Ich habe hier in den letzten Wochen ziemlich oft über einzelne Sicherheitslücken geschrieben – zuletzt über Forminator und The Events Calendar. Fast zeitgleich hat WordPress selbst reagiert: Am 28. August wurde die „Core Security Initiative“ angekündigt [make.wordpress.org]. Was dahintersteckt, und was das für dein WordPress bedeutet.
Warum gerade jetzt
Der Auslöser ist ein sprunghafter Anstieg an eingehenden Sicherheitsmeldungen. Ein großer Teil davon geht laut dem WordPress-Sicherheitsteam auf den Einsatz von KI-Modellen in der Sicherheitsforschung zurück [make.wordpress.org, Search Engine Journal]. Frontier-KI-Modelle können mittlerweile automatisiert nach Schwachstellen suchen – das nutzen längst nicht nur Angreifer, sondern auch die guten Forscher, die Lücken melden, bevor sie ausgenutzt werden.
Die drei Bausteine der Initiative
WordPress fasst die Initiative selbst unter drei Punkten zusammen [make.wordpress.org, Techzine]:
- Besserer Release-Prozess: straffer, stärker automatisiert, mit gründlicherem End-to-End-Testing vor jedem Release.
- Mehr Leute: zusätzliche Core-Contributor, gesponserte Mitarbeitende und Freiwillige, um den Rückstau an offenen Meldungen auf null zu bringen.
- KI-gestütztes Scanning: Tooling, das Schwachstellen im Core proaktiv aufspüren soll, bevor sie ausgenutzt werden können.
Angekündigt hat das Rudy Faile vom WordPress-Sicherheitsteam, vorgestellt wurde die Initiative auch auf der WordCamp US 2026 in Phoenix.
Was die Zahlen dazu sagen
Um einzuordnen, warum diese Initiative überhaupt sinnvoll ist, helfen ein paar aktuelle Zahlen aus dem „State of WordPress Security“-Report von Patchstack für 2026: Im WordPress-Ökosystem wurden 2025 insgesamt 11.334 neue Sicherheitslücken gemeldet – ein Plus von 42 % gegenüber dem Vorjahr [Patchstack]. Davon entfielen 91 % auf Plugins und 9 % auf Themes. Auf den WordPress-Core selbst entfielen ganze sechs Lücken, alle mit niedrigem Risiko eingestuft [Patchstack].
Das zeigt: Der Core ist schon heute vergleichsweise sicher. Das eigentliche Risiko liegt fast vollständig bei Plugins und Themes – also genau dort, wo auch die Core Security Initiative nichts direkt ändert. Was sie ändert, ist Tempo und Transparenz beim Umgang mit Meldungen zum Core selbst.
Noch ein Wert aus dem Report, der mir hängen geblieben ist: Etwa die Hälfte der schwerwiegenden Sicherheitslücken wird innerhalb von 24 Stunden nach Bekanntwerden aktiv ausgenutzt, bei besonders begehrten Zielen oft schon innerhalb von fünf Stunden [Patchstack]. Wer da erst nach dem nächsten Wartungstermin patcht, ist meistens schon zu spät dran.
Was das konkret für dich bedeutet
Für dein Tagesgeschäft ändert sich durch die Initiative nicht sofort etwas – aber ein paar Dinge lassen sich schon absehen:
- Erwarte in den nächsten Monaten eher mehr als weniger gemeldete Lücken im Core. Das ist ein Zeichen von mehr Transparenz, keine Verschlechterung.
- Sicherheits-Releases dürften künftig schneller kommen. Automatische Updates für Minor-Releases sollten deshalb aktiv bleiben – die meisten dieser Updates beheben genau solche Lücken, ohne dass am Frontend etwas sichtbar passiert.
- Am eigentlichen Risiko ändert die Initiative wenig: Über 90 % aller neuen Lücken stecken weiter in Plugins. Wer viele Plugins installiert hat, sollte regelmäßig aufräumen, nicht nur updaten.
Häufige Fragen
Ist WordPress selbst unsicher?
Nein, eher im Gegenteil: Von über 11.000 neuen Sicherheitslücken 2025 betrafen nur sechs den WordPress-Core, alle mit niedrigem Risiko [Patchstack]. Das eigentliche Risiko liegt bei Plugins und Themes.
Muss ich jetzt etwas an meiner Website ändern?
Nicht unmittelbar. Sinnvoll ist es, automatische Updates aktiv zu lassen und die Zahl der installierten Plugins regelmäßig zu überprüfen.
Was hat KI konkret damit zu tun?
Sowohl Angreifer als auch das WordPress-Sicherheitsteam selbst setzen mittlerweile KI-Modelle ein, um Schwachstellen automatisiert aufzuspüren. Die Core Security Initiative soll sicherstellen, dass WordPress bei diesem Wettlauf vorne bleibt.
Woher weiß ich, ob mein WordPress aktuell ist?
Im Dashboard unter „Aktualisierungen“, oder du lässt das jemanden regelmäßig für dich prüfen.
Falls dir das mit dem laufenden Prüfen und Einspielen von Updates zu viel wird: Genau dafür biete ich eine WordPress-Wartung an, bei der ich mich um Kern, Plugins und Sicherheit kümmere. Meld dich einfach über den Kontakt, wenn dir das hilft.
