Veröffentlicht am 11.07.2026
250 neue Sicherheitslücken in einer einzigen Woche – und für 88 davon gibt es noch keinen Patch. Das ist die nüchterne Bilanz des Wordfence Intelligence Weekly Report für den Zeitraum vom 29. Juni bis 5. Juli 2026. Wer eine WordPress-Website betreibt, sollte diese Zahlen ernst nehmen: Jede dieser Schwachstellen steckt in einem Plugin oder Theme, das möglicherweise genau auf Ihrer Seite läuft. Und jede ungepachte Lücke ist ein offenes Fenster, durch das Angreifer einsteigen können.
In diesem Artikel erklären wir, was der Report konkret bedeutet, welche Arten von Schwachstellen betroffen sind, wie Sie herausfinden, ob Ihre Website gefährdet ist – und welche Schritte Sie jetzt gehen sollten.
Wordfence ist einer der bekanntesten Anbieter von Sicherheitslösungen für WordPress. Das Unternehmen betreibt eine sogenannte Threat-Intelligence-Datenbank – also eine laufend gepflegte Sammlung bekannter Sicherheitslücken – und veröffentlicht wöchentlich einen Überblick über neu entdeckte Schwachstellen im WordPress-Ökosystem.
Für die Kalenderwoche 27 (29. Juni bis 5. Juli 2026) meldet der Report 250 neue Schwachstellen. Diese verteilen sich auf:
Besonders kritisch: 88 dieser Schwachstellen sind zum Zeitpunkt des Reports noch ungepacht – das heißt, es gibt für sie noch kein Sicherheitsupdate des jeweiligen Herstellers. Website-Betreiber können also nicht einfach "aktualisieren" und sind auf andere Schutzmaßnahmen angewiesen.
Nicht jede Sicherheitslücke ist gleich gefährlich. Wordfence stuft die Funde nach Schweregrad ein:
Auch wenn die kritischen Lücken zahlenmäßig in der Minderheit sind: Es reicht eine einzige davon in einem Plugin auf Ihrer Website, um Ihre gesamte Seite zu gefährden.
Der Report listet die häufigsten Schwachstellen-Typen dieser Woche auf. Damit Sie einschätzen können, was dahintersteckt, erklären wir die wichtigsten kurz:
Mit Abstand die häufigste Kategorie. Beim Cross-Site Scripting – kurz XSS – schleusen Angreifer schädlichen Code (meist JavaScript) in eine Website ein, der dann im Browser der Besucher ausgeführt wird. Damit lassen sich unter anderem Anmeldedaten abgreifen, Sitzungen kapern oder Besucher auf betrügerische Seiten umleiten.
Hier prüft ein Plugin nicht ausreichend, ob ein Benutzer überhaupt die Berechtigung für eine bestimmte Aktion hat. Angreifer können so Funktionen ausführen, die eigentlich nur Administratoren vorbehalten sein sollten – etwa Einstellungen ändern oder Daten auslesen.
Bei dieser Schwachstelle – kurz RFI – kann ein Angreifer die Website dazu bringen, eine externe, von ihm kontrollierte Datei zu laden und auszuführen. Das kann im schlimmsten Fall zur vollständigen Kontrolle über den Server führen.
Bei einer SQL Injection – also dem Einschleusen von Datenbankbefehlen – manipuliert ein Angreifer die Datenbankabfragen der Website. Damit lassen sich unter Umständen sämtliche gespeicherten Daten auslesen, verändern oder löschen – inklusive Kundendaten und Passwörter.
Wordfence hat als Reaktion auf die Funde neue Regeln für seine Web Application Firewall (WAF) veröffentlicht – das ist eine Schutzschicht, die schädliche Anfragen blockiert, bevor sie die Website erreichen. Konkret genannt werden:
Dass Wordfence Details zu zwei Schwachstellen noch zurückhält, ist ein übliches Vorgehen in der IT-Sicherheit: Man wartet, bis ein Patch verfügbar ist, um Angreifern nicht unnötig eine Anleitung zu liefern.
