KI überschwemmt WordPress mit Schwachstellenmeldungen. Wer zahlt für die Patches?

Screenshot: Ankündigung von WordPress 7.1.3 auf wordpress.org, 6. Oktober 2026

KI überschwemmt WordPress mit Schwachstellenmeldungen. Wer zahlt für die Patches?

Zuletzt überprüft: 9. Oktober 2026
8 Min. Lesezeit
Nachrichten
Sicherheitsauditor
500+ WP-Projekte

In 90 Tagen erhielt das WordPress-Sicherheitsprogramm 2004 Schwachstellenmeldungen und zahlte dafür über 90.000 Dollar aus. Das ist fast die Hälfte aller Auszahlungen seit 2017. Bisher zahlte dafür ein einziger Akteur: Automattic. Am Montag, dem 5. Oktober 2026, schrieb Mary Hubbard, Executive Director von WordPress, an die Chefs von mehr als 30 Firmen mit der Bitte, sich zu beteiligen.

Ich stütze mich auf den Artikel von The Repository vom 8. Oktober 2026, der Hubbards Mail zitiert (The Repository, 8. Oktober 2026), sowie auf die Ankündigungen auf wordpress.org. Die Mail selbst habe ich nicht gesehen. Zahlen und Zitate habe ich am 9. Oktober 2026 an den Quellen geprüft.

#Worum Mary Hubbard Hoster und Plugin-Firmen bittet

Die Mail ging am Abend (UTC) an die Chefs von Hosting-, Plugin- und Sicherheitsfirmen. The Repository schreibt von “Monday evening UTC” in einem Text vom Donnerstag, dem 8. Oktober. Die Kernthese: KI hat die Suche nach Lücken billig gemacht.

“AI had collapsed the cost of finding, reporting, and exploiting vulnerabilities”

Mary Hubbard, zitiert von The Repository, 8. Oktober 2026

Laut Hubbard erhielt das Programm in 90 Tagen fast 2000 Meldungen, so viele wie nie zuvor, “and the pace is still climbing”. The Repository prüfte die HackerOne-Seite des Programms: 2004 Meldungen und über 90.000 Dollar Prämien in 90 Tagen, bei knapp über 200.000 Dollar Gesamtauszahlungen seit dem Start im April 2017.

“Nearly half the program’s lifetime payouts happened in a single quarter, and the curve only goes one direction.”

Mary Hubbard, zitiert von The Repository, 8. Oktober 2026

Hubbard schreibt außerdem, Automattic habe das Programm zu 100 % finanziert: jede Prämie, Triage, Verifizierung, Fixes und koordinierte Sicherheitsreleases für alle unterstützten Zweige bis hinunter zu WordPress 4.7. Sie bittet um eines von drei Dingen: einen Beitrag zu einem gemeinsamen Prämientopf, die Finanzierung von Personal für Triage und Releases oder eine andere, gemeinsam vereinbarte Form. Sie betont, dass ein Teil des Anstiegs echte Forschung sei, die dank neuer Werkzeuge schneller vorankommt und die Sicherheit tatsächlich verbessert. Das Problem sei die Ökonomie, nicht das Programm selbst: “The economics are what’s broken, not the program”.

#Welche Firmen um Geld für die WordPress-Sicherheit gebeten wurden

An der Spitze der Empfängerliste standen GoDaddy, Newfold Digital und Hostinger. The Repository nennt weiter:

GruppeFirmen
Hoster und RegistrareSiteGround, IONOS, DigitalOcean, DreamHost, World Host Group, Kinsta, OVHcloud, group.one, Namecheap, Tucows, Pantheon, Porkbun
Plugins und ProdukteElementor, Awesome Motive, Incsub (WPMU DEV), Rocketgenius (Gravity Forms), Rank Math, Brainstorm Force, Extendify
Enterprise-AgenturenHuman Made, rtCamp
SicherheitWordfence, Patchstack, BlogVault

Quelle: The Repository, 8. Oktober 2026.

Die Mail erhielt nicht WP Engine, das seit 2024 mit Automattic vor Gericht streitet, obwohl Vertreter von WP Engine in den Danksagungen der Sicherheitsreleases 7.0.2 und 7.1.1 genannt wurden. Auch Nexcess stand nicht auf der Liste.

#Wie Hoster und Plugin-Firmen reagierten

Wer The Repository antwortete, ist grundsätzlich dafür, will aber genau wissen, worauf er sich einlässt.

  • Hostinger (Marco Chiesi): erwägt, eigene Leute abzustellen. Seit Juli arbeitet das Unternehmen mit dem Sicherheitsteam zusammen und rollt WAF-Regeln aus, bevor Patches erscheinen.
  • Kinsta (Jon Penland): wünscht ein “clearly defined” (klar definiertes) Programm, zu dem Firmen beitragen könnten.
  • Awesome Motive (Syed Balkhi): sponsert bereits mehrere Mitwirkende der Sicherheits- und Plugin-Teams, merkt aber an, die Bitte sei “quite open-ended”.
  • Human Made (Tom Willmot): sponsert John Blackbourn, der in Vollzeit das Sicherheitsteam vertritt. Die Agentur hatte früher versucht, Firmen um einen Sicherheitsfonds zu versammeln, “unfortunately without much traction”.
  • Patchstack (Oliver Sild): Die Firma hat seit 2022 aus eigener Tasche 600.000 Dollar an Prämien gezahlt, wurde aber nie in die Sicherheits- und Plugin-Teams von WordPress aufgenommen. Seiner Ansicht nach “this process needs to be reformed”.

