Anfang September 2026 lief für Betreiber von WordPress-Seiten mit Elementor Pro die Uhr. Am 19. August war eine kritische Lücke im Plugin öffentlich geworden, am 7. September dokumentierten Sicherheitsforscher die ersten aktiven Angriffe. Betroffen: über sechs Millionen Installationen. Wer an diesem Montag 40 Kundenseiten betreut und bei der Hälfte davon Elementor Pro im Einsatz hat, steht vor einer simplen, unbequemen Frage: Weiß ich überhaupt, welche meiner Seiten gefährdet sind – und wie schnell komme ich an sie ran?
Genau hier trennt sich die Agentur mit Plan von der, die improvisiert. Eine Plugin-Sicherheitslücke ist 2026 kein seltenes Drama mehr, sondern Alltag. Der Unterschied liegt nicht darin, ob es dich trifft, sondern wie vorbereitet du bist, wenn es passiert.
Plugin-Sicherheitslücke: warum Stunden über Wochen entscheiden
Die Zahlen zeigen, wie eng das Zeitfenster geworden ist. Der Sicherheitsdienstleister Patchstack meldete für 2025 insgesamt 11.334 neue Schwachstellen im WordPress-Ökosystem – ein Anstieg von 42 Prozent gegenüber dem Vorjahr. Der entscheidende Punkt: 91 Prozent dieser Lücken steckten in Plugins, kaum eine im WordPress-Core selbst. Der Kern des Systems ist relativ robust; die Angriffsfläche sind die Erweiterungen, die jede Agentur täglich verbaut.
Noch härter ist die Geschwindigkeit. Laut den von forge12 aufbereiteten Patchstack-Daten beträgt die mediane Zeit von der Veröffentlichung einer Lücke bis zur massenhaften Ausnutzung nur fünf Stunden. Rund die Hälfte der Schwachstellen mit hohem Schadenspotenzial wird binnen 24 Stunden ausgenutzt. Und bei 46 Prozent der 2025er Lücken gab es zum Zeitpunkt der Veröffentlichung noch gar keinen Patch. Zum Vergleich, wie groß der automatisierte Angriffsdruck insgesamt ist: Wordfence blockierte 2024 über 54 Milliarden bösartige Anfragen und rund 55 Milliarden Brute-Force-Versuche.
Wer erst am nächsten Wartungstermin nach Updates schaut, ist in dieser Welt zu spät. Die Reaktion auf eine kritische Lücke gehört nicht in den Monatsrhythmus, sondern in einen Prozess, der in Stunden greift.
Zwei aktuelle Fälle, die den Ernst zeigen
Der Elementor-Pro-Fall vom Spätsommer 2026 ist ein Lehrstück. Die als CVE-2026-32475 geführte Schwachstelle erlaubt einen nicht authentifizierten Datei-Upload, der zur Ausführung von beliebigem Code auf dem Server führt – der Super-GAU. Der CVSS-Score liegt bei 9.8 von 10. Voraussetzung für den Angriff ist eine veröffentlichte Seite mit einem Elementor-Formular, das ein optionales Datei-Upload-Feld enthält. Gepatcht wurde die Lücke in Version 4.2.2; alle Versionen bis 4.2.1 sind verwundbar. Dass Page-Builder mit ihrer enormen Verbreitung ein besonders lohnendes Ziel sind, ist kein Zufall – warum das grundsätzlich gilt, ordnet der Beitrag zu Page-Buildern zwischen Chance und Risiko ein.
Nur wenige Wochen zuvor, im Juli 2026, hatte es den WordPress-Core selbst getroffen. Das BSI stufte die als „wp2shell" bekannte Kombination zweier Lücken (CVE-2026-60137 und CVE-2026-63030) auf die Alarmstufe Orange – Stufe drei von vier. Betroffen waren die Versionen 6.8.0 bis 7.0.1 sowie eine Beta. Der Patch erschien am 17. Juli, erste Angriffe folgten laut BSI wenige Stunden später. Zwei sehr unterschiedliche Lücken, ein gemeinsames Muster: kritisch, unauthentifiziert, sofort ausgenutzt.
Wichtig ist dabei, das Bild nicht auf einzelne Plugin-Fehler zu verengen. Eine Lücke kann in einem Plugin stecken, in einem Theme oder – besonders tückisch – in einer Komponente, die auf dem Weg zu deiner Seite manipuliert wurde. Wie ein solcher Angriff über die Lieferkette funktioniert und warum er von klassischen Plugin-Lücken zu unterscheiden ist, zeigt der Beitrag zum Supply-Chain-Angriff auf Kundenseiten. Für deinen Notfallplan heißt das: Er muss beide Fälle abdecken – die bekannte Lücke in einer weit verbreiteten Erweiterung und den kompromittierten Baustein, der erst auf den zweiten Blick auffällt.
Der Notfallplan: sechs Schritte, wenn eine Lücke bekannt wird
Ein guter Plan macht aus Panik eine Abarbeitungsliste. Diese sechs Schritte solltest du für den Ernstfall vorbereitet haben, damit du sie nicht erst im Stress erfindest.
Erstens: Inventar prüfen. Du brauchst eine aktuelle Liste, welche Kundenseite welche Plugins in welcher Version einsetzt. Ohne dieses Inventar verlierst du wertvolle Stunden mit der Frage, wer überhaupt betroffen ist. Ein Management-Tool, das alle Seiten zentral zeigt, ist hier Gold wert.
