Nur 14 Prozent aller WordPress-Sites laufen auf dem aktuellen Patch
Der Censys-Report aus dem Juni 2026 zeigt: 70 Prozent der öffentlich sichtbaren WordPress-Installationen setzen auf veraltete PHP-Versionen, viele davon längst am Support-Ende. Für Webdesigner heißt das, bei fast jedem Bestandskunden liegt ein akutes Sicherheitsproblem auf dem Server.

Die überwältigende Mehrheit aller öffentlich erreichbaren WordPress-Websites läuft im Sommer 2026 auf veralteter Software. Nur 14 Prozent der Sites mit sichtbarer Versions-Info nutzen den aktuellen WordPress-Patch, über 70 Prozent setzen auf eine PHP-Version, die keine Sicherheitsupdates mehr bekommt. Das zeigt eine aktuelle Auswertung des Internet-Scanners Censys, die von Cybernews zusammengefasst wurde.
Über 59 Millionen WordPress-Instanzen im offenen Netz
Censys zählt weltweit über 59 Millionen öffentlich erreichbare WordPress-Instanzen auf rund einer Million IP-Adressen. WordPress trägt damit über 40 Prozent des gesamten Webs. Die schiere Größe erklärt, warum das System für Angreifer so attraktiv ist: ein einziger funktionierender Exploit skaliert auf Millionen von Zielen.
PHP 7.4 und sogar PHP 5.6 noch weit verbreitet
Der Blick auf die PHP-Basis ist ernüchternd. Über 20 Prozent der gescannten Sites laufen weiter auf PHP 7.4, das im November 2022 den offiziellen Support verloren hat. Zweithäufigste Version: PHP 5.6, das seit 2018 keine Sicherheitsupdates mehr bekommt. Wer eine solche Version fährt, bekommt vom PHP-Projekt keinen Patch mehr, egal wie kritisch die Lücke ist.
Yoast: fünf Millionen Sites, aber nur 22 Prozent aktuell
Auch bei den populärsten Plugins sieht Censys ein Update-Problem. Das SEO-Plugin Yoast läuft auf über fünf Millionen Websites. Von den Sites mit erkennbarer Yoast-Version nutzen nur 22 Prozent die aktuelle 27.7, die am 27.05.2026 veröffentlicht wurde. Zählt man die Vorversion 27.6 dazu, kommt man auf 40 Prozent. Der Rest hängt teils mehrere Major-Releases zurück, auf einer Angriffsfläche, die täglich neu gescannt wird.
„Hacked By MR.GREEN“: laufende Defacement-Kampagne
Konkret ausgenutzt wird das gerade in einer Defacement-Kampagne. Ein Angreifer ersetzt Inhalte gehackter Sites durch die Botschaft „Hacked By MR.GREEN“. Über 900 Websites zeigten diese Nachricht laut Censys im Juni 2026, überwiegend WordPress-Installationen. Erste Fälle datieren auf 2020 zurück, die Kampagne läuft bis heute.
Parallel meldet der Threat-Intelligence-Dienst GreyNoise 70 IP-Adressen, die aktiv den WordPress-Legacy-Endpunkt xmlrpc.php scannen. Über xmlrpc.php lassen sich Logins per Brute-Force testen, ohne dass die Standard-Login-Seite ausgebremst wird.
Was das für Webdesigner heißt
Der Report ist ein Weckruf, aber vor allem ein Auftrag. Wer WordPress-Sites verkauft, betreut oder migriert, sieht bei fast jedem Bestandskunden das gleiche Muster: eine veraltete PHP-Version im Hosting-Panel, ein Plugin-Set mit Monaten Rückstand, kein Backup-Prozess, kein Update-Fenster im Vertrag. Der Kunde bemerkt das erst, wenn sein Impressum plötzlich „Hacked By MR.GREEN“ zeigt.
Als Agentur oder Freelancer ist das eine der wenigen technischen Baustellen, die sich sauber in ein Service-Angebot übersetzen lässt: PHP-Upgrade als Pauschal-Paket, Wartungsvertrag mit klarer SLA, monatliches Update-Fenster inklusive Testing-Backup. Der Aufwand pro Kunde ist überschaubar, die Vermeidungskosten für einen Vorfall sind es nicht.
Handlungsempfehlung: alle ein bis drei Monate prüfen
PHP-Hauptversionen erhalten laut PHP-Projekt bis zu vier Jahre Sicherheitspatches. Censys empfiehlt, alle ein bis drei Monate auf Updates zu prüfen und kritische Patches sofort einzuspielen. Für Agenturen ist das eher eine Cron-Regel als eine strategische Entscheidung.