WordPress hat kurz hintereinander zwei Sicherheitsupdates veröffentlicht. Im Zentrum steht Version 7.1.2 vom 22. September 2026: Sie behebt eine als kritisch eingestufte Sicherheitslücke. Für Websitebetreiber ist damit klar, welche Aufgabe zuerst ansteht: den Versionsstand prüfen und das Sicherheitsupdate zeitnah einspielen.
Daneben gibt es Neuerungen bei der Veröffentlichung und Qualitätssicherung von WordPress sowie bei der Zusammenarbeit mit anderen Open-Source-Projekten. Diese betreffen KMU meist indirekt, zeigen aber, woran hinter den Kulissen gearbeitet wird.
Zwei Sicherheitsupdates in kurzer Folge
Bereits am 17. September erschien WordPress 7.1.1 als Wartungs- und Sicherheitsrelease. Es enthielt 17 Fehlerkorrekturen am WordPress-Kern, 19 am Block-Editor und 11 Sicherheitskorrekturen. Wenige Tage später folgte mit 7.1.2 ein weiteres Sicherheitsupdate, diesmal zur Behebung einer kritischen Schwachstelle.
Die bereitgestellte Ankündigung nennt keine technischen Einzelheiten zur kritischen Lücke. Daraus lässt sich weder ableiten, welche Angriffsmöglichkeiten konkret bestehen, noch ob die Schwachstelle bereits ausgenutzt wird. Die ausdrückliche Empfehlung des WordPress-Projekts lautet jedoch, Websites sofort zu aktualisieren.
Für Betreiber bedeutet das: Wer nach dem ersten Update bereits einen Haken hinter die Wartung gesetzt hat, sollte den Stand nochmals kontrollieren. Eine erfolgreich installierte Version 7.1.1 ist nicht dasselbe wie das nun veröffentlichte Sicherheitsupdate 7.1.2.
Jetzt aktualisieren – mit einem kurzen Kontrollablauf
Das Update lässt sich über den Bereich «Aktualisierungen» im WordPress-Dashboard anstossen. Alternativ steht die Version auf WordPress.org zum Herunterladen bereit. Entscheidend ist nicht nur, dass eine Aktualisierung gestartet wurde, sondern dass sie erfolgreich abgeschlossen ist.
Ein sinnvoller Ablauf für KMU:
- Versionsstand kontrollieren: Prüfen Sie im Dashboard, welche WordPress-Version tatsächlich installiert ist.
- Sicherung bereithalten: Stellen Sie sicher, dass ein aktuelles Backup von Dateien und Datenbank vorhanden ist und wiederhergestellt werden kann.
- Update einspielen: Behandeln Sie das Sicherheitsupdate als dringliche Wartungsaufgabe, nicht als Teil eines irgendwann geplanten Relaunchs.
- Wichtige Funktionen testen: Kontrollieren Sie danach beispielsweise Kontaktformular, Anmeldung und gegebenenfalls den Bestellprozess.
- Verantwortung klären: Wenn eine Agentur oder ein Hosting-Anbieter die Wartung übernimmt, lassen Sie sich den erfolgreichen Abschluss bestätigen. Eine professionelle WordPress-Wartung übernimmt Updates, Backups und Funktionstests für Sie.
Auch bei aktivierten automatischen Updates lohnt sich eine Kontrolle. Die Einstellung allein bestätigt noch nicht, dass die Website bereits auf dem vorgesehenen Stand läuft. Bei geschäftskritischen Websites sollte die zuständige Fachperson den Ablauf begleiten, ohne die Aktualisierung unnötig hinauszuzögern.
Mehr Automatisierung für WordPress-Veröffentlichungen
Das Core-Team arbeitet an besseren Werkzeugen für die Veröffentlichung neuer Versionen und hat dafür ein öffentliches Repository vorgestellt. Dazu gehören Kommandozeilen-Skripte, sogenannte AI Skills und überarbeitete Dokumentation.
Der Hintergrund ist für Betreiber relevant: Selbst ein kleines WordPress-Release, einschliesslich eines Sicherheitspatches, kann mehr als 20 Versionszweige berühren. Viele Arbeitsschritte erfolgen bisher manuell und sind entsprechend fehleranfällig. Beispiele sind das Kennzeichnen älterer Versionszweige und das Vorbereiten von Hilfeseiten.
Die Automatisierungsarbeit soll diese Abläufe verbessern. Daraus folgt allerdings keine Garantie für bestimmte Veröffentlichungstermine oder fehlerfreie Updates. Für KMU entsteht auch keine zusätzliche Installationsaufgabe: Es geht um Werkzeuge des Entwicklungsteams, nicht um eine neue Funktion im eigenen Dashboard.
Livestreams statt Veröffentlichungen auf der Veranstaltungsbühne
Auch das Format der Release-Begleitung wird weiterentwickelt. Nachdem Veröffentlichungen unter anderem bei State of the Word 2025 und zuletzt mit WordPress 7.1 am WordCamp US live vor Ort begleitet wurden, soll es in Richtung eines per Zoom übertragenen Formats gehen.
Für Websitebetreiber ändert das zunächst vor allem die Art, wie sich eine Veröffentlichung verfolgen lässt. Der praktische Massstab bleibt derselbe: Relevant sind die veröffentlichten Versionsinformationen und der tatsächliche Update-Status der eigenen Installation. Eine Release-Veranstaltung ersetzt keine Wartungskontrolle.
Neue Testwerkzeuge für Gutenberg
Bei Gutenberg verwenden die JavaScript-Unit- und Integrationstests neu Vitest. Die Umstellung bringt bessere Unterstützung für moderne JavaScript-Module und für Komponententests in echten Browsern. Mit `@wordpress/scripts` 36.0.0 wird Vitest zum Standard für `test-unit-js`; Projekte müssen ihren Test-Runner selbst installieren und konfigurieren.
Das betrifft in erster Linie Entwicklungsteams. Wer eigene Blöcke oder individuelle Editor-Erweiterungen betreuen lässt, sollte die zuständige Agentur auf mögliche Anpassungen ihrer Testumgebung ansprechen – etwa das Team für WordPress-Entwicklung. Für die normale Inhaltsbearbeitung ist daraus keine eigene technische Massnahme abzuleiten.
Zusammenarbeit über WordPress hinaus
Die WordPress Foundation übernimmt turnusgemäss die Präsidentschaft der Open Website Alliance. In dieser Allianz arbeiten die Community-Organisationen hinter Drupal, Joomla!, TYPO3 und WordPress zusammen. Sie setzen sich für Open Source ein und tauschen bewährte Vorgehensweisen aus.
Für KMU ist dies eine Entwicklung auf organisatorischer Ebene, kein Anlass für einen Systemwechsel. Die Meldung zeigt, dass Fragen rund um offene Website-Systeme auch gemeinsam bearbeitet werden.
Was bedeutet das für Ihre Website?
Priorisieren Sie jetzt das Sicherheitsupdate und prüfen Sie anschliessend die wichtigsten Website-Funktionen. Halten Sie Backups, automatische Updates und die Zuständigkeit für Wartung verbindlich fest. Individuelle Entwicklungen gehören zusätzlich in die regelmässige technische Prüfung, zum Beispiel mit einem umfassenden Website-Check.
Mit WPKarma, dem WordPress-Sicherheitscheck der Schweizer Agentur onlineKarma, können Sie Ihre eigene Website kostenlos prüfen. Ein solcher Check ergänzt die laufende Wartung – das anstehende Sicherheitsupdate ersetzt er nicht.