Veraltete Plugins sind das mit Abstand häufigste Einfallstor für gehackte WordPress-Seiten. Branchenauswertungen von Sicherheitsdienstleistern führen rund die Hälfte bis über 90 Prozent aller erfolgreichen WordPress-Kompromittierungen auf Plugin-Schwachstellen zurück – nicht auf den WordPress-Kern. Der Grund ist simpel: Ein nicht aktualisiertes Plugin enthält eine öffentlich bekannte, dokumentierte Lücke, für die fertiger Angriffscode frei im Netz kursiert. Wer nicht patcht, lässt die Tür offen.
Das Wichtigste in Kürze
- Plugins sind das größte WordPress-Sicherheitsrisiko – mehr als Kern oder Theme.
- Angreifer scannen automatisiert nach bekannten CVEs in alten Plugin-Versionen.
- Besonders gefährlich: verwaiste Plugins ohne Updates, deaktivierte Plugins, „Nulled“-Versionen.
- Maßnahme: updaten, ersetzen oder restlos entfernen – nie nur deaktivieren.
- Sicher updaten heißt: Backup + Staging + Test, nicht blind auf „Aktualisieren“ klicken.
Warum Plugins das größte Sicherheitsrisiko sind
Eine durchschnittliche WordPress-Installation läuft mit 20 bis 30 Plugins. Jedes einzelne ist fremder Code von einem fremden Entwickler, der vollen Zugriff auf Datenbank, Dateisystem und Benutzerdaten hat. Damit vervielfacht jedes Plugin die Angriffsfläche – während der WordPress-Kern von einem großen, professionellen Security-Team gepflegt wird, stammen Plugins von Einzelentwicklern, kleinen Teams oder sind seit Jahren verwaist.
Die Konsequenz: Während der Kern selten und meist sauber kompromittiert wird, sind Plugins das schwächste Glied. Eine einzige veraltete Version mit bekannter Lücke reicht, um die komplette Seite zu übernehmen – inklusive Defacement, Spam-Versand, Schadcode-Einschleusung oder Datendiebstahl. Wer den Überblick verlieren will, muss nur ein paar Monate keine Updates einspielen. Mehr Hintergrund dazu im Überblick zur WordPress-Sicherheit.
Dazu kommt ein psychologisches Problem: Plugins arbeiten unsichtbar im Hintergrund. Ein abgelaufenes SSL-Zertifikat fällt sofort auf, ein zerschossenes Layout auch – ein veraltetes Plugin sieht man der Seite nicht an. Genau deshalb bleiben Sicherheitslücken oft monatelang offen, ohne dass der Betreiber etwas davon ahnt. Die Lücke ist da, der Schaden kommt verzögert, und wenn er kommt, ist die Ursache schwer zurückzuverfolgen. Sicherheit lebt deshalb nicht von Reaktion, sondern von Vorsorge: Ein veraltetes Plugin ist kein akutes Symptom, sondern ein schleichendes Risiko, das mit jeder Woche ohne Update größer wird.
TippNicht die Anzahl der Plugins ist das Problem, sondern unkontrollierte Plugins. Zehn aktiv gepflegte, aktualisierte Plugins sind sicherer als drei verwaiste aus 2019.
Wie Angreifer veraltete Plugins ausnutzen
Der entscheidende Punkt, den viele Seitenbetreiber unterschätzen: Angriffe auf WordPress sind fast nie zielgerichtet. Niemand sitzt nachts vor Ihrer Seite und sucht von Hand nach Lücken. Stattdessen läuft alles automatisiert und in Masse.
Bekannte CVEs als öffentliche Bauanleitung
Wird in einem Plugin eine Sicherheitslücke gefunden, bekommt sie eine CVE-Nummer (Common Vulnerabilities and Exposures) und wird in öffentlichen Datenbanken dokumentiert – inklusive der betroffenen Versionen und oft technischer Details zum Angriff. Das ist für die Verteidigung gedacht, dient Angreifern aber als fertige Bauanleitung. Sobald ein Patch erscheint, ist die Lücke öffentlich bekannt – und jede Seite, die nicht updatet, wird zum bekannten, dokumentierten Ziel.
Automatisierte Scanner durchkämmen das ganze Netz
Botnetze scannen rund um die Uhr Millionen von Websites. Sie lesen aus, welche Plugins in welcher Version installiert sind – die Versionsnummer steht oft direkt in der readme.txt des Plugins oder lässt sich am eingebundenen CSS/JS ablesen. Findet der Scanner eine verwundbare Version, wird der passende Exploit automatisch abgefeuert. Vom Erscheinen eines Patches bis zu den ersten Massenangriffen auf ungepatchte Seiten vergehen oft nur Stunden.