Ob die im Report genannten Schwachstellen bereits aktiv von Angreifern ausgenutzt werden, geht aus dem vorliegenden Material nicht hervor. Das bedeutet jedoch nicht Entwarnung: Sobald Details zu einer Schwachstelle öffentlich sind, dauert es erfahrungsgemäß oft nur kurze Zeit, bis automatisierte Angriffe darauf abzielen. Vorsicht ist deshalb angebracht.
Grundsätzlich betreffen die Funde alle Betreiber von WordPress-Websites, die eines der 181 genannten Plugins oder eines der 41 genannten Themes einsetzen. Da der Report die konkreten Namen aller betroffenen Erweiterungen nicht in dieser Zusammenfassung auflistet, gilt: Prüfen Sie Ihre eigene Website systematisch.
Besonders relevant ist der Report für Sie, wenn:
Da die vollständige Liste der betroffenen Plugins und Themes nicht in unserem Material vorliegt, empfehlen wir folgendes Vorgehen, um auf Nummer sicher zu gehen:
Auch ohne die komplette Detailliste können Sie Ihre Website deutlich sicherer machen. Diese Schritte gelten unabhängig davon, welche konkreten Plugins bei Ihnen betroffen sind:
Für Website-Betreiber in Deutschland hat das Thema eine rechtliche Dimension, die über die reine Technik hinausgeht. Mehrere der gefundenen Schwachstellentypen – insbesondere SQL Injection und fehlende Autorisierung – können dazu führen, dass Unbefugte auf personenbezogene Daten zugreifen. Dazu zählen etwa Kundendaten, E-Mail-Adressen oder Anmeldedaten.
Kommt es durch eine ausgenutzte Schwachstelle zu einem Abfluss personenbezogener Daten, liegt eine Datenschutzverletzung im Sinne der DSGVO vor. Diese muss unter Umständen innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde gemeldet werden – und in bestimmten Fällen auch den betroffenen Personen. Die DSGVO verlangt von Verantwortlichen zudem, ihre Systeme durch "geeignete technische und organisatorische Maßnahmen" zu schützen. Das zeitnahe Einspielen von Sicherheitsupdates und der Einsatz einer Firewall gehören genau zu diesen Maßnahmen. Wer bekannte Lücken über längere Zeit offen lässt, riskiert im Schadensfall nicht nur den Datenverlust selbst, sondern auch Bußgelder.
250 neue Schwachstellen in einer einzigen Woche wirken auf den ersten Blick alarmierend – und tatsächlich unterstreicht diese Zahl, wie groß die Angriffsfläche eines typischen WordPress-Systems mit vielen Plugins und Themes ist. Gleichzeitig ist ein solcher Wert für das riesige WordPress-Ökosystem nicht ungewöhnlich, und ein Großteil der Lücken (162 von 250) ist bereits gepacht.
Der entscheidende Punkt sind die 88 noch ungepachten Schwachstellen und die 9 als kritisch eingestuften Lücken. Für diese gilt: Solange kein Hersteller-Update verfügbar ist, sind Sie auf eine funktionierende Firewall und ein sauberes, aufgeräumtes Plugin-Inventar angewiesen.
Die wichtigste Botschaft ist unspektakulär, aber wirksam: Halten Sie Ihre Website aktuell, reduzieren Sie unnötige Erweiterungen und schützen Sie sich mit einer Firewall. Wer diese drei Dinge konsequent umsetzt, entschärft den Großteil der Risiken, die dieser Report dokumentiert – ganz gleich, welche einzelnen Plugins betroffen sind.
Wordfence Intelligence Weekly WordPress Vulnerability Report (29. Juni bis 5. Juli 2026), veröffentlicht am 9. Juli 2026:
https://www.wordfence.com/blog/2026/07/wordfence-intelligence-weekly-wordpress-vulnerability-report-june-29-2026-to-july-5-2026/