In 90 Tagen erhielt das WordPress-Sicherheitsprogramm 2004 Schwachstellenmeldungen und zahlte dafür über 90.000 Dollar aus. Das ist fast die Hälfte aller Auszahlungen seit 2017. Bisher zahlte dafür ein einziger Akteur: Automattic. Am Montag, dem 5. Oktober 2026, schrieb Mary Hubbard, Executive Director von WordPress, an die Chefs von mehr als 30 Firmen mit der Bitte, sich zu beteiligen.
Ich stütze mich auf den Artikel von The Repository vom 8. Oktober 2026, der Hubbards Mail zitiert (The Repository, 8. Oktober 2026), sowie auf die Ankündigungen auf wordpress.org. Die Mail selbst habe ich nicht gesehen. Zahlen und Zitate habe ich am 9. Oktober 2026 an den Quellen geprüft.
Worum Mary Hubbard Hoster und Plugin-Firmen bittet
Die Mail ging am Abend (UTC) an die Chefs von Hosting-, Plugin- und Sicherheitsfirmen. The Repository schreibt von “Monday evening UTC” in einem Text vom Donnerstag, dem 8. Oktober. Die Kernthese: KI hat die Suche nach Lücken billig gemacht.
“AI had collapsed the cost of finding, reporting, and exploiting vulnerabilities”
Mary Hubbard, zitiert von The Repository, 8. Oktober 2026
Laut Hubbard erhielt das Programm in 90 Tagen fast 2000 Meldungen, so viele wie nie zuvor, “and the pace is still climbing”. The Repository prüfte die HackerOne-Seite des Programms: 2004 Meldungen und über 90.000 Dollar Prämien in 90 Tagen, bei knapp über 200.000 Dollar Gesamtauszahlungen seit dem Start im April 2017.
“Nearly half the program’s lifetime payouts happened in a single quarter, and the curve only goes one direction.”
Mary Hubbard, zitiert von The Repository, 8. Oktober 2026
Hubbard schreibt außerdem, Automattic habe das Programm zu 100 % finanziert: jede Prämie, Triage, Verifizierung, Fixes und koordinierte Sicherheitsreleases für alle unterstützten Zweige bis hinunter zu WordPress 4.7. Sie bittet um eines von drei Dingen: einen Beitrag zu einem gemeinsamen Prämientopf, die Finanzierung von Personal für Triage und Releases oder eine andere, gemeinsam vereinbarte Form. Sie betont, dass ein Teil des Anstiegs echte Forschung sei, die dank neuer Werkzeuge schneller vorankommt und die Sicherheit tatsächlich verbessert. Das Problem sei die Ökonomie, nicht das Programm selbst: “The economics are what’s broken, not the program”.
Welche Firmen um Geld für die WordPress-Sicherheit gebeten wurden
An der Spitze der Empfängerliste standen GoDaddy, Newfold Digital und Hostinger. The Repository nennt weiter:
| Gruppe | Firmen |
|---|---|
| Hoster und Registrare | SiteGround, IONOS, DigitalOcean, DreamHost, World Host Group, Kinsta, OVHcloud, group.one, Namecheap, Tucows, Pantheon, Porkbun |
| Plugins und Produkte | Elementor, Awesome Motive, Incsub (WPMU DEV), Rocketgenius (Gravity Forms), Rank Math, Brainstorm Force, Extendify |
| Enterprise-Agenturen | Human Made, rtCamp |
| Sicherheit | Wordfence, Patchstack, BlogVault |
Quelle: The Repository, 8. Oktober 2026.
Die Mail erhielt nicht WP Engine, das seit 2024 mit Automattic vor Gericht streitet, obwohl Vertreter von WP Engine in den Danksagungen der Sicherheitsreleases 7.0.2 und 7.1.1 genannt wurden. Auch Nexcess stand nicht auf der Liste.
Wie Hoster und Plugin-Firmen reagierten
Wer The Repository antwortete, ist grundsätzlich dafür, will aber genau wissen, worauf er sich einlässt.
- Hostinger (Marco Chiesi): erwägt, eigene Leute abzustellen. Seit Juli arbeitet das Unternehmen mit dem Sicherheitsteam zusammen und rollt WAF-Regeln aus, bevor Patches erscheinen.
