Am Morgen des 22. September hat heise online WordPress-Administratoren geraten, zügig auf Version 7.1.1 zu aktualisieren. Elf Sicherheitslücken waren darin geschlossen worden. Wenige Stunden später folgte die nächste Meldung: bitte gleich noch einmal. Mit WordPress 7.1.2 wurde eine als kritisch eingestufte Lücke geschlossen (CVE-2026-87902, Schweregrad 9,2 von 10). Angreifer konnten darüber ohne jede Anmeldung fremde PHP-Dateien auf dem Server einbinden lassen – und im schlimmsten Fall eigenen Programmcode ausführen.
Die Lücke aus dem ersten Update ist kaum weniger unangenehm. Sie trägt den Namen Click2Shell: Ein einziger präparierter Link, den ein angemeldeter Administrator anklickt, genügt. Im Hintergrund installiert WordPress daraufhin ein Theme, über das der Angreifer Schadcode ausführen und die Website vollständig übernehmen kann – inklusive Zugriff auf die Konfigurationsdatei mit den Zugangsdaten zur Datenbank.
Man kann das als Routine abtun. Updates einspielen, weitermachen. Ich sehe das inzwischen anders: Für die typische Website eines kleinen Unternehmens ist ein klassisches Content-Management-System (CMS) ein Risiko, das man heute nicht mehr eingehen muss.
Das Problem ist nicht WordPress – es ist das Prinzip
WordPress steht hier nur stellvertretend, weil es mit Abstand am weitesten verbreitet ist. Joomla, TYPO3, Drupal und unzählige Blog-Systeme funktionieren nach demselben Muster: Bei jedem einzelnen Seitenaufruf wird auf dem Server Programmcode ausgeführt, eine Datenbank abgefragt und die Seite erst in diesem Moment zusammengebaut. Das ist bequem – und es bedeutet eine große Angriffsfläche:
- Serverseitiger Code: PHP läuft bei jedem Aufruf. Jeder Fehler darin ist ein potenzielles Einfallstor – wie CVE-2026-87902 zeigt, sogar ohne Anmeldung.
- Datenbank: Kontaktanfragen, Kommentare, Benutzerkonten, Passwort-Hashes. Alles, was dort liegt, kann bei einem Einbruch abfließen.
- Administrationsoberfläche im Netz: Wo es einen Login gibt, gibt es Phishing, Passwort-Rateangriffe und – siehe Click2Shell – Angriffe über die Sitzung eines angemeldeten Administrators.
- Plugins und Themes: Jede Erweiterung stammt von einem anderen Entwickler, mit eigener Qualität und eigenem Update-Rhythmus. Bei Click2Shell war ausgerechnet ein inaktives Theme das Werkzeug des Angreifers.
Eine kompromittierte Website ist dabei mehr als ein Imageschaden. Sie verteilt im Hintergrund Schadsoftware an Ihre Besucher, landet auf Sperrlisten der Suchmaschinen und kann – wenn personenbezogene Daten betroffen sind – eine Meldepflicht nach DSGVO auslösen.
Warum die Einschläge häufiger werden
Die zwei Updates innerhalb weniger Tage sind kein Zufall. Laut dem WordPress-Dienstleister WP Care war 7.1.2 bereits die fünfte Sicherheitsveröffentlichung für den WordPress-Kern innerhalb von 67 Tagen. Eine im Juli bekannt gewordene Lücke namens wp2shell wurde sogar aktiv für echte Angriffe ausgenutzt.
Ein wesentlicher Treiber ist künstliche Intelligenz. Click2Shell wurde von pwn.ai gefunden, einer Plattform für autonome, KI-gestützte Penetrationstests (also Einbruchstests im Auftrag). Was Sicherheitsforscher mit KI finden, können Angreifer genauso finden – nur melden sie es nicht. Ich gehe deshalb davon aus, dass die Taktung nicht sinkt, sondern weiter steigt.
Die Praxis hält da nicht mit: Nach Zahlen von WordPress.org läuft über 40 Prozent aller Installationen nicht einmal auf dem aktuellen Versionszweig. Und ganz ehrlich: Wer spielt in einem Handwerksbetrieb oder einer Kanzlei an einem Dienstagabend ein Notfall-Update ein – und wenige Tage später gleich das nächste?
Die Alternative: schlichtes HTML, gebaut mit KI
Die meisten Unternehmenswebsites brauchen die ganze Maschinerie eines CMS gar nicht. Fünf bis zwanzig Seiten: Leistungen, Team, Referenzen, Kontakt, Impressum. Genau solche Websites erstelle ich heute KI-gestützt als statische Websites – klassisches HTML, CSS und allenfalls ein wenig JavaScript. Keine Datenbank, kein PHP, kein Login.
Der Webserver liefert dann nur noch fertige Dateien aus. Es gibt keinen Programmcode, den ein Angreifer mit einer manipulierten Anfrage zur Ausführung bringen könnte, keine Administrationsoberfläche für Phishing und keine Plugins, die jemand zu aktualisieren vergisst. Wo keine Datenbank ist, kann auch keine abfließen.
