Im Juli 2026 fanden Sicherheitsforscher einen Weg, wie ein völliger Fremder aus der Ferne die Kontrolle über WordPress-Websites übernehmen konnte — kein Passwort, keine Anmeldeseite, gar nichts. Kein defektes Plugin. Keine phishing-Mail. Die WordPress-Software selbst hatte eine Schwachstelle, über die Angreifer durch die Vordertür spazierten und ihr eigenes Administratorkonto einrichten konnten.
Innerhalb von vier Tagen bestätigte die Cybersicherheitsbehörde der US-Regierung, dass Hacker diese Lücke bereits nutzten, um echte Business-Websites anzugreifen. Innerhalb von fünf Tagen war ein gebrauchsfertiges Angriffswerkzeug zum Download verfügbar. Und dann begann der Massenangriff.
WordPress musste automatische Updates an Millionen von Seiten pushen. Wie erfuhr ein Geschäftsinhaber, dass er getroffen worden war? Er loggte sich eines Tages ein und fand ein Administratorkonto, das er nie erstellt hatte.
Das war kein Einzelfall. 2026 war das Jahr, in dem die Sicherheitsbilanz von WordPress für kleine Unternehmen nicht mehr ignoriert werden konnte. Und nicht, weil WordPress Pech hatte. Sondern wegen der Art, wie WordPress aufgebaut ist.
Das Jahr, in dem das Argument von der «sicheren Basis» starb
Jahrelang hieß es: WordPress selbst ist sicher. Sorgen machen Sie sich um die Plugins. Halten Sie einfach alles aktuell — dann wird schon gut.
2026 hörte dieser Rat auf zu funktionieren. Die sichere Basis entpuppte sich als das Problem.
Der Juli-Angriff — von den Forschern «wp2shell» genannt — nutzte zwei Schwachstellen im WordPress-Kern, der Hauptsoftware, auf der jede WordPress-Site läuft. Bewertung: 9,8 von 10 auf der Schweregrad-Skala. Zum Vergleich: Alles über 9,0 gilt als «sofort handeln, das ist ein Notfall».
Das Ergebnis: Ein Fremder ohne Passwort, ohne Admin-Zugriff und ohne spezielles Wissen konnte eine Site vollständig übernehmen. Er konnte den echten Eigentümer aussperren, sein eigenes Admin-Konto anlegen und mit der Site machen, was er wollte — Kundendaten stehlen, Malware einschleusen, Besucher auf Betrugsseiten umleiten oder die Site als Sprungbrett für weitere Angriffe nutzen.
Was das für Ihr Unternehmen bedeutet: Sie können sich nicht mehr auf «WordPress selbst ist sicher» verlassen. Die Software, die Ihre Website betreibt, kann der Einbruchspunkt sein. Und Sie erfahren es erst, wenn es zu spät ist.
Der Angriff über das, was sicher sein sollte
Im April 2026 wurde die Firma EssentialPlugin — die mehr als 30 WordPress-Plugins verkaufte: Slider, Galerien, Marketing-Werkzeuge — dabei erwischt, wie sie Malware an hundertetausende Websites auslieferte.
Das Beunruhigende: Die Malware kam nicht von einer dubiosen Download-Seite. Sie kam über das normale WordPress-Update-System. Jenes System, dem WordPress-Nutzer vertrauen sollen. Jenes System, das Plugins automatisch aktualisiert, wenn eine neue Version verfügbar ist.
Die Firma war im August 2025 verkauft worden. Die neuen Eigentümer schleusten bösartigen Code ein, der monatelang unentdeckt blieb. Dann, im April 2026, wurde er aktiviert. Wenn Website-Besitzer bei ihren Plugins auf «Aktualisieren» klickten, installierten sie eine versteckte Hintertür — einen geheimen Zugang, über den der Hacker jederzeit zurückkehren konnte.
Die Malware schrieb sich in die wichtigste Konfigurationsdatei der Site. Dann befolgte sie Anweisungen von einem Remote-Server: Spam-Links einfügen, falsche Seiten erzeugen, Besucher umleiten. Und der Clou — der Spam und die falschen Seiten waren für den Site-Eigentümer unsichtbar. Sie wurden nur Suchmaschinen-Bots angezeigt, um das Google-Ranking zu manipulieren.
WordPress.org entfernte die Plugins und erzwang Updates. Aber sie warnten: Das bloße Entfernen des Plugins reichte nicht. Die Malware hatte sich in die Site eingegraben.