GoDaddy, Newfold Digital und Wordfence hatten bis zur Veröffentlichung des Textes nicht geantwortet.

#Was WordPress 7.1.3 behebt und wer die Lücken meldete

Einen Tag nach der Mail, am 6. Oktober 2026, erschien WordPress 7.1.3 mit 7 Sicherheitsfixes und 4 weiteren Fehlerbehebungen. Die Ankündigung nennt bei jedem Fix, wer ihn gemeldet hat:

SchwachstelleWer sie ausnutzen kannMelder
Stored XSS auf der Seite Kommentare im Dashboard, über ausstehende KommentareJeder, der einen Kommentar hinterlässt, sofern ein Moderator (Redakteur oder höher) einen Link darin anklicktTrail of Bits in Zusammenarbeit mit OpenAI
Denial of Service in WP_Http::make_absolute_url()Konto Mitarbeiter oder höherAnthropic
SQL Injection zweiter Ordnung im WXR-ExportAdministrator beim Export, bei einem bereits in der Datenbank liegenden manipulierten Wert für _thumbnail_idAnthropic
Autor konnte Beiträge anheften (Sticky)Konto Autor oder höherAnthropic
Offenlegung von Kommentaren zu privaten und unveröffentlichten BeiträgenJeder, ohne AnmeldungAnanda Dhakal, Patchstack
XSS in Imgur-EinbettungenKonto Mitarbeiter oder höher und ein Opfer, das den Beitrag ansiehtZhengyu Liu, Jingcheng Yang, Gavin Zhong
Fälschbare Parameter des Hooks {status}_{type}Ein Plugin, das einen rohen Status oder Beitragstyp an wp_insert_post() weitergibtAlex Concha, WordPress-Sicherheitsteam

Quellen: Melder laut WordPress.org, 6. Oktober 2026, Ausnutzungsbedingungen laut Patchstack, 6. Oktober 2026.

Nur eine der sieben Lücken funktioniert ohne jedes Konto und ohne Zutun des Opfers: der Kommentarabfluss aus privaten Beiträgen. Patchstack erklärt den Mechanismus: Im Kommentar-Feed eines einzelnen Beitrags holte WordPress zuerst die Kommentare und prüfte erst danach, ob der Besucher den Beitrag sehen darf. Die Prüfung versteckte den Beitrag, aber nicht die Kommentare, und Feeds liefern kein 404, also gelangten die Kommentare in den Feed. Drei der übrigen sechs setzen ein Konto als Mitarbeiter oder Autor voraus.

Vier der sieben Meldungen stammen von Firmen, die KI-Modelle bauen, oder von deren Partnern. Das illustriert Hubbards These gut: Lücken findet heute auch KI, und für jede muss jemand mit Triage, Fix und einem Release für jeden unterstützten Zweig bezahlen. In der Ankündigung heißt es, die Fixes würden in alle Zweige übernommen, die Sicherheitspatches erhalten, derzeit bis hinunter zu 4.7, und nach Bereitschaft veröffentlicht.

#Sicherheitsfixes in WordPress 7.1.1 und 7.1.2

Laut Patchstack erschien zwei Wochen vor 7.1.3 das Release 7.1.2, das eine Schwachstelle behob (CVE-2026-87902). Sie erlaubte einem Besucher ohne Anmeldung, das Einbinden einer lokalen Datei auszulösen, und führte bei passender PHP-Konfiguration zu Remote Code Execution (Patchstack, 6. Oktober 2026).

Zuvor, im September, beschrieb Patchstack außerdem eine Remote-Code-Execution-Lücke, die in 7.1.1 geschlossen wurde. Läuft Ihre Website auf 7.1.0, fehlen ihr die Fixes aus drei aufeinanderfolgenden Releases.

#Was ist die WordPress Core Security Initiative

Am 28. August 2026 kündigte das Sicherheitsteam auf make.wordpress.org die Core Security Initiative an (Make WordPress Security, 28. August 2026). Die Ankündigung verbindet einen “substantial increase” bei den Meldungen mit der schnellen Entwicklung von Frontier-KI-Modellen. Sie beschreibt das als gutes Problem, das aber eine Skalierung von Triage, Verifizierung und Behebung erfordert.

Die Initiative betrifft den WordPress-Core. Plugins und Themes gehören nicht dazu. Meldungen nimmt das Programm auf HackerOne entgegen, Schwachstellen von WordPress.com und den mobilen Apps laufen separat über das Programm von Automattic.

