Zum Inhalt springen
findflix live7 Tage Pro gratis testenKeine Kreditkarte nötig
Neues Projekt gesucht?Los geht's
Page Builder & Tools

Nur 14 Prozent aller WordPress-Sites laufen auf dem aktuellen Patch

7. Juli 2026 · 2 Min. Lesezeit

Der Censys-Report aus dem Juni 2026 zeigt: 70 Prozent der öffentlich sichtbaren WordPress-Installationen setzen auf veraltete PHP-Versionen, viele davon längst am Support-Ende. Für Webdesigner heißt das, bei fast jedem Bestandskunden liegt ein akutes Sicherheitsproblem auf dem Server.

Isometrische Illustration eines Server-Racks mit veralteten PHP-Versionen und roten Warn-LEDs neben einem WordPress-Admin-Panel

Die überwältigende Mehrheit aller öffentlich erreichbaren WordPress-Websites läuft im Sommer 2026 auf veralteter Software. Nur 14 Prozent der Sites mit sichtbarer Versions-Info nutzen den aktuellen WordPress-Patch, über 70 Prozent setzen auf eine PHP-Version, die keine Sicherheitsupdates mehr bekommt. Das zeigt eine aktuelle Auswertung des Internet-Scanners Censys, die von Cybernews zusammengefasst wurde.

Über 59 Millionen WordPress-Instanzen im offenen Netz

Censys zählt weltweit über 59 Millionen öffentlich erreichbare WordPress-Instanzen auf rund einer Million IP-Adressen. WordPress trägt damit über 40 Prozent des gesamten Webs. Die schiere Größe erklärt, warum das System für Angreifer so attraktiv ist: ein einziger funktionierender Exploit skaliert auf Millionen von Zielen.

PHP 7.4 und sogar PHP 5.6 noch weit verbreitet

Der Blick auf die PHP-Basis ist ernüchternd. Über 20 Prozent der gescannten Sites laufen weiter auf PHP 7.4, das im November 2022 den offiziellen Support verloren hat. Zweithäufigste Version: PHP 5.6, das seit 2018 keine Sicherheitsupdates mehr bekommt. Wer eine solche Version fährt, bekommt vom PHP-Projekt keinen Patch mehr, egal wie kritisch die Lücke ist.

Yoast: fünf Millionen Sites, aber nur 22 Prozent aktuell

Auch bei den populärsten Plugins sieht Censys ein Update-Problem. Das SEO-Plugin Yoast läuft auf über fünf Millionen Websites. Von den Sites mit erkennbarer Yoast-Version nutzen nur 22 Prozent die aktuelle 27.7, die am 27.05.2026 veröffentlicht wurde. Zählt man die Vorversion 27.6 dazu, kommt man auf 40 Prozent. Der Rest hängt teils mehrere Major-Releases zurück, auf einer Angriffsfläche, die täglich neu gescannt wird.

„Hacked By MR.GREEN“: laufende Defacement-Kampagne

Konkret ausgenutzt wird das gerade in einer Defacement-Kampagne. Ein Angreifer ersetzt Inhalte gehackter Sites durch die Botschaft „Hacked By MR.GREEN“. Über 900 Websites zeigten diese Nachricht laut Censys im Juni 2026, überwiegend WordPress-Installationen. Erste Fälle datieren auf 2020 zurück, die Kampagne läuft bis heute.

Parallel meldet der Threat-Intelligence-Dienst GreyNoise 70 IP-Adressen, die aktiv den WordPress-Legacy-Endpunkt xmlrpc.php scannen. Über xmlrpc.php lassen sich Logins per Brute-Force testen, ohne dass die Standard-Login-Seite ausgebremst wird.

Was das für Webdesigner heißt

Der Report ist ein Weckruf, aber vor allem ein Auftrag. Wer WordPress-Sites verkauft, betreut oder migriert, sieht bei fast jedem Bestandskunden das gleiche Muster: eine veraltete PHP-Version im Hosting-Panel, ein Plugin-Set mit Monaten Rückstand, kein Backup-Prozess, kein Update-Fenster im Vertrag. Der Kunde bemerkt das erst, wenn sein Impressum plötzlich „Hacked By MR.GREEN“ zeigt.

Als Agentur oder Freelancer ist das eine der wenigen technischen Baustellen, die sich sauber in ein Service-Angebot übersetzen lässt: PHP-Upgrade als Pauschal-Paket, Wartungsvertrag mit klarer SLA, monatliches Update-Fenster inklusive Testing-Backup. Der Aufwand pro Kunde ist überschaubar, die Vermeidungskosten für einen Vorfall sind es nicht.

Handlungsempfehlung: alle ein bis drei Monate prüfen

PHP-Hauptversionen erhalten laut PHP-Projekt bis zu vier Jahre Sicherheitspatches. Censys empfiehlt, alle ein bis drei Monate auf Updates zu prüfen und kritische Patches sofort einzuspielen. Für Agenturen ist das eher eine Cron-Regel als eine strategische Entscheidung.

→ Wie du gezielt WordPress-Kunden findest, deren Websites Wartung, Updates und einen Relaunch brauchen: der Leitfaden zu Webdesign-Leads.