Was das für Ihr Unternehmen bedeutet: Der Standardrat — «halten Sie Ihre Plugins aktuell» — war buchstäblich der Angriffsweg. Hacker nutzten das Update-System selbst, um Malware auszuliefern. Sie können dem Mechanismus nicht vertrauen, auf den Sie sich verlassen sollen.
Zwei Monate später passierte es wieder
Im Juni 2026 geschah es erneut. Diesmal waren die «Pro»-Versionen der Firma ShapedPlugin über dasselbe Update-System mit einer Hintertür versehen worden. Die Malware stahl Anmeldedaten und Codes für die Zwei-Faktor-Authentifizierung und verschaffte Angreifern Vollzugriff auf die Sites.
Zwei Vorfälle in drei Monaten, beide mit derselben Methode: den Update-Kanal vergiften, warten bis die Eigentümer auf «Aktualisieren» klicken, und eintreten.
In der IT-Sicherheit nennt man das einen «Lieferkettenangriff». Die Malware ritt auf einem normalen Software-Update mit — das Update selbst war verseucht. Das ist, als würde man einen Tresor kaufen und der Hersteller hätte einen Zweitschlüssel, von dem er nichts sagte.
Was das für Ihr Unternehmen bedeutet: Sie vertrauen nicht nur dem Plugin-Entwickler. Sie vertrauen seinem Update-System, seinen Sicherheitspraktiken, der Eigentumsgeschichte seiner Firma und seiner gesamten Lieferkette. Ganz schön viel Vertrauen in eine Firma, die Sie nie getroffen haben, für Software, die Sie wahrscheinlich kostenlos bezogen haben.
Auch Nischen-Unternehmen sind im Visier
Wenn Sie denken, Ihre kleine Immobilien-Site oder Ihr lokales Business sei zu klein, um ein Ziel zu sein — der Januar 2026 bewies das Gegenteil.
Ein Plugin namens RealHomes — verwendet von Immobilienmaklern, einer Nische, die für viele kleine Unternehmer relevant ist — hatte eine Schwachstelle, die es Angreifern erlaubte, bösartige Dateien auf eine Website hochzuladen, ganz ohne Authentifizierung. Kein Passwort, kein Login. Ein direkter Weg zur Übernahme.
Diese Lücke betraf rund 32.000 aktive Websites. Schweregrad: 9,8 von 10 — dasselbe Niveau wie der WordPress-Kern-Fehler im Juli.
Der Fix erschien am 22. Januar. Innerhalb eines Tages fanden Forscher mehr als 500 verwundbare Sites, die bereits von Angreifern abgetastet wurden. Eine Sicherheitsfirma blockierte mehr als 10.000 Angriffsversuche in der ersten Welle.
Und Wochen später? Nur etwa 35 % der betroffenen Sites hatten den Fix angewendet. Zwei Drittel der verwundbaren Immobilien-Sites standen immer noch offen da, weil ihre Eigentümer es nicht wussten oder keine Zeit zum Aktualisieren hatten.
Dann, im Juli 2026, passierte dasselbe mit einem weiteren Immobilien-Plugin — WPL Real Estate, auch bekannt als Realtyna. Gleiche Art von Schwachstelle, gleiche Übernahme, gleiche Dringlichkeit.
Was das für Ihr Unternehmen bedeutet: Wenn Sie in einer bestimmten Nische tätig sind — Immobilien, Recht, Medizin, jede Branche mit spezialisierten Werkzeugen — sind Sie nicht sicherer. Sie sind sogar stärker gefährdet, denn die Nischen-Plugins, auf die Sie angewiesen sind, werden weniger auf Sicherheit geprüft als die großen, bekannten. Und die Angreifer wissen das.
Ihre gehackte Website wird zur Waffe gegen Ihre Besucher
Die gruseligste Geschichte des Jahres 2026 kam nicht aus einer Schwachstellenmeldung. Sie kam von Sicherheitsforschern bei Check Point, die eine kriminelle Operation mit dem Namen StopAndProtect aufdeckten.
Die Operation basierte auf tausenden gehackten WordPress-Websites. Die Kriminellen nutzten diese Sites als Infrastruktur: zum Hosten von Malware, zum Steuern infizierter Computer, zum Speichern gestohlener Dateien, Screenshots und Opfer-Protokolle.
Die eigenen Aufzeichnungen der Betreiber verzeichneten rund 2.000 kompromittierte WordPress-Domains. Mehr als 6.000 Opfer-IP-Adressen. Etwa 31.000 gesammelte Opfer-Screenshots. Mehr als 700 Archive mit gestohlenen Daten.
Und das fanden die Forscher heraus, als sie untersuchten, warum diese Sites so leicht zu hacken waren: Eine Site in der Operation lief seit 2021 mit derselben WordPress-Version — fast fünf Jahre alt — mit rund 40 bekannten Sicherheitslücken.
