Direkt zum Hauptinhalt springen
Notfall: Ich wurde gerade betrogen oder gehackt
Sofort-Hilfe
Ansicht:
← Aktuelles
Updates03. September 2026 um 18:303 Min. Lesezeit

WordPress-Websites: Wichtiges Update für All-in-One WP Migration

Smartphone und Laptop auf einem dunklen Schreibtisch während einer Aktualisierung
Symbolbild

In 30 SekundenDas verbreitete WordPress-Plug-in All-in-One WP Migration and Backup hat eine Sicherheitslücke. Wer eine eigene Website betreibt, sollte mindestens Version 7.110 installieren.

Im WordPress-Plug-in All-in-One WP Migration and Backup wurde eine Sicherheitslücke entdeckt. Betroffen sind alle Versionen vor 7.110; bestätigte Angriffe sind bisher nicht bekannt.

Was das für Sie bedeutet

WordPress ist ein verbreitetes System zum Erstellen und Verwalten von Websites. Zusätzliche Programme, sogenannte Plug-ins, erweitern es zum Beispiel um Kontaktformulare, Sicherungen oder Werkzeuge für den Umzug einer Website.

All-in-One WP Migration and Backup hilft dabei, eine komplette WordPress-Seite zu sichern, zu übertragen und wieder einzuspielen. Nach Angaben auf der WordPress-Seite ist das Plug-in auf mehr als fünf Millionen Websites aktiv.

Die entdeckte Schwachstelle wird mit „hoch“ bewertet. Im schlimmsten Fall könnten Kriminelle Schadcode auf dem Server ausführen und dadurch die Kontrolle über eine Website erlangen. Gefährdet sind Installationen, auf denen noch eine ältere Ausgabe als Version 7.110 läuft.

Ein Angriff ist allerdings nicht mit einem einzigen einfachen Schritt möglich. Zunächst müsste auf der Website eine bestimmte ältere Benachrichtigungsfunktion für Verlinkungen erlaubt sein. Ein Angreifer könnte darüber manipulierte Daten in der Datenbank der Website ablegen.

Diese Daten werden zunächst nicht ausgeführt. Gefährlich wird es erst, wenn eine Person mit Verwaltungsrechten die Website mit dem verwundbaren Plug-in exportiert und anschließend wieder importiert. Dabei könnte das Plug-in die vorbereiteten Daten fehlerhaft verarbeiten.

Dadurch kann der Angreifer laut dem Sicherheitsbericht einen geheimen Schlüssel des Plug-ins auslesen. Mit diesem Schlüssel könnte er einen manipulierten Import anstoßen und im schlimmsten Fall schädliche Befehle auf dem Server ausführen.

Bestätigt ist bisher: Die Entwickler wurden Mitte August über die Lücke informiert. Eine abgesicherte Version war fünf Tage später fertig und steht seit dem 20. August 2026 bereit. Berichte über tatsächlich erfolgte Angriffe liegen laut heise Security bislang nicht vor.

Die Warnung betrifft Sie nur, wenn Sie selbst eine WordPress-Website betreiben oder für eine solche Seite verantwortlich sind. Das kann auch eine private Vereinsseite, ein kleiner Blog, eine Familienseite oder die Website eines ehrenamtlichen Projekts sein.

Wenn eine Agentur, ein Dienstleister oder Ihr Webhosting-Anbieter die Seite vollständig betreut, wurde das Update möglicherweise bereits installiert. Verlassen Sie sich darauf aber nicht ungeprüft. Eine kurze sachliche Nachfrage schafft Klarheit.

Das können Sie jetzt tun

  1. Melden Sie sich über die Ihnen bekannte Adresse bei der Verwaltung Ihrer WordPress-Website an und öffnen Sie dort den Bereich Plug-ins.

  2. Suchen Sie nach All-in-One WP Migration und prüfen Sie, ob mindestens Version 7.110 angezeigt wird.

  3. Installieren Sie das angebotene Update, wenn noch eine ältere Version vorhanden ist, und erstellen Sie möglichst vorher eine aktuelle Sicherung Ihrer Website.

  4. Wird die Website betreut, fragen Sie den zuständigen Dienstleister ausdrücklich, ob Version 7.110 oder eine neuere Ausgabe installiert ist.

  5. Prüfen Sie nach dem Update, ob die Website normal erreichbar ist und ob Ihnen unbekannte Benutzerkonten, Änderungen oder neue Dateien auffallen.

Führen Sie Aktualisierungen nur direkt in der WordPress-Verwaltung oder über die offizielle Plug-in-Seite aus. Folgen Sie keinen unerwarteten Links aus E-Mails, die angeblich zu einem dringenden WordPress-Update führen. Solche Nachrichten können selbst ein Betrugsversuch sein.

Falls Sie keinen Zugriff auf die Verwaltung haben, sollten Sie nicht versuchen, das Update über fremde Downloadseiten zu beschaffen. Wenden Sie sich an die Person, die die Website eingerichtet hat, oder an den Webhosting-Anbieter. Weitere allgemeine Hinweise finden Sie in unserem /ratgeber.

Daran erkennen Sie die betroffene Installation

Der genaue Name lautet All-in-One WP Migration and Backup. In der WordPress-Verwaltung steht die installierte Versionsnummer normalerweise direkt neben dem Namen des Plug-ins oder in dessen Detailansicht.

Eine Versionsnummer kleiner als 7.110 ist betroffen. Beispiele wären 7.109, 7.100 oder ältere Ausgaben. Version 7.110 und spätere Versionen enthalten die Korrektur.

Eine weiterhin normal aussehende Website beweist nicht, dass alles sicher ist. Die beschriebene Vorbereitung eines Angriffs kann zunächst unbemerkt in der Datenbank liegen. Das Update ist deshalb auch dann sinnvoll, wenn Sie derzeit keine Auffälligkeiten feststellen.

Sollten Sie unbekannte Administratorkonten, unerklärliche Weiterleitungen oder veränderte Inhalte entdecken, sichern Sie zunächst vorhandene Informationen und holen Sie fachkundige Hilfe. Hinweise für solche Situationen finden Sie unter /notfall und im /hilfezentrum.

Quellen

Dieser Beitrag wurde mit KI-Unterstützung recherchiert und geschrieben. Er ist keine Rechtsberatung. Bei Verdacht auf einen laufenden Schaden hilft die Notfall-Anleitung.

Weitere Beiträge

Hat Ihnen diese Seite geholfen?

Eine kurze Rückmeldung genügt. Wir speichern dabei keinen Namen und keine E-Mail-Adresse.