Am 17. September hat WordPress die Version 7.1.1 veröffentlicht — ein Wartungs- und Sicherheits-Release. Das klingt nach Routine, und für die meisten Website-Betreiber ist es das auch: Wer die automatischen Updates nicht abgeschaltet hat, hat 7.1.1 vermutlich längst auf der Seite, ohne etwas davon zu merken. Trotzdem lohnt sich diesmal ein kurzer Blick. Denn die wichtigste der geschlossenen Lücken betrifft ausgerechnet die Kommentarfunktion — also den einen Teil Ihrer Website, in den Fremde ganz ohne Zugangsdaten hineinschreiben dürfen.
Was wurde in WordPress 7.1.1 repariert?
Das Release bündelt drei Pakete: Fehlerkorrekturen im WordPress-Kern, Korrekturen im Block-Editor und eine Reihe von Sicherheitskorrekturen. Die offizielle Release-Meldung listet die Details auf.
Die meisten der elf Sicherheitskorrekturen betreffen Lücken, für die ein Angreifer bereits ein Benutzerkonto mit bestimmten Rechten bräuchte — unangenehm, aber für eine typische Firmen-Website ohne offene Registrierung kaum ausnutzbar. Eine Lücke fällt aus dem Rahmen: ein Fehler in der Funktion wpautop() (CVE-2026-93485), die seit jeher in fast jedem Text arbeitet, den WordPress ausliefert. Sie macht aus Zeilenumbrüchen saubere HTML-Absätze — und ließ sich bislang austricksen.
Warum ist die Kommentar-Lücke ernst?
Der Angriff braucht kein Passwort, kein Benutzerkonto, keinen Zugang zum Admin-Bereich. Es genügt ein gewöhnlicher Kommentar: Ein anonymer Besucher schreibt einen präparierten Text in Ihr Kommentarfeld. Ein Verarbeitungsfehler in wpautop() macht daraus beim Anzeigen ausführbares Markup — und weil der Text im Rohzustand harmlos aussieht, schlägt auch die eingebaute Filterung von WordPress nicht an. Wird der Kommentar veröffentlicht, führt der Browser jedes weiteren Besuchers dieses Script aus — egal, ob der Besucher angemeldet ist oder nicht. Fachleute nennen so etwas Stored XSS: Der Schadcode wird dauerhaft in der Seite gespeichert und bei jedem Aufruf mit ausgeliefert.
Eine Hürde gibt es: Der Kommentar muss freigeschaltet werden. Wenn WordPress bei Ihnen Erstkommentare zur Moderation zurückhält, verschafft Ihnen das Zeit. Verlassen sollten Sie sich darauf nicht — Moderation ist eine Komfortfunktion, keine Sicherheitsmaßnahme. Ein harmlos formulierter Kommentar mit verstecktem Schadcode ist genau darauf angelegt, die Freigabe zu überstehen.
Sie nutzen die Kommentarfunktion gar nicht? Dann schalten Sie sie ab: Einstellungen → Diskussion → Haken bei „Besuchern erlauben, neue Beiträge zu kommentieren" entfernen. Jede Tür, die Ihre Website nicht braucht, kann zu bleiben.
Aus unserer eigenen Arbeit können wir ergänzen: Auf den meisten Firmen-Websites, die wir bauen oder übernehmen, ist die Kommentarfunktion ohnehin abgeschaltet — ein Malerbetrieb oder eine Praxis braucht unter Leistungsseiten keine Diskussion. Wo Kommentare aktiv genutzt werden, etwa in einem gepflegten Blog, sind drei Handgriffe sinnvoll:
- Unter Einstellungen → Diskussion festlegen, dass Kommentare erst nach manueller Freigabe erscheinen — zumindest für Personen, die zum ersten Mal kommentieren.
- Bei der Freigabe nicht nur den Tonfall prüfen, sondern misstrauisch werden, wenn ein Kommentar seltsame Zeichenfolgen, Code-Schnipsel oder unmotivierte Formatierung enthält. Im Zweifel löschen statt freigeben.
- Alte, nie aufgeräumte Warteschlangen leeren: Ein Kommentar, der monatelang unbeachtet wartet und irgendwann pauschal freigegeben wird, ist genau das Szenario, das Angreifer einkalkulieren.
Läuft das Update automatisch?
In der Standardeinstellung: ja. Solche Punkt-Releases — von 7.1 auf 7.1.1 — spielt WordPress im Hintergrund von selbst ein, ohne dass Sie etwas tun müssen. Das Sicherheits-Team hat die Korrekturen außerdem in ältere Versionsreihen zurückportiert, bis hinunter zu WordPress 4.7. Auch eine Seite, die noch nicht auf 7.1 umgestiegen ist, bekommt also ein passendes Sicherheitsupdate für ihre Versionsreihe.
„In der Standardeinstellung" ist allerdings das entscheidende Wort. Auf vielen Seiten sind automatische Updates bewusst oder unbewusst abgeschaltet: durch eine Zeile in der Konfigurationsdatei, durch ein Verwaltungs-Plugin oder weil die betreuende Agentur Updates lieber kontrolliert von Hand einspielt. Welche Automatik-Stufen es gibt und was wir auf Kundenseiten einstellen, haben wir im Beitrag über automatische WordPress-Updates aufgeschrieben.
So prüfen Sie in zwei Minuten, ob Ihre Website geschützt ist
- Anmelden und nachsehen. Öffnen Sie im Admin-Bereich Dashboard → Aktualisierungen. Dort steht die installierte Version. Meldet die Seite „Sie haben die aktuelle Version von WordPress" und nennt 7.1.1 — fertig. Mehr müssen Sie nicht tun.
- Update fällig? Erst sichern, dann klicken. Wird das Update nur angeboten, aber noch nicht eingespielt: Erstellen Sie zuerst eine Sicherung und klicken Sie dann auf „Jetzt aktualisieren". Punkt-Releases machen selten Ärger, aber ein Backup vor jedem Update ist die Regel, die Sie nie bereuen werden.
- Jemand anderes betreut die Seite? Dann reicht eine kurze E-Mail: „Ist WordPress 7.1.1 bei uns schon eingespielt?" Eine gute Agentur oder ein guter Hoster antwortet darauf mit einem Satz. Bleibt die Antwort vage, ist das ein Warnsignal für die Betreuung insgesamt.
Und wenn Ihre Seite noch auf einer alten Version läuft?
Dank der Rückportierung sind Sie auch mit einer älteren Versionsreihe kurzfristig geschützt, sobald das jeweilige Punkt-Release eingespielt ist. Als Dauerzustand taugt das trotzdem nicht: Je weiter Ihre Installation dem aktuellen Stand hinterherläuft, desto größer wird der Sprung, der irgendwann fällig ist — und desto mehr Plugins und Themes müssen diesen Sprung mitmachen. Wie Sie so ein größeres Update ohne Überraschungen angehen, zeigt unser Leitfaden zur Vorbereitung auf WordPress 7.1 — die Checkliste darin gilt für jedes größere Update.
Unterm Strich ist WordPress 7.1.1 ein gutes Beispiel dafür, wie Website-Sicherheit im Alltag aussieht: kein Drama, keine Nachtschicht — sondern ein System, das sich im Idealfall selbst aktualisiert, und ein Betreiber, der einmal kurz nachprüft, ob es das wirklich getan hat. Diese zwei Minuten sind die günstigste Versicherung, die Sie diese Woche abschließen können.
Lass uns über dein Projekt sprechen.
30 Minuten Erstgespräch, kostenlos und unverbindlich. Konkrete Antworten statt Sales-Pitch.
→ Kontakt aufnehmen