#Was Betreiber einer WordPress-Website nach 7.1.3 tun sollten

Hubbards Mail ändert an Ihrer Website nichts über Nacht. Die Zahlen von HackerOne und die Liste aus 7.1.3 führen aber zu einigen konkreten Punkten:

  1. Installieren Sie 7.1.3, falls noch nicht geschehen. Die Ankündigung empfiehlt die sofortige Aktualisierung. Prüfen Sie unter Dashboard, Aktualisierungen, ob die Website tatsächlich auf 7.1.3 läuft, auch wenn automatische Updates aktiv sind.
  2. Ältere Zweige erhalten Patches später. Laut Patchstack kamen die Fixes am Veröffentlichungstag in die Zweige ab 6.6, während die Zweige von 4.7 bis 6.5 noch darauf warteten. Eine Website auf 7.1 war vom ersten Tag an geschützt.
  3. Leeren Sie nach dem Update den Cache. Patchstack warnt, dass 7.1.3 in der Datenbank gespeicherte oEmbed-Einbettungen nicht entfernt. Eine früher eingefügte schädliche Imgur-Einbettung wird also weiter ausgeliefert, bis Sie den Cache leeren.
  4. Prüfen Sie die Benutzerrollen. Patchstack empfiehlt das ausdrücklich, denn drei der sieben Lücken setzen ein Konto als Mitarbeiter oder Autor voraus. Konten ehemaliger Autoren und Agenturen, die längst nicht mehr für Sie arbeiten, sollten Sie löschen oder herabstufen.
  5. Der Core ist nicht alles. Die Core Security Initiative deckt keine Plugins ab. Wenn Sie Ihre Plugins lange nicht geprüft haben, beginnen Sie mit dem Audit veralteter Plugins und bekannter CVEs.
  6. Es können weitere Sicherheitsreleases folgen. Hubbard schreibt, das Tempo der Meldungen steige weiter. Wer nur einmal im Quartal aktualisiert, kann mehrere Releases in Folge verpassen. Bei laufender WordPress-Wartung werden Updates auf einer Kopie getestet und innerhalb von Tagen eingespielt, nicht Monaten.

Wenn Sie prüfen möchten, in welchem Zustand Ihre Website gerade ist, beginnen Sie mit einem WordPress-Sicherheitsaudit.

#Bis wann sich Firmen zur Finanzierung verpflichten sollen

Hubbard bot interessierten Firmen detaillierte Programmdaten an und schrieb, sie wolle “first group of contributors standing with us this quarter”, also bis Ende Dezember 2026. Bisher hat keine Firma öffentlich einen konkreten Betrag genannt. Ich ergänze ein Update, sobald das eine tut.

Letzte Aktualisierung: 9. Oktober 2026.

Nächster Schritt

Machen Sie aus dem Artikel eine echte Umsetzung

Dieser Block stärkt die interne Verlinkung und führt Nutzer gezielt zum nächsten sinnvollen Schritt im Service- und Content-System.

Soll das Thema auf Ihrer Website umgesetzt werden?

Ich kann daraus ein konkretes Audit, Hardening-Maßnahmen und einen priorisierten Fix-Plan ableiten.

Relevanter Cluster

Weitere WordPress-Dienste und Wissensbasis entdecken

Stärken Sie Ihr Unternehmen mit professionellem technischen Support in den Kernbereichen des WordPress-Ökosystems.

Wie viele Schwachstellenmeldungen erhielt WordPress in den letzten 90 Tagen?#
Laut der HackerOne-Seite des WordPress-Programms, zitiert von The Repository am 8. Oktober 2026, waren es 2004 Meldungen, und die Prämienauszahlungen in diesem Zeitraum überstiegen 90.000 Dollar. Seit dem Start des Programms im April 2017 wurden insgesamt knapp über 200.000 Dollar ausgezahlt.
Wer hat das WordPress-Sicherheitsprogramm bisher bezahlt?#
Mary Hubbard schrieb, Automattic habe es zu 100 % finanziert: alle Prämien sowie Triage, Verifizierung, Fixes und koordinierte Sicherheitsreleases für jeden unterstützten Zweig bis hinunter zu WordPress 4.7.
Muss WordPress 7.1.3 sofort installiert werden?#
Ja. Die Ankündigung auf wordpress.org vom 6. Oktober 2026 empfiehlt die sofortige Aktualisierung, weil das Release 7 Sicherheitsfixes enthält. Websites mit automatischen Hintergrund-Updates aktualisieren sich selbst, sollten das aber im Dashboard prüfen.
Deckt die Core Security Initiative auch Plugins ab?#
Nein. Die am 28. August 2026 auf make.wordpress.org angekündigte Initiative betrifft den WordPress-Core. Die Sicherheit von Plugins und Themes bleibt bei ihren Autoren und den Firmen, die sie prüfen.

Sie brauchen ein FAQ für Branche und Zielmarkt? Wir erstellen eine Version passend zu Ihren Business-Zielen.

Kontakt aufnehmen

Ähnliche Artikel