· wordpress · In 4 min lesen
EU Cyber Resilience Act: Was WordPress-Nutzer jetzt wissen müssen
Ab 2026 gelten neue Pflichten für Plugin-Entwickler. Was das für Website-Betreiber bedeutet und wie Sie sich absichern.
Seit Jahren ist bekannt, dass Plugins und Themes die größte Sicherheitsschwachstelle in WordPress-Installationen darstellen. Über 90 Prozent aller WordPress-Sicherheitslücken befinden sich in Erweiterungen, nicht im Core. Allein 2024 wurden fast 8.000 neue Schwachstellen im WordPress-Ökosystem registriert — ein Anstieg von 34 Prozent gegenüber dem Vorjahr. 2026 kommt nun eine neue Dimension hinzu: die EU hat mit dem Cyber Resilience Act (CRA) erstmals verbindliche Sicherheitsanforderungen für Software-Produkte eingeführt, die auch den WordPress-Bereich betreffen.
Was ist der Cyber Resilience Act?
Der Cyber Resilience Act ist eine EU-Verordnung, die seit Ende 2024 schrittweise in Kraft tritt. Ziel ist es, die Cybersicherheit von Produkten mit digitalen Elementen zu verbessern — also von Hardware, Software und allem dazwischen, das vernetzt ist oder vernetzt werden kann.
Ab 2026 gelten die ersten konkreten Meldepflichten: Entwickler von Software-Produkten — dazu zählen auch WordPress-Plugin-Entwickler, die Produkte kommerziell vertreiben — müssen aktiv ausgenutzte Sicherheitslücken innerhalb von 24 Stunden an die zuständigen nationalen Behörden melden. Nutzer betroffener Produkte müssen zeitnah informiert werden.
Wer ist betroffen?
Direkt betroffen sind primär die Entwickler von Plugins und Themes, nicht die Website-Betreiber selbst. Ein Plugin-Hersteller, der sein Produkt kommerziell anbietet, muss künftig sicherstellen, dass er Sicherheitslücken identifiziert, meldet und behebt.
Indirekt betroffen sind jedoch auch Sie als Website-Betreiber: Wenn ein Plugin-Entwickler eine Schwachstelle melden muss, bedeutet das, dass ein Update folgen wird — und Sie dieses Update zeitnah einspielen müssen. Die Verantwortung für die tatsächliche Sicherheit Ihrer Website liegt weiterhin bei Ihnen.
Was das in der Praxis bedeutet
Für den deutschen und europäischen WordPress-Markt ergeben sich konkrete Konsequenzen:
Schnellere Updates: Entwickler stehen unter stärkerem Druck, Sicherheitslücken rasch zu schließen. Das ist grundsätzlich positiv — bedeutet aber auch, dass Updates häufiger und manchmal kurzfristiger erscheinen werden.
Bessere Transparenz: Gemeldete Schwachstellen werden öffentlich dokumentiert. Für Datenbanken wie WPScan oder Patchstack bedeutet das noch vollständigere Informationen — und für Sie als Betreiber klarere Warnsignale.
Marktbereinigung: Entwickler ohne ausreichende Ressourcen für Security-Compliance könnten ihre Plugins vom Markt nehmen. Mittelfristig könnte das die Qualität verfügbarer Plugins erhöhen, kurzfristig Abhängigkeiten unterbrechen.
Wie Sie Ihre WordPress-Site jetzt absichern
Unabhängig davon, welche regulatorischen Anforderungen Plugin-Entwickler erfüllen müssen, bleiben folgende Maßnahmen für Sie als Website-Betreiber unverzichtbar:
Automatische Updates aktivieren: Für kleine bis mittlere Sites empfiehlt sich die Aktivierung automatischer Plugin-Updates. Die Zeitspanne zwischen der Veröffentlichung eines Sicherheits-Updates und dem tatsächlichen Einspielen ist das kritischste Zeitfenster für Angreifer.
Plugin-Auswahl kritisch treffen: Bevorzugen Sie Plugins von Entwicklern mit aktiver Wartung, transparenter Update-Historie und klarer Kommunikation bei Sicherheitsproblemen. Im offiziellen WordPress-Verzeichnis sind Datum des letzten Updates und Kompatibilität mit aktuellen WordPress-Versionen gut sichtbar.
Sicherheits-Plugin einsetzen: Tools wie Wordfence, Sucuri oder Patchstack überwachen Ihre Installation auf bekannte Schwachstellen und informieren Sie, wenn ein installiertes Plugin eine kritische Lücke aufweist — noch bevor Sie manuell prüfen würden.
Backup-Strategie absichern: Selbst mit allen Sicherheitsmaßnahmen kann eine Kompromittierung nicht vollständig ausgeschlossen werden. Tägliche Backups an einem externen Ort sind die Mindestvoraussetzung für eine handlungsfähige Reaktion im Ernstfall.
Zugriff beschränken: Das WordPress-Backend sollte nicht weltweit erreichbar sein. IP-Whitelisting für die Login-Seite oder die Verwendung von Zwei-Faktor-Authentifizierung reduziert das Angriffspotenzial erheblich.
Die DSGVO-Verbindung
Für Unternehmen in Deutschland kommt eine weitere Dimension hinzu: Datenschutz. Wenn Ihre WordPress-Site personenbezogene Daten verarbeitet — was bei nahezu jeder Business-Website der Fall ist — kann ein Sicherheitsvorfall gleichzeitig eine meldepflichtige DSGVO-Verletzung darstellen. Die Fristen sind eng: 72 Stunden bis zur Meldung an die zuständige Aufsichtsbehörde.
Ein robustes Plugin-Management ist damit nicht nur eine technische, sondern auch eine rechtliche Notwendigkeit.
Fazit: Regulierung als Chance
Der Cyber Resilience Act fügt dem Thema WordPress-Sicherheit eine neue Verbindlichkeit hinzu. Für professionell gemanagte Websites ändert sich wenig — die beschriebenen Maßnahmen sollten ohnehin Standard sein. Für Websites, die bisher eher beiläufig gepflegt wurden, ist 2026 der richtige Zeitpunkt für eine Bestandsaufnahme.
Frankfurt Marketing Studio unterstützt Unternehmen aus der Rhein-Main-Region beim professionellen Betrieb und der Absicherung ihrer WordPress-Websites — von der Sicherheitsanalyse bis zur laufenden Wartung.