Zurück zum Blog Wordpress

WordPress-Sicherheitslücke: BSI ruft Alarmstufe Orange aus — so reagieren Sie jetzt

von noxtec 3 Min. Lesezeit
WordPress-Sicherheitslücke: BSI ruft Alarmstufe Orange aus — so reagieren Sie jetzt

Das BSI hat eine kritische Sicherheitslücke in WordPress auf Alarmstufe Orange eingestuft. Für IT-Verantwortliche und Website-Betreiber bedeutet das: nicht abwarten.

WordPress betreibt einen enormen Teil aller öffentlich erreichbaren Websites weltweit. Eine kritische Lücke in diesem System ist kein Nischenproblem — sie betrifft potenziell jede Organisation, die WordPress einsetzt, von der kleinen Unternehmenswebsite bis zum mittelständischen Onlineshop.

Was hinter der Einstufung steckt

Das BSI vergibt die Alarmstufe Orange nicht routinemäßig. Sie steht für eine erhebliche Bedrohungslage mit konkretem Missbrauchspotenzial. Bereits kurz nach Veröffentlichung der Updates wurden Machbarkeitsnachweise und erste Angriffe bekannt. Deshalb stuft das BSI die Bedrohungslage als hoch ein und empfiehlt unverzügliches Handeln.

Aus unserer Sicht ist Alarmstufe Orange bei einer Plattform wie WordPress besonders ernst zu nehmen. WordPress-Installationen sind leicht zu identifizieren, die Standardpfade bekannt, und automatisierte Scans nach verwundbaren Versionen laufen über Millionen von Domains. Eine nicht gepatchte Installation ist damit kein theoretisches Risiko, sondern ein realistisches Ziel.

Wer ist betroffen?

Betroffen sind Websites, auf denen eine der folgenden WordPress-Versionen läuft: 6.8.0–6.8.5, 6.9.0–6.9.4, 7.0.0–7.0.1 sowie 7.1 Beta. Das ist eine breite Versionsbasis — konkret bedeutet es: Wenn Sie WordPress betreiben und Ihre Installation nicht auf dem aktuellen Stand ist, müssen Sie jetzt handeln. Das gilt unabhängig davon, ob Sie eine einfache Unternehmenspräsenz oder eine größere Plattform mit mehreren Plugins und Themes betreiben.

Besonders risikoreich sind Installationen, die schon länger nicht aktualisiert wurden, viele aktive Plugins haben oder von externen Dienstleistern ohne klar definierte Patchzyklen betreut werden.

Was Sie jetzt tun sollten

Patchen ist der offensichtliche erste Schritt — aber nicht der einzige.

  1. Aktuelle WordPress-Version prüfen: Melden Sie sich im Backend an und prüfen Sie, ob ein Update verfügbar ist. Wenn ja, sofort einspielen — nicht bis zum nächsten Wartungsfenster warten.
  2. Plugins und Themes aktualisieren: Schwachstellen liegen häufig nicht im Core selbst, sondern in verbreiteten Plugins. Prüfen Sie, ob auch hier Updates ausstehen.
  3. Zugangsdaten rotieren: Insbesondere wenn unklar ist, ob Ihre Installation bereits kompromittiert wurde, empfiehlt sich eine Passwortrotation für alle Admin-Accounts.
  4. Logs prüfen: Ungewöhnliche Login-Versuche oder merkwürdige HTTP-Anfragen an bekannte WordPress-Pfade wie `wp-admin` oder `xmlrpc.php` können Hinweise auf eine bereits erfolgte Kompromittierung sein.
  5. Hosting-Anbieter fragen: Wenn Ihre WordPress-Installation bei einem Managed-Hoster läuft, klären Sie, ob dieser bereits Schutzmaßnahmen ergriffen hat.

Wenn das Update nicht sofort möglich ist

In manchen Umgebungen ist ein sofortiges Update nicht trivial — etwa wenn ein Theme oder Plugin Kompatibilitätsprobleme meldet. In diesem Fall: Erreichbarkeit des WordPress-Admin-Bereichs von außen einschränken, sofern noch nicht geschehen. WAF-Regeln prüfen, sofern vorhanden. Und den Patch dann so früh wie möglich einspielen — ein ungepatchtes System mit bekannter kritischer Schwachstelle ist auf Dauer keine akzeptable Betriebssituation.

Einordnung

Alarmstufe Orange beim BSI steht für eine hohe Bedrohungslage. Das bedeutet nicht zwingend, dass Ihre Website morgen angegriffen wird — aber das Risikoniveau ist hoch genug, um sofortiges Handeln zu rechtfertigen. Wer jetzt abwartet, setzt bewusst auf ein ungünstiges Risiko-Aufwand-Verhältnis. Das Einspielen der Sicherheitsupdates ist in vielen Umgebungen schnell möglich und sollte nicht unnötig hinausgezögert werden.

Quellen: it-administrator — „Millionen Websites betroffen: Kritische Lücke in WordPress“ (https://www.it-administrator.de/wordpress-bsi-alarmstufe-orange-schwachstelle-websites)

Fragen zu Ihrer IT?

Unser Team berät Sie unverbindlich zu IT-Outsourcing, Cloud-Hosting und IT-Sicherheit – persönlich und zum fairen Festpreis.

Jetzt anfragen
Individuelles Angebot