Beobachtetes Signal · 22. Juni 2026 · Vulnerability Report · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Negativ

KI findet über 300 WordPress-Plugin-Zero-Days in 72 Stunden

Zusammenfassung des Signals

Ein Entwickler beschreibt, wie KI-gestützte Sicherheitstools und mangelhafte Programmierpraktiken kritische Schwachstellen im WordPress-Plugin-Ökosystem drastisch erhöht haben. Sicherheitsforscher kombinierten KI-statische Analyse mit automatisierter Verifizierung und entdeckten innerhalb von rund 72 Stunden über 300 kritische Zero-Days, bevor eine manuelle Offenlegung erfolgte. Patchstack führt einen Teil des Problems auf sogenanntes „Vibe Coding“ zurück, bei dem Entwickler ungetesteten, KI-generierten Code veröffentlichen. Der Autor berichtet über eigene Funde von 35 Bugs in einem eigenen KI-Chatbot-Plugin und fordert, LLM-Outputs grundsätzlich als untrusted zu behandeln, etablierte WordPress-Sicherheitsfunktionen anzuwenden und Offenlegungskanäle einzurichten. Patchstack-Metriken zeigen ein medianes Zeitfenster von nur fünf Stunden von der Offenlegung zur Massenausnutzung; viele Plugins erhalten keine rechtzeitigen Patches. Zudem verlangt die EU ab September 2026 ein Vulnerability Disclosure Program für Plugins und Themes, die an EU-Nutzer vertrieben werden.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

KI beschleunigt die Entdeckung hochgradiger Plugin-Schwachstellen massiv, während Ausnutzungen innerhalb von Stunden erfolgen. Dies gefährdet die Websicherheit und erfordert strenges Risikomanagement sowie die Vorbereitung auf kommende EU-Offenlegungspflichten.

SIGNAL RADAR

Marktsignale zu WordPress in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Sicherheitsforscher entdeckten in rund 72 Stunden über 300 kritische WordPress-Plugin-Zero-Days.
  • Patchstacks Bericht 2026 macht unkontrolliertes „Vibe Coding“ mit KI-Code für die Schwachstellenflut verantwortlich.
  • Die gewichtete mediane Zeitspanne von der öffentlichen Bekanntgabe bis zur massenhaften Ausnutzung beträgt laut Patchstack rund fünf Stunden.
  • 52 % der Plugin-Developer veröffentlichten vor dem Bekanntwerden keinen Patch, und 46 % der Schwachstellen hatten zum Zeitpunkt der Offenlegung keine Korrektur.
  • Ab September 2026 müssen Entwickler, die Plugins oder Themes in der EU anbieten, ein Vulnerability Disclosure Program vorweisen.

Ontologie & Marktkonzepte

Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 22. Juni 2026
Ursprünglicher Berichttitel: “AI found 300 WordPress plugin zero-days in 72 hours. I build plugins. Here's what changed for me.”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Content Management System (CMS) Security & Maintenance7. Mai 2026

WordPress-Plugin-Update-Zyklen für 2026 veraltet und risikoreich

Eine Analyse verdeutlicht, dass herkömmliche WordPress-Wartungsintervalle angesichts einer verkürzten Angriffszeit von median fünf Stunden zwischen Veröffentlichung und erstem Exploit nicht mehr ausreichen. Laut Patchstack-Daten stiegen die WordPress-Schwachstellen 2025 um 42 Prozent auf 11.334 Vorfälle, wobei 96 Prozent auf Plugins entfallen und 46 Prozent bei Veröffentlichung ungepatcht sind. Experten fordern schärfere betriebliche Maßnahmen wie stündliche SLAs für Notfälle, virtuelle Patching-Verfahren über WAF-Regeln, gestaffelte Updates mit Rollback-Optionen sowie geprüfte Backups. Zudem verschärfen regulatorische Vorgaben wie EU NIS2 sowie veränderte Bedingungen von Cyberversicherungen den Druck auf Website-Betreiber und Dienstleister. Vor diesem Hintergrund etablieren Anbieter bereits kostenpflichtige Managed-Maintenance-Modelle mit Reaktionszeiten unter zwei Stunden und integriertem virtuellem Patching, um geschäftliche Risiken im Web-Ökosystem zu minimieren.

Signal analysieren
Security / Vulnerability20. Juli 2026

Hacker nutzen kürzlich gepatchte WordPress-Schwachstellen aktiv aus

Sicherheitsforscher und mehrere Cybersicherheitsunternehmen warnen vor aktiven Angriffen auf zwei kürzlich geschlossene, kritische WordPress-Schwachstellen, die die Versionen 6.9.0 bis 6.9.4 sowie 7.0.0 bis 7.0.1 betreffen. WordPress hat umgehend Patches bereitgestellt und wo möglich erzwingbare Updates aktiviert. Firmen wie Patchstack, Hexastrike und WatchTowr bestätigten Angriffe im Live-Betrieb. Eine Stichprobe von rund 4.200 Websites durch den Forscher Daniel Card ergab, dass weniger als 15 Prozent weiterhin verwundbar sind, was sich auf schätzungsweise 90 Millionen gefährdete Websites hochrechnen lässt. Die Angriffskette umfasst auch den von Adam Kues von Searchlight Cyber gemeldeten Fehler namens WP2Shell. Während Web Application Firewalls und Cloudflare-Dienste Angriffe teilweise abwehren konnten, bleibt eine Vielzahl von Websites ungeschützt und anfällig für vollständige Übernahmen.

Signal analysieren
CMS security / supply‑chain attack14. Apr. 2026

Hintertüren in Dutzenden WordPress-Plugins entdeckt

Sicherheitsforscher haben eine Hintertür in Dutzenden WordPress-Plugins entdeckt, nachdem der Anbieter Essential Plugin von einem neuen Eigentümer übernommen worden war. Austin Ginder, Gründer von Anchor Hosting, alarmierte die Community nach der Entdeckung dieses Software-Supply-Chain-Vorfalls. Der Schadcode blieb monatelang inaktiv und wurde im April 2026 aktiviert, um weitere schädliche Payloads auf betroffenen Websites zu verteilen. Laut Essential Plugin verzeichnet das Unternehmen über 400.000 Installationen und mehr als 15.000 Kunden, während WordPress die betroffenen Plugins in über 20.000 aktiven Installationen ausweist. Die Plugins wurden aus dem WordPress-Verzeichnis entfernt und als dauerhaft geschlossen markiert. Website-Betreiber werden dringend aufgefordert, ihre Systeme auf betroffene Plugins zu prüfen und diese zu entfernen.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.