Öffnet in einem neuen Tab
Start › Blog › WordPress 7.1.1: Sicherheits-Update vom 17. September – das solltest du wissen

WordPress 7.1.1: Sicherheits-Update vom 17. September – das solltest du wissen

Veröffentlicht: 18. September 2026
Vor wenigen Tagen habe ich hier über die neue Core Security Initiative von WordPress geschrieben. Jetzt kommt gleich der erste sichtbare Beweis, dass es WordPress damit ernst meint: Am 17. September 2026 ist WordPress 7.1.1 erschienen, ein reines Sicherheits- und Wartungs-Update [wordpress.org].Was in 7.1.1 stecktWordPress 7.1.1 bringt 17 Bugfixes im Core, 19 im Block-Editor und…

Vor wenigen Tagen habe ich hier über die neue Core Security Initiative von WordPress geschrieben. Jetzt kommt gleich der erste sichtbare Beweis, dass es WordPress damit ernst meint: Am 17. September 2026 ist WordPress 7.1.1 erschienen, ein reines Sicherheits- und Wartungs-Update [wordpress.org].

Was in 7.1.1 steckt

WordPress 7.1.1 bringt 17 Bugfixes im Core, 19 im Block-Editor und schließt 11 Sicherheitslücken [wordpress.org/documentation]. Drei der behobenen Probleme sind öffentlich benannt:

  • Ein XML-RPC-Problem, über das Changeset-Beiträge die Capability-Prüfung für Custom CSS umgehen konnten.
  • Eine Informationslücke, über die Nutzer mit der Rolle Mitwirkender (Contributor+) die Slugs fremder Entwürfe und wartender Beiträge einsehen konnten.
  • Eine ungeauthentifizierte gespeicherte XSS-Lücke über Absatz-Formatierung, die aber davon abhängt, dass ein Kommentar erst freigeschaltet wird.

Keine der bekannten Lücken gilt als kritisch im Sinne einer direkten Remote-Code-Execution. Das ist ein Unterschied zu den Plugin-Lücken, über die ich zuletzt öfter geschrieben habe – trotzdem sind es reale, ausnutzbare Schwachstellen, die du nicht einfach liegen lassen solltest.

Auch uralte Versionen bekommen noch Patches

Bemerkenswert an diesem Release: WordPress hat die Sicherheits-Patches sogar bis in Version 4.9 zurückportiert. Neben 7.0.5, 6.9.8 und 6.8.9 sind auch 5.1.25, 5.0.28 und 4.9.32 erschienen [wordpress.org/documentation]. Das zeigt, wie ernst das Sicherheitsteam gerade an das Thema herangeht – passend zur Core Security Initiative, die genau das zum Ziel hat: Rückstau abbauen, statt nur die aktuellste Version zu pflegen.

Was du jetzt tun solltest

Weil es sich um ein Sicherheits-Release handelt, würde ich mit dem Einspielen nicht warten. Der Weg dahin ist unspektakulär: im Dashboard unter Aktualisierungen prüfen, oder automatisch, falls du Auto-Updates für Minor-Releases aktiviert hast – was ich grundsätzlich empfehle, gerade für Releases wie dieses.

Ich betreue für einzelne Kunden auch ältere Installationen, bei denen ein Update aus gutem Grund aufgeschoben wurde, etwa wegen eines inkompatiblen Plugins. Spätestens bei so einer Sicherheitsmeldung schaue ich mir dann aber noch einmal genauer an, ob der Grund fürs Aufschieben immer noch gilt. Ein Patch für eine 15 Jahre alte Version wie 4.9 ist gut gemeint, aber kein Ersatz für ein längst überfälliges Update auf eine aktuell unterstützte Version.

Häufige Fragen

Ist WordPress 7.1.1 ein Pflicht-Update?

Ja. Es ist ein reines Sicherheits- und Wartungs-Release, das zeitnah eingespielt werden sollte.

Muss ich mit Problemen nach dem Update rechnen?

Als Minor-Release ist das Risiko gering. Ein Backup vorher schadet trotzdem nie.

Ich nutze noch eine sehr alte WordPress-Version, zum Beispiel 4.9 – reicht der Patch?

Der Patch schließt die aktuell bekannten Lücken, ändert aber nichts daran, dass so alte Versionen seit Jahren keine regulären Feature- und Kompatibilitäts-Updates mehr bekommen. Ein Umstieg auf eine aktuell unterstützte Version ist auf Dauer der bessere Weg.

Wo finde ich die technischen Details zum Release?

Direkt bei WordPress selbst, siehe Quellen unten.

Wenn dir das mit dem Im-Blick-Behalten von Sicherheits-Releases zu viel wird: Genau darum kümmere ich mich im Rahmen meiner WordPress-Wartung. Meld dich gerne über den Kontakt, wenn dir das hilft.

Quellen

KI-Transparenz: Das Bildmaterial in diesem Beitrag wurde teilweise mit KI generiert.
KI-Transparenz: Die Beitragsbilder in diesem Blog werden mit KI generiert, die Texte entstehen in der Regel mit KI-Unterstützung. Jeder Beitrag wird von mir redaktionell geprüft und inhaltlich verantwortet. So arbeite ich mit KI

Inhalt

Keine Lust auf Selbermachen?

Ich richte deine WordPress-Seite sicher ein — inkl. DSGVO-Check.
Erstgespräch buchen

Geschrieben von Christoph Purin

Webentwickler und zertifizierter Web Accessibility Expert aus Vorarlberg. WordPress seit 2005. Jeder Beitrag basiert auf echten Projekten — alles selbst getestet.
Mehr über mich →So arbeite ich mit KI →

Sprich mit mir über dein Projekt.

30 Minuten, kostenlos, unverbindlich. Du bekommst meine ehrliche Einschätzung — auch wenn sie lautet: „Dafür brauchst du mich nicht.“
Erstgespräch buchen
Antwort innerhalb von 48 Stunden · hallo@purin.at · +43 660 744 13 58