WordPress 2026: Neue Funktionen, Best Practices & Sicherheit
WordPress 6.9 hat dem Editor mehrere neue Blöcke und mit der Abilities API eine wichtige technische Grundlage für künftige Automatisierungen gebracht. Gleichzeitig zeigen aktuelle Sicherheitsanalysen: Rund 96 Prozent aller WordPress-Sicherheitslücken entstehen nicht im WordPress-Kern selbst, sondern über Plugins. Wer 2026 eine WordPress-Website betreibt, profitiert also von neuen Funktionen – sollte aber vor allem an den Grundlagen dranbleiben, die den Großteil der Risiken abdecken.
Das ist neu in WordPress 6.9
WordPress 6.9 mit dem Codenamen „Gene“ erschien im Dezember 2025 und legt den Schwerpunkt auf Zusammenarbeit im Editor sowie neue Bausteine für den Block-Editor:
- Sechs neue Blöcke: darunter Accordion (aufklappbare Inhalte), Term Query (Taxonomien anzeigen), Lesedauer, Math, Kommentarzähler und Kommentar-Link – bisher oft nur per Plugin verfügbar
- Notizen im Editor: Inhalte lassen sich direkt im Backend kommentieren, ohne sie zu veröffentlichen oder externe Tools zu nutzen
- Abilities API: eine einheitliche Schnittstelle, über die Core, Plugins und Themes ihre Funktionen standardisiert bereitstellen können – die technische Basis für künftige KI-gestützte Erweiterungen
- Block-Sichtbarkeit: einzelne Blöcke lassen sich vor Besuchern verbergen, bleiben im Backend aber weiter bearbeitbar
- Über 70 Barrierefreiheits-Verbesserungen, die Websites automatisch zugänglicher machen
Für April 2026 ist mit WordPress 7.0 bereits das nächste große Release angekündigt, das den Fokus auf Echtzeit-Zusammenarbeit im Editor legen soll.
Was die neuen Blöcke im Alltag bringen
Gerade der Accordion-Block spart in der Praxis oft ein zusätzliches Plugin: FAQ-Bereiche, ausklappbare Produktdetails oder mehrstufige Anleitungen lassen sich damit direkt im Core-Editor bauen, ohne zusätzliche Abhängigkeiten und ohne zusätzlichen Ladezeit-Overhead durch Drittanbieter-Code. Der Term-Query-Block wiederum erleichtert es, Kategorie- oder Schlagwort-Übersichten dynamisch darzustellen, etwa auf Themenseiten oder in Blog-Archiven, ohne dafür eigenen Code schreiben zu müssen. Für Redaktionsteams sind vor allem die neuen Editor-Notizen praktisch: Rückfragen und Freigaben lassen sich direkt am jeweiligen Textabschnitt klären, statt in separaten E-Mails oder Chat-Nachrichten.
Warum Plugins der größte Risikofaktor bleiben
So nützlich neue Funktionen sind: Die Sicherheit einer WordPress-Website hängt nach wie vor überwiegend an einem Punkt. Da der Großteil aller gemeldeten Schwachstellen auf Plugins entfällt, entscheidet vor allem die Pflege der installierten Erweiterungen über das Risiko – nicht die Version des WordPress-Kerns. Besonders tückisch sind dabei sogenannte Supply-Chain-Angriffe: Schadcode wird nicht direkt auf der eigenen Website platziert, sondern über ein kompromittiertes Update eines eigentlich vertrauenswürdigen Plugins eingeschleust und verbreitet sich so automatisch auf tausenden Websites gleichzeitig.
Best Practices für eine sichere und aktuelle Website
- Updates zeitnah einspielen: WordPress-Kern, Theme und Plugins regelmäßig aktualisieren, sobald Updates verfügbar sind
- Ungenutzte Plugins entfernen: Deaktivierte Erweiterungen bleiben auf dem Server bestehen und damit ein Risiko – konsequent deinstallieren statt nur deaktivieren
- Nur geprüfte Quellen nutzen: Plugins und Themes bevorzugt aus dem offiziellen Verzeichnis oder von vertrauenswürdigen Anbietern beziehen
- Zugänge absichern: starke, individuelle Passwörter und Zwei-Faktor-Authentifizierung für alle Redakteur- und Admin-Konten einrichten
- Backups testen, nicht nur erstellen: regelmäßige, extern gespeicherte Backups anlegen und in Abständen tatsächlich eine Wiederherstellung prüfen
- Berechtigungen einschränken: Nutzerkonten nur die Rechte einräumen, die für die jeweilige Aufgabe tatsächlich nötig sind, statt standardmäßig Administratorrechte zu vergeben
Keine dieser Maßnahmen ist für sich genommen aufwendig – in der Kombination machen sie aber den Unterschied zwischen einer Website, die im Ernstfall schnell wiederhergestellt ist, und einer, bei der ein kompromittiertes Plugin tagelang unbemerkt bleibt.
Häufige Fragen zu WordPress 2026
Muss ich sofort auf WordPress 6.9 aktualisieren?
Ein zeitnahes Update wird empfohlen, da es neben neuen Funktionen auch Sicherheits- und Performance-Verbesserungen enthält. Vor größeren Updates empfiehlt sich immer ein aktuelles Backup.
Was ist die Abilities API und betrifft sie mich als Website-Betreiber?
Die Abilities API ist zunächst vor allem für Entwickler und Agenturen relevant, die Plugins und Themes bauen. Für Website-Betreiber wird sie in Zukunft indirekt spürbar, etwa durch neue KI-gestützte Funktionen in Plugins.
Wie oft sollte ich meine WordPress-Website warten?
Updates und Backup-Prüfungen sollten mindestens monatlich erfolgen, Sicherheitsupdates idealerweise sofort nach Veröffentlichung.
Sie möchten sicherstellen, dass Ihre WordPress-Website aktuell, sicher und technisch auf dem neuesten Stand ist? Kontaktieren Sie uns für eine unverbindliche Bestandsaufnahme.