BeispielEin beliebtes Formular-Plugin veröffentlicht einen Sicherheitspatch. Innerhalb eines Tages beginnen Botnetze, gezielt nach der alten Version zu suchen. Wer erst nach zwei Wochen updatet, hatte zwei Wochen lang ein bekanntes, weit offenes Scheunentor – und merkt den Einbruch oft erst, wenn Google die Seite als „unsicher“ markiert.
Was nach dem Einbruch passiert
Ist die Lücke einmal ausgenutzt, lädt der Angreifer meist eine Backdoor hoch, legt versteckte Admin-Benutzer an oder schleust Schadcode in legitime Dateien ein. Die Seite versendet dann Spam, leitet Besucher auf dubiose Shops um oder wird Teil eines Botnetzes. Häufig nistet sich der Angriff so tief ein, dass selbst nach dem Schließen der ursprünglichen Lücke noch Hintertüren bestehen bleiben – eine bereinigte Seite muss deshalb immer vollständig auf Schadcode geprüft werden, nicht nur das auslösende Plugin. Was dann zu tun ist, beschreibt unser Leitfaden WordPress gehackt – was tun.
Wichtig zu verstehen: Der finanzielle Schaden entsteht selten durch den Hack selbst, sondern durch seine Folgen. Google nimmt kompromittierte Seiten aus dem Index oder versieht sie mit einer roten Warnung – der organische Traffic bricht weg. Bei E-Commerce-Seiten kommt direkter Umsatzverlust dazu, bei vielen anderen der Reputationsschaden, wenn Kunden eine „unsichere“ Warnung sehen. Die Wiederherstellung kostet ein Vielfaches dessen, was kontinuierliche Wartung gekostet hätte. Prävention ist hier nicht nur sicherer, sondern schlicht günstiger.
Woran man unsichere und verwaiste Plugins erkennt
Nicht jedes alte Plugin ist sofort gefährlich – aber bestimmte Signale sollten sofort die Alarmglocken läuten lassen. Entscheidend ist die Unterscheidung zwischen „alt, aber gepflegt“ und „verwaist“. Ein stabiles Plugin, dessen Funktionsumfang seit Jahren ausgereift ist, braucht nicht ständig Updates. Gefährlich wird es, wenn der Entwickler nicht mehr reagiert, das Plugin nicht mehr mit aktuellen WordPress-Versionen getestet wird oder ganz aus dem Repository verschwindet. Die folgende Tabelle zeigt die wichtigsten Warnzeichen und die jeweils richtige Reaktion.
| Risiko-Signal | Bedeutung | Maßnahme |
|---|---|---|
| „Update verfügbar“ seit Wochen | Bekannte Lücke wird nicht geschlossen | Zeitnah updaten (mit Backup + Staging) |
| „Zuletzt aktualisiert vor 2+ Jahren“ | Plugin wahrscheinlich verwaist, keine Patches mehr | Durch gepflegte Alternative ersetzen |
| „Nicht getestet mit deiner WP-Version“ | Entwicklung eingeschlafen, Kompatibilität unklar | Prüfen, ersetzen oder entfernen |
| Plugin aus dem Repository entfernt | Oft wegen ungelöster Sicherheitslücke | Sofort entfernen |
| Deaktiviertes, aber installiertes Plugin | Code liegt angreifbar auf dem Server | Vollständig löschen |
| „Nulled“ / raubkopiertes Premium-Plugin | Häufig mit eingebauter Backdoor | Restlos entfernen, lizenziert ersetzen |
| Plugin, das niemand mehr nutzt | Unnötige Angriffsfläche ohne Mehrwert | Entfernen |
AchtungEin deaktiviertes Plugin ist nicht sicher. Der Code liegt weiter auf dem Server und kann über viele Lücken direkt aufgerufen werden – ohne dass das Plugin aktiv sein muss. Deaktivieren reicht nie. Entweder löschen oder gar nicht erst behalten.
Was tun: updaten, ersetzen, entfernen
Für jedes problematische Plugin gibt es genau drei saubere Wege. Welcher der richtige ist, hängt vom Zustand des Plugins ab.
- Updaten – wenn das Plugin aktiv gepflegt wird und eine neue Version existiert. Der Normalfall und immer die erste Wahl. Wichtig: nie ungetestet auf der Live-Seite (siehe unten).