Die Kriminellen nutzten die gehackten Sites nicht nur als Lagerraum für ihre Beute. Sie verwendeten sie, um die eigenen Besucher der Sites zu infizieren. Ein Besucher landete auf einer gehackten WordPress-Site, sah eine falsche Captcha-Seite und wurde aufgefordert, einen Button zu klicken, um zu beweisen, dass er ein Mensch ist. Dieser Klick lieferte Ransomware auf seinen Computer.
Was das für Ihr Unternehmen bedeutet: Eine nicht gewartete WordPress-Site schadet nicht nur Ihnen. Sie wird zur Waffe gegen die Menschen, die Ihre Website besuchen. Ihre Kunden, Ihre potenziellen Auftraggeber, Ihre Nachbarn. Wenn Ihre Site gehackt und dazu benutzt wird, Besucher zu infizieren, ist das ein Vertrauen, das Sie nie zurückgewinnen.
Das strukturelle Problem, das kein Update beheben kann
Jeder Vorfall im Jahr 2026 war einer von diesen:
- Eine Schwachstelle in einem Drittanbieter-Plugin, die der Eigentümer nicht kannte und nicht beurteilen konnte
- Ein Update-Kanal, dem der Eigentümer vertrauen sollte
- Oder — einmal — der WordPress-Kern selbst
In jedem Fall musste der Eigentümer innerhalb von Stunden reagieren, nachdem eine Geschichte veröffentlicht wurde, die er fast sicher nie gesehen hat.
Und das ist das strukturelle Problem. Eine WordPress-Site ist kein Dokument. Sie ist ein laufendes Programm — mit Dutzenden Drittanbieter-Teilen, jedes betreut von einem anderen Unternehmen, jedes aktualisiert nach eigenem Zeitplan, jedes ein möglicher Einbruchspunkt für Angreifer.
Wer ist das Sicherheitsteam für eine kleine Business-WordPress-Site? In der Praxis ist es oft der Geschäftsinhaber — selbst wenn er es nicht weiß.
Managed WordPress-Hosting existiert und hilft. Firmen wie WP Engine, Kinsta und SiteGround übernehmen Serversicherheit, schicken automatische Kern-Updates, erstellen tägliche Backups und scannen auf bekannte Malware. Für viele kleine Unternehmen ist das eine echte Verbesserung gegenüber dem Alleingang.
Aber Managed Hosting löst das strukturelle Problem nicht. Die Angriffe im Jahr 2026 kamen über das Update-System selbst — dasselbe System, auf das Managed Hosts angewiesen sind. Als EssentialPlugin und ShapedPlugin Malware über legitime Plugin-Updates verteilten, waren auch gemanagte Sites betroffen. Als der WordPress-Kern einen 9,8-Fehler hatte, waren gemanagte Sites bis zum Patch verwundbar — wie alle anderen auch. Und kein Managed Host prüft den Code in jedem Plugin, das Sie installieren. Die Entscheidung, einem Plugin zu vertrauen — seinem Entwickler, seiner Eigentumsgeschichte, seiner gesamten Lieferkette — liegt weiterhin bei Ihnen.
Diese Angriffe sind auf diese Schwäche zugeschnitten. Sie nutzen die Tatsache aus, dass ein Klempner, ein Bäcker, ein Salonbesitzer oder ein Anwalt in einer Kleinstadt keine Zeit hat, Sicherheitsnachrichten zu verfolgen, Plugin-Code zu prüfen und verdächtige Admin-Konten zu untersuchen — und dass Managed Hosting diese Lücke nicht vollständig schließt.
WordPress lässt sich durchaus absichern. Große Unternehmen tun es — mit dedizierten Sicherheits-Teams, Managed Hosting, individueller Plugin-Prüfung und Rund-um-die-Uhr-Überwachung. Für einen kleinen Geschäftsinhaber ist dieses Maß an Wachsamkeit aber unrealistisch.
Die ehrliche Alternative: Was eine statische Website anders macht
Wie lautet die Alternative?
Eine statische Website ist ein Satz vorgefertigter Dateien — Seiten, die bereits erstellt sind und einfach an den Browser des Besuchers geschickt werden. Es gibt kein laufendes Programm, keine Datenbank, keine Anmeldeseite und keine Plugins.
