Kostenloses Werkzeug

WordPress-Alters-Check

Veraltete WordPress-Installationen sind das häufigste Einfallstor für Malware — und die Versionsnummer steht bei vielen Seiten öffentlich lesbar im Quelltext. Der Check vergleicht sie mit dem aktuellen Stand, mit dem Patch-Stand des eigenen Zweigs und mit der Versionsliste der Lücke wp2shell.

Wir rufen nur ab, was öffentlich erreichbar ist, und speichern weder Adresse noch Ergebnis. Automatische Momentaufnahme, keine Rechtsberatung. Bitte nur eigene Seiten prüfen oder solche, für die Sie die Zustimmung haben. Mehr dazu

Was der Check seit September 2026 zusätzlich prüft

Bis Juli 2026 reichte die Frage „Ist die Hauptversion aktuell?". Seit wp2shell reicht sie nicht mehr: Die Lücke betraf 6.8.0 bis 7.0.1 und wurde in 6.8.6, 6.9.5 und 7.0.2 geschlossen — eine 6.9.4 ist also gefährlich, obwohl der 6.9-Zweig weiter gepflegt wird. Der Check liest deshalb den Patch-Stand des jeweiligen Zweigs direkt bei WordPress.org aus und zählt für den 7.0-Zweig auf, welche Sicherheits-Releases fehlen (7.0.2, 7.0.3 vom 6. August, 7.0.4 vom 12. August).

Warum das Alter zählt

WordPress veröffentlicht mehrere Sicherheits-Releases pro Jahr; zu jedem gehört eine öffentliche Beschreibung der geschlossenen Lücken. Für Angreifer ist das eine Einkaufsliste: Sie suchen automatisiert nach Seiten, die die alte Version noch fahren. Wer Monate hinterherhinkt, wird nicht „vielleicht irgendwann", sondern systematisch gefunden.

Wenn der Check die Version nicht lesen kann

Viele Sicherheits-Plugins entfernen die Versionsnummer aus dem Quelltext. Dann meldet der Check „WordPress erkannt, Versionsnummer nicht öffentlich lesbar“ — das ist gut, sagt aber nichts darüber, ob die Seite aktuell ist. Nachsehen können Sie selbst: Im Backend unter Dashboard → Aktualisierungen steht die installierte Version und ob ein Update wartet. Steht dort eine Version aus der wp2shell-Spanne, ist das Update dringend, und zwar mit Backup davor und einer Prüfung danach, ob in der Zwischenzeit schon jemand drin war.

Dass die Versionsnummer im Quelltext steht (Meta-Generator, Asset-Parameter), macht es leichter — aber sie zu verstecken löst das Problem nicht: aktuell halten löst es. Genau dafür gibt es unsere Care-Pläne — Updates mit Backup davor, laufendes Monitoring, Monatsbericht. Und wenn der Verdacht besteht, dass schon jemand drin war: Malware-Notfall.