- Ersetzen – wenn das Plugin verwaist ist oder aus dem Repository flog, die Funktion aber gebraucht wird. Eine aktiv gepflegte Alternative mit guter Bewertung und regelmäßigen Updates suchen, sauber migrieren, das alte Plugin danach löschen.
- Entfernen – wenn die Funktion gar nicht mehr gebraucht wird, das Plugin deaktiviert herumliegt oder „nulled“ ist. Jedes entfernte Plugin ist Angriffsfläche, die verschwindet.
Tauchen beim Aktualisieren Konflikte, weiße Seiten oder Fehlermeldungen auf, hilft unsere Übersicht zu WordPress-Update-Problemen bei der systematischen Eingrenzung.
Die richtige Alternative auswählen
Ein Plugin zu ersetzen klingt aufwendiger, als es ist – vorausgesetzt, man wählt die Alternative sorgfältig. Achten Sie auf vier Kennzahlen, die im WordPress-Repository direkt sichtbar sind: die Zahl der aktiven Installationen (je höher, desto erprobter), das Datum des letzten Updates (möglichst frisch), die Kompatibilität mit Ihrer WordPress-Version und die Reaktionszeit des Entwicklers im Support-Forum. Ein Plugin mit 200.000 aktiven Installationen, das vor zwei Wochen aktualisiert wurde, ist nahezu immer die sicherere Wahl als ein Nischen-Plugin, das seit 2020 schläft. Prüfen Sie vor der Migration außerdem, ob sich Daten oder Einstellungen übernehmen lassen, damit beim Wechsel nichts verloren geht.
Plugin-Hygiene-Regeln für den Alltag
Sicherheit ist kein einmaliges Projekt, sondern Routine. Wer diese Grundregeln befolgt, reduziert das Risiko drastisch:
- Weniger ist mehr. Jedes Plugin ist potenzielle Angriffsfläche. Vor jeder Installation fragen: Brauche ich das wirklich – oder geht es auch ohne?
- Nur aus seriösen Quellen. Offizielles WordPress-Repository oder etablierte kommerzielle Anbieter. Niemals „nulled“ Premium-Plugins von dubiosen Seiten.
- Vor dem Installieren prüfen. Wann zuletzt aktualisiert? Wie viele aktive Installationen? Reagiert der Entwickler im Support-Forum? Kompatibel mit der aktuellen WP-Version?
- Updates zeitnah einspielen. Sicherheitsupdates möglichst innerhalb weniger Tage – nicht erst nach Monaten.
- Regelmäßig ausmisten. Mindestens vierteljährlich alle Plugins durchgehen und ungenutzte restlos löschen.
- Verwaiste Plugins ersetzen. Sobald ein Plugin über ein Jahr kein Update mehr bekommen hat, nach einer Alternative suchen.
- Updates dokumentieren. Notieren Sie, wann welches Plugin aktualisiert wurde. Tritt später ein Fehler auf, lässt er sich so schnell einem bestimmten Update zuordnen.
Diese Regeln klingen nach wenig, summieren sich im Alltag aber schnell zu mehreren Stunden pro Monat – Zeit, die bei vielen Seitenbetreibern schlicht fehlt. Genau hier liegt der häufigste Grund, warum Plugin-Updates liegen bleiben: nicht Unwissen, sondern fehlende Routine im Tagesgeschäft. Wer keine festen Wartungsfenster einplant, schiebt das Aktualisieren so lange auf, bis es zu spät ist. Die ehrlichste Lösung ist deshalb, sich entweder einen festen Termin im Kalender zu blocken oder die Aufgabe ganz abzugeben.
TippGenau diese Routine übernimmt ein WordPress-Wartungsvertrag – getestete Updates, Plugin-Monitoring und regelmäßige Sicherheitschecks, ohne dass Sie selbst daran denken müssen. Bei wordpresswartung.com betreuen wir seit 2014 über 299 Websites genau nach diesem Prinzip.
Sicher updaten, ohne die Seite zu zerschießen
Der häufigste Grund, warum Seitenbetreiber Updates aufschieben: Angst, dass danach nichts mehr funktioniert. Diese Angst ist berechtigt – ein Plugin-Update kann Layout, Funktionen oder die ganze Seite lahmlegen. Die Lösung ist aber nicht, Updates zu unterlassen, sondern sie kontrolliert einzuspielen.