Der Vollständigkeit halber: Null ist die Angriffsfläche auch dann nicht. Der Webserver selbst, die Verschlüsselung (TLS) und ein eventuelles Kontaktformular müssen sauber konfiguriert und aktuell gehalten werden. Aber die Angriffsfläche schrumpft von einem ganzen Anwendungsstapel mit Dutzenden Fremdkomponenten auf einen einzigen, gut gepflegten Webserver. Das ist ein völlig anderes Risikoniveau.
Änderungen in Minuten – ohne Template-Akrobatik
Der klassische Einwand lautet: „Aber dann kann ich ja nichts mehr selbst ändern.“ Genau dafür wurden CMS und ihre Template-Systeme einst erfunden: Inhalte zentral pflegen, Kopf- und Fußzeile nur an einer Stelle ändern. Das war die Antwort auf das Problem, dass Menschen HTML-Dateien mühsam von Hand bearbeiten mussten.
Dieses Problem löst heute die KI. Neue Öffnungszeiten, eine geänderte Telefonnummer, ein zusätzlicher Menüpunkt, ein Hinweis im Footer: Die Anweisung ist in einem Satz formuliert, die KI zieht die Änderung auf allen Seiten konsistent nach. Das dauert Minuten, nicht Stunden. Jede Änderung wird dabei in einer Versionsverwaltung (Git) festgehalten – nachvollziehbar und im Zweifel mit einem Befehl rückgängig zu machen.
Was außer Sicherheit noch für statische Seiten spricht
- Geschwindigkeit: Ohne Datenbankabfrage und Seitenaufbau zur Laufzeit lädt die Seite spürbar schneller. Google bewertet Ladezeiten über die sogenannten Core Web Vitals (Messwerte für Ladegeschwindigkeit und Bedienbarkeit) und belohnt schnelle Seiten mit besseren Platzierungen.
- Weniger Wartung: Kein Plugin-Update-Karussell, keine Inkompatibilitäten nach einem PHP-Upgrade, kein zerschossenes Layout nach dem nächsten Theme-Update.
- Geringere Anforderungen an das Hosting: Ohne PHP und Datenbank braucht die Website nur einen Bruchteil der Serverressourcen – das macht den Betrieb günstiger und robuster bei Lastspitzen.
- Datenschutz ab Werk: Keine Plugins, die ungefragt Tracker oder Schriftarten von US-Servern nachladen. Was auf der Seite passiert, steht im Code – und sonst nirgends.
- Keine Abhängigkeit: HTML ist ein offener Standard und läuft auf jedem Webserver der Welt, heute wie in zwanzig Jahren. Ein Umzug zu einem anderen Anbieter bedeutet: Dateien kopieren. Das ist digitale Souveränität im Kleinen.
Wo ein CMS weiterhin seine Berechtigung hat
Pauschal verteufeln will ich CMS nicht. Ein Onlineshop, ein Mitgliederbereich oder eine Redaktion, in der täglich mehrere Personen Artikel veröffentlichen, braucht dynamische Funktionen. Dort ist ein gepflegtes CMS mit konsequentem Update-Management weiterhin die richtige Wahl. Für die klassische Unternehmenswebsite, die sich ein paarmal im Monat ändert, ist es dagegen schlicht überdimensioniert – und bringt ein Risiko mit, dem kein Gegenwert gegenübersteht.
Fazit: Die KI baut – aber jemand muss prüfen
Klassische CMS haben für die typische KMU-Website ausgedient. Statische Seiten aus HTML und CSS sind schneller, günstiger im Betrieb und bieten Angreifern kaum noch Ansatzpunkte. Die Pflege, für die man früher ein CMS brauchte, übernimmt heute die KI.
Heißt das, jeder kann sich jetzt per Chat seine Website bauen? Nein. „KI ist ein Werkzeug – wie bei jedem Werkzeug, muss man gelernt haben, es zu verwenden.“ Der Output muss von jemandem geprüft werden, der ihn technisch und visuell bewerten kann: Ist der Code sauber und schlank? Lädt die Seite heimlich externe Ressourcen nach, die zur DSGVO-Abmahnung führen? Funktioniert die Darstellung auf dem Smartphone genauso wie am großen Bildschirm? Ist die Seite barrierearm und für Suchmaschinen sinnvoll strukturiert?
Und schließlich die Frage, die fast immer vergessen wird: Lässt sich das Ergebnis sinnvoll und performant hosten? Webserver-Konfiguration, Komprimierung, Caching, Verschlüsselung, Sicherheits-Header und ein sicher umgesetztes Kontaktformular entscheiden am Ende darüber, ob die statische Seite ihr Versprechen bei Sicherheit und Geschwindigkeit tatsächlich einlöst. Die KI schreibt den Code. Die Verantwortung für das Ergebnis bleibt beim Menschen.
Läuft Ihre Website noch auf WordPress – und Sie fragen sich, ob das so bleiben muss?
Seit 30 Jahren baue und betreibe ich Linux-Server und Webumgebungen. Ich erstelle Ihre neue Website KI-gestützt, prüfe das Ergebnis Zeile für Zeile und kümmere mich auf Wunsch um den sicheren Betrieb auf einem Server in Deutschland. Wie das Modell „KI-Website zum Festpreis“ funktioniert, habe ich in einem früheren Artikel beschrieben. In einem kostenlosen Erstgespräch schauen wir uns Ihre aktuelle Seite an – sachlich und unverbindlich.
Sprechen Sie mich einfach an: Über mein Kontaktformular oder direkt per WhatsApp-Chat.