Öffnet in einem neuen Tab
Start › Blog › WordPress jagt jetzt selbst nach Sicherheitslücken: Was die Core Security Initiative für dich bedeutet

WordPress jagt jetzt selbst nach Sicherheitslücken: Was die Core Security Initiative für dich bedeutet

Veröffentlicht: 17. September 2026
Ich habe hier in den letzten Wochen ziemlich oft über einzelne Sicherheitslücken geschrieben – zuletzt über Forminator und The Events Calendar. Fast zeitgleich hat WordPress selbst reagiert: Am 28. August wurde die „Core Security Initiative" angekündigt [make.wordpress.org]. Was dahintersteckt, und was das für dein WordPress bedeutet. Warum gerade jetzt Der Auslöser ist ein sprunghafter Anstieg…

Ich habe hier in den letzten Wochen ziemlich oft über einzelne Sicherheitslücken geschrieben – zuletzt über Forminator und The Events Calendar. Fast zeitgleich hat WordPress selbst reagiert: Am 28. August wurde die „Core Security Initiative“ angekündigt [make.wordpress.org]. Was dahintersteckt, und was das für dein WordPress bedeutet.

Warum gerade jetzt

Der Auslöser ist ein sprunghafter Anstieg an eingehenden Sicherheitsmeldungen. Ein großer Teil davon geht laut dem WordPress-Sicherheitsteam auf den Einsatz von KI-Modellen in der Sicherheitsforschung zurück [make.wordpress.org, Search Engine Journal]. Frontier-KI-Modelle können mittlerweile automatisiert nach Schwachstellen suchen – das nutzen längst nicht nur Angreifer, sondern auch die guten Forscher, die Lücken melden, bevor sie ausgenutzt werden.

Die drei Bausteine der Initiative

WordPress fasst die Initiative selbst unter drei Punkten zusammen [make.wordpress.org, Techzine]:

  • Besserer Release-Prozess: straffer, stärker automatisiert, mit gründlicherem End-to-End-Testing vor jedem Release.
  • Mehr Leute: zusätzliche Core-Contributor, gesponserte Mitarbeitende und Freiwillige, um den Rückstau an offenen Meldungen auf null zu bringen.
  • KI-gestütztes Scanning: Tooling, das Schwachstellen im Core proaktiv aufspüren soll, bevor sie ausgenutzt werden können.

Angekündigt hat das Rudy Faile vom WordPress-Sicherheitsteam, vorgestellt wurde die Initiative auch auf der WordCamp US 2026 in Phoenix.

Was die Zahlen dazu sagen

Um einzuordnen, warum diese Initiative überhaupt sinnvoll ist, helfen ein paar aktuelle Zahlen aus dem „State of WordPress Security“-Report von Patchstack für 2026: Im WordPress-Ökosystem wurden 2025 insgesamt 11.334 neue Sicherheitslücken gemeldet – ein Plus von 42 % gegenüber dem Vorjahr [Patchstack]. Davon entfielen 91 % auf Plugins und 9 % auf Themes. Auf den WordPress-Core selbst entfielen ganze sechs Lücken, alle mit niedrigem Risiko eingestuft [Patchstack].

Das zeigt: Der Core ist schon heute vergleichsweise sicher. Das eigentliche Risiko liegt fast vollständig bei Plugins und Themes – also genau dort, wo auch die Core Security Initiative nichts direkt ändert. Was sie ändert, ist Tempo und Transparenz beim Umgang mit Meldungen zum Core selbst.

Noch ein Wert aus dem Report, der mir hängen geblieben ist: Etwa die Hälfte der schwerwiegenden Sicherheitslücken wird innerhalb von 24 Stunden nach Bekanntwerden aktiv ausgenutzt, bei besonders begehrten Zielen oft schon innerhalb von fünf Stunden [Patchstack]. Wer da erst nach dem nächsten Wartungstermin patcht, ist meistens schon zu spät dran.

Was das konkret für dich bedeutet

Für dein Tagesgeschäft ändert sich durch die Initiative nicht sofort etwas – aber ein paar Dinge lassen sich schon absehen:

  • Erwarte in den nächsten Monaten eher mehr als weniger gemeldete Lücken im Core. Das ist ein Zeichen von mehr Transparenz, keine Verschlechterung.
  • Sicherheits-Releases dürften künftig schneller kommen. Automatische Updates für Minor-Releases sollten deshalb aktiv bleiben – die meisten dieser Updates beheben genau solche Lücken, ohne dass am Frontend etwas sichtbar passiert.
  • Am eigentlichen Risiko ändert die Initiative wenig: Über 90 % aller neuen Lücken stecken weiter in Plugins. Wer viele Plugins installiert hat, sollte regelmäßig aufräumen, nicht nur updaten.

Häufige Fragen

Ist WordPress selbst unsicher?

Nein, eher im Gegenteil: Von über 11.000 neuen Sicherheitslücken 2025 betrafen nur sechs den WordPress-Core, alle mit niedrigem Risiko [Patchstack]. Das eigentliche Risiko liegt bei Plugins und Themes.

Muss ich jetzt etwas an meiner Website ändern?

Nicht unmittelbar. Sinnvoll ist es, automatische Updates aktiv zu lassen und die Zahl der installierten Plugins regelmäßig zu überprüfen.

Was hat KI konkret damit zu tun?

Sowohl Angreifer als auch das WordPress-Sicherheitsteam selbst setzen mittlerweile KI-Modelle ein, um Schwachstellen automatisiert aufzuspüren. Die Core Security Initiative soll sicherstellen, dass WordPress bei diesem Wettlauf vorne bleibt.

Woher weiß ich, ob mein WordPress aktuell ist?

Im Dashboard unter „Aktualisierungen“, oder du lässt das jemanden regelmäßig für dich prüfen.

Falls dir das mit dem laufenden Prüfen und Einspielen von Updates zu viel wird: Genau dafür biete ich eine WordPress-Wartung an, bei der ich mich um Kern, Plugins und Sicherheit kümmere. Meld dich einfach über den Kontakt, wenn dir das hilft.

Quellen

KI-Transparenz: Die Beitragsbilder in diesem Blog werden mit KI generiert, die Texte entstehen in der Regel mit KI-Unterstützung. Jeder Beitrag wird von mir redaktionell geprüft und inhaltlich verantwortet. So arbeite ich mit KI

Inhalt

Keine Lust auf Selbermachen?

Ich richte deine WordPress-Seite sicher ein — inkl. DSGVO-Check.
Erstgespräch buchen

Geschrieben von Christoph Purin

Webentwickler und zertifizierter Web Accessibility Expert aus Vorarlberg. WordPress seit 2005. Jeder Beitrag basiert auf echten Projekten — alles selbst getestet.
Mehr über mich →So arbeite ich mit KI →

Sprich mit mir über dein Projekt.

30 Minuten, kostenlos, unverbindlich. Du bekommst meine ehrliche Einschätzung — auch wenn sie lautet: „Dafür brauchst du mich nicht.“
Erstgespräch buchen
Antwort innerhalb von 48 Stunden · hallo@purin.at · +43 660 744 13 58