WordPress-Sicherheit: 86 Prozent der Seiten veraltet, 70 Prozent auf altem PHP
Eine neue Censys-Analyse zählt 59 Millionen öffentlich erreichbare WordPress-Installationen. Nur 14 Prozent fahren die aktuelle Version, viele stecken auf PHP-Ständen fest, die seit Jahren keine Sicherheitspatches mehr bekommen.

Wer WordPress-Seiten betreut, sollte den Juli 2026 nicht überspringen. Das Sicherheitsunternehmen Censys hat die weltweit sichtbare WordPress-Landschaft vermessen und kommt zu einem unangenehmen Ergebnis: von rund 59 Millionen öffentlich erreichbaren Installationen laufen nur 14 Prozent auf der aktuellen Version. Der Rest, also 86 Prozent, hängt auf älteren Ständen fest. Rechnet man WordPress 6.9 mit ein, das erst im März 2026 aus dem regulären Support gefallen ist, kommt der Anteil aktiv gepflegter Seiten auf 31 Prozent.
Noch drastischer wird das Bild auf der PHP-Seite. Mehr als 70 Prozent der Websites laufen laut Censys auf veralteten PHP-Versionen. Rund 20 Prozent nutzen weiterhin PHP 7.4, dessen Support im November 2022 ausgelaufen ist. Auf Platz zwei liegt PHP 5.6, das seit 2018 keine Updates mehr sieht. Solche Stände sind kein theoretisches Risiko, sie sind ein offenes Angriffsziel.
Was das für die Angriffslage bedeutet
Die Zahlen sind kein Selbstzweck. Im Juni 2026 haben Sicherheitsforscher eine Defacement-Kampagne unter der Signatur „MR.GREEN“ gezählt, die rund 900 Websites markiert hat, überwiegend WordPress-Seiten. Parallel meldet GreyNoise etwa 70 IP-Adressen, die systematisch nach der Datei xmlrpc.php scannen, um sie für Brute-Force- und Amplification-Angriffe zu missbrauchen. Das Muster ist immer dasselbe: veralteter Softwarestand plus offene Fehlkonfiguration.
Dazu kommt ein Fall aus dem Frühjahr 2026, der die Lieferketten-Ebene trifft. In der Plugin-Version 4.6.1 von „EU VAT for WooCommerce Pro“ wurde eine Backdoor entdeckt, die Code von externen Servern nachlud. Der Anbieter dahinter hat laut Berichten über 80 Plugins im Portfolio, rund 170.000 aktive Installationen waren betroffen. Ein Update-Rückstand ist damit nicht nur ein Problem für das eigene Setup, sondern auch für den Trust in Third-Party-Ökosysteme.
Der Webdesigner-Blick auf die Zahlen
Für Agenturen und freie Webdesigner ist das kein rein technischer Report. Wenn 70 Prozent der WordPress-Seiten auf PHP-Ständen stehen, die keine Sicherheitspatches mehr bekommen, ist das ein Verkaufsargument. Der klassische Wartungsvertrag hat plötzlich eine harte, belegbare Zahl an seiner Seite. Wer Bestandskunden betreut, kann proaktiv anrufen, statt zu warten, bis ein Vorfall die Diskussion erzwingt.
Praktisch heißt das für die nächsten Wochen: PHP-Version der eigenen Kundenseiten checken, Update-Plan für Core, Themes und Plugins abstimmen, xmlrpc.php nur dort offen lassen, wo es wirklich gebraucht wird, und die Lieferkette der eingesetzten Plugins prüfen. Und wer ohnehin gerade Neukunden akquiriert, hat mit dieser Studie ein sauberes Argument in der Hand, warum eine veraltete WordPress-Seite nicht „läuft ja“, sondern ein Risiko ist. Passende Betriebe, die genau so eine Site fahren, findest du übrigens gezielt über Webdesign-Leads.
Quellen
- Censys, Report zur WordPress- und PHP-Verbreitung (via Sekundärquellen zusammengefasst)
- ad-hoc-news.de, „WordPress-Sicherheit: 86% aller Installationen sind veraltet“, 5. Juli 2026
- Cybernews, „Most WordPress sites are outdated, and hackers are noticing“