1. Immer zuerst ein Backup
Vor jedem Update ein vollständiges Backup von Dateien und Datenbank. Geht etwas schief, ist die Seite in Minuten wiederhergestellt. Ein Backup, das man nicht zurückspielen kann, zählt nicht – die Wiederherstellung muss erprobt sein.
2. Auf Staging testen
Updates niemals blind live einspielen. Eine Staging-Umgebung ist eine Kopie der Seite, auf der Updates gefahrlos getestet werden. Erst wenn dort alles läuft, geht das Update auf die Live-Seite. So merken Besucher von Konflikten gar nichts.
3. Einzeln updaten und prüfen
Plugins nacheinander aktualisieren und nach jedem Schritt prüfen, ob die Seite normal funktioniert. Bricht etwas, ist sofort klar, welches Update schuld war. Beim Massen-Update aller Plugins auf einmal sucht man den Fehler stundenlang.
AchtungUpdates aus reiner Bequemlichkeit komplett zu automatisieren ist riskant – ein fehlerhaftes Auto-Update kann eine Seite über Nacht zerschießen, ohne dass es jemand bemerkt. Sicherheitskritische Updates gehören getestet und überwacht, nicht blind durchgewunken.
4. Einen Rollback-Plan bereithalten
Selbst mit Backup und Staging kann ein Update auf der Live-Seite Probleme machen – etwa weil die Produktivumgebung sich vom Staging unterscheidet. Halten Sie deshalb immer einen Weg bereit, die vorherige Plugin-Version schnell wiederherzustellen, und führen Sie Updates nicht kurz vor Feierabend oder am Wochenende durch, sondern dann, wenn Sie das Ergebnis auch kontrollieren können. Updates sind kein Akt des Vertrauens, sondern ein kontrollierter Vorgang mit definierter Rückfalloption.
Steht die Seite bereits still oder zeigt nach einem Update Fehler, hilft unsere WordPress-Soforthilfe schnell weiter.
Häufige Fragen
Sind veraltete Plugins wirklich gefährlich, auch wenn die Seite läuft?
Ja. Eine Seite kann äußerlich völlig normal funktionieren und trotzdem über ein veraltetes Plugin angreifbar sein. Die bekannte Lücke ist da, unabhängig davon, ob Sie sie sehen – und automatisierte Scanner finden sie zuverlässig. Funktionieren und sicher sein sind zwei verschiedene Dinge.
Reicht es, ein altes Plugin zu deaktivieren?
Nein. Der Code eines deaktivierten Plugins liegt weiter auf dem Server und ist über viele Schwachstellen direkt aufrufbar – auch ohne dass das Plugin aktiv ist. Nicht benötigte Plugins müssen vollständig gelöscht werden, nicht nur deaktiviert.
Wie oft sollte ich Plugin-Updates einspielen?
Sicherheitsupdates so schnell wie möglich, idealerweise innerhalb weniger Tage nach Erscheinen. Funktions-Updates können warten, sollten aber nicht über Monate liegen bleiben. Ein fester Wartungsrhythmus – wöchentlich oder zumindest alle zwei Wochen – ist ideal.
Woran erkenne ich, dass ein Plugin verwaist ist?
Schauen Sie im WordPress-Repository auf „Zuletzt aktualisiert“ und „Getestet bis WordPress-Version“. Liegt das letzte Update über ein bis zwei Jahre zurück oder ist das Plugin gar nicht mehr auffindbar, gilt es als verwaist und sollte ersetzt werden.
Was kostet professionelle WordPress-Wartung mit Plugin-Updates?
Bei wordpresswartung.com starten Pakete mit Sicherheit und getesteten Updates ab 37,50 € im Pro-Tarif. Fragen beantworten wir direkt unter info@wordpresswartung.com.
Ihre nächsten Schritte
- Bestandsaufnahme machen: Gehen Sie heute alle installierten Plugins durch und markieren Sie alles mit ausstehendem Update, „verwaist“-Signal oder ohne Nutzen.
- Aufräumen: Deaktivierte und ungenutzte Plugins restlos löschen, ausstehende Sicherheitsupdates – mit Backup und Staging – einspielen.
- Routine etablieren: Legen Sie einen festen Wartungsrhythmus fest oder geben Sie die Plugin-Pflege in professionelle Hände.
Updates sicher in Profi-Hände geben? Wir übernehmen Plugin-Monitoring, getestete Updates und Sicherheitschecks für Ihre WordPress-Seite. Jetzt unverbindliche Schnellanfrage stellen – Antwort meist noch am selben Werktag.