- Kinsta (Jon Penland): wünscht ein “clearly defined” (klar definiertes) Programm, zu dem Firmen beitragen könnten.
- Awesome Motive (Syed Balkhi): sponsert bereits mehrere Mitwirkende der Sicherheits- und Plugin-Teams, merkt aber an, die Bitte sei “quite open-ended”.
- Human Made (Tom Willmot): sponsert John Blackbourn, der in Vollzeit das Sicherheitsteam vertritt. Die Agentur hatte früher versucht, Firmen um einen Sicherheitsfonds zu versammeln, “unfortunately without much traction”.
- Patchstack (Oliver Sild): Die Firma hat seit 2022 aus eigener Tasche 600.000 Dollar an Prämien gezahlt, wurde aber nie in die Sicherheits- und Plugin-Teams von WordPress aufgenommen. Seiner Ansicht nach “this process needs to be reformed”.
GoDaddy, Newfold Digital und Wordfence hatten bis zur Veröffentlichung des Textes nicht geantwortet.
Was WordPress 7.1.3 behebt und wer die Lücken meldete
Einen Tag nach der Mail, am 6. Oktober 2026, erschien WordPress 7.1.3 mit 7 Sicherheitsfixes und 4 weiteren Fehlerbehebungen. Die Ankündigung nennt bei jedem Fix, wer ihn gemeldet hat:
| Schwachstelle | Wer sie ausnutzen kann | Melder |
|---|---|---|
| Stored XSS auf der Seite Kommentare im Dashboard, über ausstehende Kommentare | Jeder, der einen Kommentar hinterlässt, sofern ein Moderator (Redakteur oder höher) einen Link darin anklickt | Trail of Bits in Zusammenarbeit mit OpenAI |
Denial of Service in WP_Http::make_absolute_url() | Konto Mitarbeiter oder höher | Anthropic |
| SQL Injection zweiter Ordnung im WXR-Export | Administrator beim Export, bei einem bereits in der Datenbank liegenden manipulierten Wert für _thumbnail_id | Anthropic |
| Autor konnte Beiträge anheften (Sticky) | Konto Autor oder höher | Anthropic |
| Offenlegung von Kommentaren zu privaten und unveröffentlichten Beiträgen | Jeder, ohne Anmeldung | Ananda Dhakal, Patchstack |
| XSS in Imgur-Einbettungen | Konto Mitarbeiter oder höher und ein Opfer, das den Beitrag ansieht | Zhengyu Liu, Jingcheng Yang, Gavin Zhong |
Fälschbare Parameter des Hooks {status}_{type} | Ein Plugin, das einen rohen Status oder Beitragstyp an wp_insert_post() weitergibt | Alex Concha, WordPress-Sicherheitsteam |
Quellen: Melder laut WordPress.org, 6. Oktober 2026, Ausnutzungsbedingungen laut Patchstack, 6. Oktober 2026.
Nur eine der sieben Lücken funktioniert ohne jedes Konto und ohne Zutun des Opfers: der Kommentarabfluss aus privaten Beiträgen. Patchstack erklärt den Mechanismus: Im Kommentar-Feed eines einzelnen Beitrags holte WordPress zuerst die Kommentare und prüfte erst danach, ob der Besucher den Beitrag sehen darf. Die Prüfung versteckte den Beitrag, aber nicht die Kommentare, und Feeds liefern kein 404, also gelangten die Kommentare in den Feed. Drei der übrigen sechs setzen ein Konto als Mitarbeiter oder Autor voraus.
Vier der sieben Meldungen stammen von Firmen, die KI-Modelle bauen, oder von deren Partnern. Das illustriert Hubbards These gut: Lücken findet heute auch KI, und für jede muss jemand mit Triage, Fix und einem Release für jeden unterstützten Zweig bezahlen. In der Ankündigung heißt es, die Fixes würden in alle Zweige übernommen, die Sicherheitspatches erhalten, derzeit bis hinunter zu 4.7, und nach Bereitschaft veröffentlicht.
