Vor wenigen Tagen habe ich hier über die neue Core Security Initiative von WordPress geschrieben. Jetzt kommt gleich der erste sichtbare Beweis, dass es WordPress damit ernst meint: Am 17. September 2026 ist WordPress 7.1.1 erschienen, ein reines Sicherheits- und Wartungs-Update [wordpress.org].
Was in 7.1.1 steckt
WordPress 7.1.1 bringt 17 Bugfixes im Core, 19 im Block-Editor und schließt 11 Sicherheitslücken [wordpress.org/documentation]. Drei der behobenen Probleme sind öffentlich benannt:
- Ein XML-RPC-Problem, über das Changeset-Beiträge die Capability-Prüfung für Custom CSS umgehen konnten.
- Eine Informationslücke, über die Nutzer mit der Rolle Mitwirkender (Contributor+) die Slugs fremder Entwürfe und wartender Beiträge einsehen konnten.
- Eine ungeauthentifizierte gespeicherte XSS-Lücke über Absatz-Formatierung, die aber davon abhängt, dass ein Kommentar erst freigeschaltet wird.
Keine der bekannten Lücken gilt als kritisch im Sinne einer direkten Remote-Code-Execution. Das ist ein Unterschied zu den Plugin-Lücken, über die ich zuletzt öfter geschrieben habe – trotzdem sind es reale, ausnutzbare Schwachstellen, die du nicht einfach liegen lassen solltest.
Auch uralte Versionen bekommen noch Patches
Bemerkenswert an diesem Release: WordPress hat die Sicherheits-Patches sogar bis in Version 4.9 zurückportiert. Neben 7.0.5, 6.9.8 und 6.8.9 sind auch 5.1.25, 5.0.28 und 4.9.32 erschienen [wordpress.org/documentation]. Das zeigt, wie ernst das Sicherheitsteam gerade an das Thema herangeht – passend zur Core Security Initiative, die genau das zum Ziel hat: Rückstau abbauen, statt nur die aktuellste Version zu pflegen.
Was du jetzt tun solltest
Weil es sich um ein Sicherheits-Release handelt, würde ich mit dem Einspielen nicht warten. Der Weg dahin ist unspektakulär: im Dashboard unter Aktualisierungen prüfen, oder automatisch, falls du Auto-Updates für Minor-Releases aktiviert hast – was ich grundsätzlich empfehle, gerade für Releases wie dieses.
Ich betreue für einzelne Kunden auch ältere Installationen, bei denen ein Update aus gutem Grund aufgeschoben wurde, etwa wegen eines inkompatiblen Plugins. Spätestens bei so einer Sicherheitsmeldung schaue ich mir dann aber noch einmal genauer an, ob der Grund fürs Aufschieben immer noch gilt. Ein Patch für eine 15 Jahre alte Version wie 4.9 ist gut gemeint, aber kein Ersatz für ein längst überfälliges Update auf eine aktuell unterstützte Version.
Häufige Fragen
Ist WordPress 7.1.1 ein Pflicht-Update?
Ja. Es ist ein reines Sicherheits- und Wartungs-Release, das zeitnah eingespielt werden sollte.
Muss ich mit Problemen nach dem Update rechnen?
Als Minor-Release ist das Risiko gering. Ein Backup vorher schadet trotzdem nie.
Ich nutze noch eine sehr alte WordPress-Version, zum Beispiel 4.9 – reicht der Patch?
Der Patch schließt die aktuell bekannten Lücken, ändert aber nichts daran, dass so alte Versionen seit Jahren keine regulären Feature- und Kompatibilitäts-Updates mehr bekommen. Ein Umstieg auf eine aktuell unterstützte Version ist auf Dauer der bessere Weg.
Wo finde ich die technischen Details zum Release?
Direkt bei WordPress selbst, siehe Quellen unten.
Wenn dir das mit dem Im-Blick-Behalten von Sicherheits-Releases zu viel wird: Genau darum kümmere ich mich im Rahmen meiner WordPress-Wartung. Meld dich gerne über den Kontakt, wenn dir das hilft.
