· aktualisiert 2026-10-07
In den von uns untersuchten Vorfällen war der häufigste Einstiegsvektor kein ausgefeilter Angriff, sondern eine bekannte, öffentlich dokumentierte Plugin-Lücke, die monatelang offen blieb.
Warum es so schnell geht
Mit der Veröffentlichung einer Schwachstelle erscheint auch ihre Beschreibung. Binnen Stunden existieren automatische Skripte, die das Internet nach der verwundbaren Version durchsuchen. Ihre Website wird nicht gefunden, weil sich jemand für sie interessiert, sondern weil sie einem Muster entspricht.
Drei oft übersehene Risikoquellen
- Inaktive Plugins. Ein deaktiviertes Plugin liegt weiterhin als Datei auf dem Server. Manche Lücken funktionieren über den direkten Dateiaufruf, unabhängig von der Aktivierung.
- Aufgegebene Plugins. Aktualisiert der Autor nicht mehr, kommt nie ein Patch. Prüfen Sie das Datum der letzten Aktualisierung.
- Plugins in Themes. Kommerzielle Themes bringen oft Bibliotheken mit, die nur mit dem Theme aktualisiert werden.
Praktisches Minimum
- Löschen, was Sie nicht nutzen — löschen, nicht deaktivieren.
- Updates nach Plan, mit Backup davor und kurzer Prüfung danach.
- Vor jeder Neuinstallation das Datum der letzten Aktualisierung ansehen.
- Schwachstellenbenachrichtigungen für die eingesetzten Versionen aktivieren.
Ob Sie derzeit Versionen mit bekannten Lücken einsetzen, klärt der kostenlose Sicherheitscheck.