Sicherheitsfixes in WordPress 7.1.1 und 7.1.2
Laut Patchstack erschien zwei Wochen vor 7.1.3 das Release 7.1.2, das eine Schwachstelle behob (CVE-2026-87902). Sie erlaubte einem Besucher ohne Anmeldung, das Einbinden einer lokalen Datei auszulösen, und führte bei passender PHP-Konfiguration zu Remote Code Execution (Patchstack, 6. Oktober 2026).
Zuvor, im September, beschrieb Patchstack außerdem eine Remote-Code-Execution-Lücke, die in 7.1.1 geschlossen wurde. Läuft Ihre Website auf 7.1.0, fehlen ihr die Fixes aus drei aufeinanderfolgenden Releases.
Was ist die WordPress Core Security Initiative
Am 28. August 2026 kündigte das Sicherheitsteam auf make.wordpress.org die Core Security Initiative an (Make WordPress Security, 28. August 2026). Die Ankündigung verbindet einen “substantial increase” bei den Meldungen mit der schnellen Entwicklung von Frontier-KI-Modellen. Sie beschreibt das als gutes Problem, das aber eine Skalierung von Triage, Verifizierung und Behebung erfordert.
Die Initiative betrifft den WordPress-Core. Plugins und Themes gehören nicht dazu. Meldungen nimmt das Programm auf HackerOne entgegen, Schwachstellen von WordPress.com und den mobilen Apps laufen separat über das Programm von Automattic.
Was Betreiber einer WordPress-Website nach 7.1.3 tun sollten
Hubbards Mail ändert an Ihrer Website nichts über Nacht. Die Zahlen von HackerOne und die Liste aus 7.1.3 führen aber zu einigen konkreten Punkten:
- Installieren Sie 7.1.3, falls noch nicht geschehen. Die Ankündigung empfiehlt die sofortige Aktualisierung. Prüfen Sie unter Dashboard, Aktualisierungen, ob die Website tatsächlich auf 7.1.3 läuft, auch wenn automatische Updates aktiv sind.
- Ältere Zweige erhalten Patches später. Laut Patchstack kamen die Fixes am Veröffentlichungstag in die Zweige ab 6.6, während die Zweige von 4.7 bis 6.5 noch darauf warteten. Eine Website auf 7.1 war vom ersten Tag an geschützt.
- Leeren Sie nach dem Update den Cache. Patchstack warnt, dass 7.1.3 in der Datenbank gespeicherte oEmbed-Einbettungen nicht entfernt. Eine früher eingefügte schädliche Imgur-Einbettung wird also weiter ausgeliefert, bis Sie den Cache leeren.
- Prüfen Sie die Benutzerrollen. Patchstack empfiehlt das ausdrücklich, denn drei der sieben Lücken setzen ein Konto als Mitarbeiter oder Autor voraus. Konten ehemaliger Autoren und Agenturen, die längst nicht mehr für Sie arbeiten, sollten Sie löschen oder herabstufen.
- Der Core ist nicht alles. Die Core Security Initiative deckt keine Plugins ab. Wenn Sie Ihre Plugins lange nicht geprüft haben, beginnen Sie mit dem Audit veralteter Plugins und bekannter CVEs.
- Es können weitere Sicherheitsreleases folgen. Hubbard schreibt, das Tempo der Meldungen steige weiter. Wer nur einmal im Quartal aktualisiert, kann mehrere Releases in Folge verpassen. Bei laufender WordPress-Wartung werden Updates auf einer Kopie getestet und innerhalb von Tagen eingespielt, nicht Monaten.
Wenn Sie prüfen möchten, in welchem Zustand Ihre Website gerade ist, beginnen Sie mit einem WordPress-Sicherheitsaudit.
Bis wann sich Firmen zur Finanzierung verpflichten sollen
Hubbard bot interessierten Firmen detaillierte Programmdaten an und schrieb, sie wolle “first group of contributors standing with us this quarter”, also bis Ende Dezember 2026. Bisher hat keine Firma öffentlich einen konkreten Betrag genannt. Ich ergänze ein Update, sobald das eine tut.
Letzte Aktualisierung: 9. Oktober 2026.