Zweitens: Betroffenheit klären. Nicht jede Installation eines verwundbaren Plugins ist auch angreifbar. Beim Elementor-Fall etwa brauchte es ein veröffentlichtes Formular mit Upload-Feld. Wer die genaue Bedingung kennt, kann echte Notfälle von reinen Vorsichtsupdates trennen.
Drittens: priorisieren. Sortiere nach Schweregrad und Exposition. Eine 9.8-Lücke auf einer stark frequentierten Shop-Seite kommt vor der gleichen Lücke auf einer kaum besuchten Unterseite. So arbeitest du das Risiko von oben nach unten ab.
Viertens: patchen oder virtuell abschirmen. Das Update ist die saubere Lösung. Gibt es noch keinen Patch – bei fast der Hälfte der Lücken der Fall –, hilft „virtuelles Patchen" über eine Web Application Firewall, die den bekannten Angriffsweg blockiert, bis der Hersteller nachliefert. Eine WAF kauft dir Zeit.
Fünftens: auf Kompromittierung prüfen. War die Lücke schon in Ausnutzung, reicht das Update nicht. Suche nach den Spuren, auf die auch das BSI hinweist: neue, unbekannte Admin-Konten, verdächtige Dateien, ungewöhnliche API-Zugriffe. Im Verdachtsfall gehört die Seite bereinigt und alle Zugänge zurückgesetzt.
Sechstens: kommunizieren. Ein kurzer, sachlicher Hinweis an den Kunden – „Wir haben eine kritische Lücke erkannt und deine Seite abgesichert" – ist mehr wert als jedes Werbeversprechen. Genau in solchen Momenten zeigt sich, warum professionelle Betreuung ihr Geld wert ist.
Vorsorge schlägt Reaktion
Der beste Notfallplan ist der, den du selten brauchst. Vier Bausteine senken dein Risiko dauerhaft. Ein zentrales Asset-Inventar aller Kundenseiten ist die Grundlage für jede schnelle Reaktion. Automatische Sicherheitsupdates für kritische Komponenten schließen viele Lücken, bevor du überhaupt davon liest – mit dem Restrisiko, dass ein fehlerhaftes Update etwas zerschießt, weshalb sie auf eine Staging-Umgebung und Backups gehören.
Der dritte Baustein ist eine Web Application Firewall, die als virtuelle Schutzschicht vor bekannten Angriffsmustern greift und dir im Ernstfall die entscheidenden Stunden verschafft. Ergänzend gehören saubere HTTP-Security-Header zur Grundhygiene jeder Seite; wie du sie setzt, zeigt der Beitrag zu Security-Headern. Und der vierte, unspektakulärste Baustein rettet dich, wenn alles andere versagt: ein getestetes Backup, das du im Notfall wirklich zurückspielen kannst. Warum das keine Nebensache ist, macht der Beitrag zu Website-Backups für Kunden deutlich.
Aus der Reaktion ein Angebot machen
Für deine Agentur ist all das mehr als Pflichtprogramm. Es ist die Grundlage für ein Sicherheits- und Wartungspaket, das planbare, wiederkehrende Umsätze bringt und Kunden bindet. Die meisten Kunden ahnen nicht, dass ihre Seite in einem Fünf-Stunden-Fenster angreifbar ist – wenn du es ihnen ruhig erklärst und einen belastbaren Prozess dagegensetzt, verkauft sich Sicherheit fast von selbst. Das lässt sich sauber in ein WordPress-Wartungsangebot gießen.
Sollte es doch einmal zum Ernstfall kommen, brauchst du einen zweiten Plan: die Bereinigung nach einem erfolgreichen Angriff. Wie dieser aussieht, beschreibt der Notfallplan für gehackte WordPress-Seiten. Doch der weit bessere Weg ist, gar nicht erst dorthin zu kommen. Wer den Montag mit der Elementor-Lücke souverän übersteht, weil er in einer Stunde weiß, welche Seiten betroffen sind und wie er sie schützt, hat aus einem Alptraum eine Routine gemacht. Und genau das ist der Unterschied, den Kunden spüren – und für den sie zahlen.
- Eine kritische Plugin-Sicherheitslücke wird laut Patchstack im Median schon fünf Stunden nach Bekanntwerden massenhaft ausgenutzt – die Reaktion gehört in einen Stunden-Prozess, nicht in den Monats-Wartungstermin.
- 91 Prozent der 2025 gemeldeten WordPress-Schwachstellen steckten in Plugins, nicht im Core; die Angriffsfläche sind also genau die Erweiterungen, die Agenturen täglich verbauen.
- Die Elementor-Pro-Lücke CVE-2026-32475 (CVSS 9.8, über 6 Millionen Installationen) und die vom BSI mit Alarmstufe Orange bewertete Core-Lücke wp2shell zeigen 2026: kritisch, unauthentifiziert und sofort ausgenutzt ist das neue Normal.
- Der Notfallplan hat sechs Schritte: Inventar prüfen, Betroffenheit klären, priorisieren, patchen oder per WAF virtuell abschirmen, auf Kompromittierung prüfen und den Kunden informieren.
- Asset-Inventar, automatische Sicherheitsupdates, eine Web Application Firewall und getestete Backups senken das Risiko dauerhaft – und lassen sich als Sicherheitspaket mit wiederkehrenden Umsätzen anbieten.