiterungen aktuell halten und einen Zuständigen benennen. Ob WordPress oder TYPO3 zur eigenen Struktur passt, ist eine andere Frage; das Raster dazu steht in WordPress oder TYPO3?.
Plugins auf bekannte Lücken prüfen lassen
Wir gleichen deine Versionsstände mit der Wordfence-Datenbank ab und sagen dir, was zuerst dran ist. Das Erstgespräch dauert 15 Minuten und kostet nichts. Mehr zu unserer WordPress-Betreuung steht auf der Leistungsseite.
Häufige Fragen
Reicht Wordfence allein?
Der Hersteller selbst empfiehlt mehrere Maßnahmen zusammen: Updates, Zwei-Faktor-Anmeldung, Scans, starke Passwörter und Firewall. Die kostenlose Version erhält neue Regeln und Malware-Signaturen laut Bericht mit 30 Tagen Verzug.
Sind WordPress-Plugins unsicherer als TYPO3-Extensions?
Der Wordfence-Bericht betrachtet nur WordPress. TYPO3 veröffentlicht eigene Sicherheitshinweise, 2026 bisher bis TYPO3-CORE-SA-2026-023 für den Kern und TYPO3-EXT-SA-2026-027 für Erweiterungen. Die Zahlen beider Systeme sind nicht vergleichbar, weil die Ökosysteme unterschiedlich groß sind. In beiden Systemen entscheidet die Pflege der Erweiterungen.
Wie oft sollte ich Plugins prüfen?
Wöchentlich auf Sicherheitsupdates, vierteljährlich auf nicht mehr benötigte Plugins. Das ist unsere Arbeitsregel, keine Vorgabe aus dem Bericht.
Was bedeutet „bis Version“ bei einer Lücke?
Verwundbar sind nur Installationen mit diesem oder einem älteren Stand. Auf einer aktuellen Version läuft derselbe Angriff ins Leere. Deshalb zählt der Versionsvergleich mehr als der Name des Plugins. ---
Quellen
- Wordfence, Quarterly WordPress Threat Intelligence Report Q2 2026, 29.09.2026. wordfence.com
- Patchstack, State of WordPress Security in 2026, 25.02.2026. patchstack.com
- Wordfence Intelligence, Schwachstellen-Datenbank. wordfence.com
- TYPO3 Security Team, Security Advisories. news.typo3.com
- Reddit r/Wordpress, Thread zur Wordfence-Angriffsgrafik, Oktober 2025. reddit.com
- LinkedIn, Oliver Sild, 10.02.2026. linkedin.com