Seien wir ehrlich, was das bedeutet:
Was WordPress gut kann — und warum Sie es vielleicht wollen:
- Ein riesiges Ökosystem an Themes und Plugins
- Eine vertraute Oberfläche zum Bearbeiten
- Die Möglichkeit, komplexe Funktionen ohne Entwickler hinzuzufügen
- Eine riesige Community von Designern und Entwicklern, die es kennen
Was eine statische Website aufgibt:
- Sie können sich nicht einloggen und Seiten direkt bearbeiten — Änderungen macht Ihr Entwickler oder über einen einfachen Redaktionsprozess
- Sie können kein Plugin spontan installieren — neue Funktionen erfordern Ihren Entwickler
- Sie können keinen komplexen Online-Shop oder eine Mitglieder-Site betreiben — dafür ist dynamische Funktionalität nötig
Was eine statische Website Ihnen dafür gibt:
- Keine Anmeldeseite für Angreifer — es gibt buchstäblich nichts, woran man sich einloggen kann
- Keine Plugins, die ausgenutzt werden können — es gibt keine Drittanbieter-Bausteine
- Keine Datenbank, die man stehlen kann — es gibt keine Datenbank
- Kein Update-Kanal, den man vergiften kann — auf dem Server gibt es nichts zu aktualisieren
Die Angriffsklassen, die 2026 das ganze Jahr über WordPress-Sites kompromittierten — Plugin-Schwachstellen, vergiftete Updates, Kern-Lücken, gestohlene Zugangsdaten — können eine statische Site nicht erreichen. Nicht, weil die statische Site bessere Sicherheit hätte. Sondern weil sie die Teile nicht hat, die angegriffen werden.
Das ist keine Behauptung, statische Sites seien unhackbar. Nichts, was mit dem Internet verbunden ist, ist wirklich unhackbar. Aber eine statische Site beseitigt die Angriffsfläche — die Stellen, über die Hacker normalerweise eindringen.
Für ein kleines Unternehmen — einen Klempner, einen Bäcker, einen Salon, eine kleine Anwaltskanzlei — deckt eine statische Website 95 % dessen, was Sie wirklich brauchen: eine schnelle, professionelle Site, die den Leuten sagt, wer Sie sind, was Sie tun und wie man Sie kontaktiert. Und das, ohne dass Sie nebenbei Sicherheitsadministrator werden müssen.
Wie exponiert ist Ihre Site? Ein 30-Sekunden-Check
Nehmen Sie sich 30 Sekunden und antworten Sie ehrlich:
- Meine Site läuft auf WordPress
- Ich habe 5 oder mehr Plugins installiert
- Ich weiß nicht, wann ich sie zuletzt aktualisiert habe
- Ich weiß nicht, wer mein Sicherheitsverantwortlicher ist
- Ich habe von den 2026er-Vorfällen in diesem Artikel erfahren
Wenn Sie drei oder mehr Felder angekreuzt haben, ist Ihre Site genau die Art von Ziel, die die Angreifer von 2026 suchten. Nicht, weil Sie nachlässig sind — sondern weil das System, das Sie nutzen, mehr Wachsamkeit verlangt, als ein kleiner Geschäftsinhaber aufbringen sollte.
Fazit
2026 war das Jahr, in dem sich das Sicherheitsargument um WordPress wandelte. Die sichere Basis stellte sich als verwundbar heraus. Der Update-Kanal entpuppte sich als Angriffsvektor. Und tausende kleine Business-Websites gerieten ins Kreuzfeuer, eingesetzt als Werkzeuge in kriminellen Operationen, von denen ihre Eigentümer nichts ahnten.
Es geht nicht um Panikmache. Es geht um eine einfache Wahrheit: Eine WordPress-Site verlangt ständige Sicherheitswachsamkeit, die für einen kleinen Geschäftsinhaber unrealistisch ist. Eine statische Website entfernt die Teile, die angegriffen werden — und damit die Last, Ihr eigenes Sicherheitsteam zu sein.
Wenn Ihre Website existiert, um den Leuten zu sagen, wer Sie sind und was Sie tun, brauchen Sie kein laufendes Programm mit Dutzenden Drittanbieter-Teilen. Sie brauchen veröffentlichte Dateien — schnell, sicher und langweilig, im bestmöglichen Sinne.
Passend dazu: Was ist eine statische Website und warum Sie eine brauchen — die vollständige Erklärung, wie statische Sites funktionieren und was sie nicht können.
Passend dazu: Warum Ihre WordPress-Website immer wieder ausfällt — das Wartungsproblem, von Abstürzen bis zum ständigen Unterhalt.
Ist Ihre WordPress-Site ein Sicherheitsproblem, das darauf wartet zu explodieren? Kontaktieren Sie uns für eine kostenlose Einschätzung. Wir zeigen Ihnen, wie eine ruhigere, sicherere Website aussieht.