Ein vergessenes WordPress-Update kann mehr bedeuten als eine veraltete Website
Warum Webseitenbetreiber Updates im Blick behalten sollten – auch aus Sicht des Datenschutzes
„Später aktualisieren.“
Ein Klick, den viele Webseitenbetreiber kennen. Die Website funktioniert schließlich noch. Das Kontaktformular funktioniert, die Inhalte sind erreichbar und niemand beschwert sich über ein fehlendes Update. Also kann das Update doch warten, oder?
Genau hier kann ein Problem entstehen.
Denn Updates für WordPress, Plugins und Themes enthalten nicht nur neue Funktionen. Sehr häufig schließen sie auch Sicherheitslücken.
Und wenn auf einer Website personenbezogene Daten verarbeitet werden, betrifft die Sicherheit der Website nicht nur die Technik.
Sie betrifft auch den Datenschutz.
Was passiert, wenn ein Update eine Sicherheitslücke schließt?
Stellen wir uns eine typische Unternehmenswebsite vor. Auf der Website gibt es:
- ein Kontaktformular,
- einen Newsletter,
- Benutzerkonten,
- ein Buchungssystem oder
- einen geschützten Kundenbereich.
Dabei werden personenbezogene Daten verarbeitet – beispielsweise Namen, E-Mail-Adressen, Nachrichten oder Zugangsdaten. Nun wird in einem eingesetzten WordPress-Plugin eine Sicherheitslücke entdeckt.
- Der Hersteller veröffentlicht ein Update.
- Die Website funktioniert weiterhin.
- Doch die Sicherheitslücke ist bekannt.
Und genau hier beginnt die eigentliche Frage: Wie lange soll eine bekannte Schwachstelle offenbleiben?
Denn während der Webseitenbetreiber vielleicht noch denkt „Die Website läuft doch“, kann ein Angreifer versuchen, genau diese Schwachstelle auszunutzen.
Datenschutz bedeutet nicht nur Cookie-Banner
Beim Thema DSGVO denken viele zunächst an Datenschutzerklärung, Cookie-Banner oder Einwilligungen.
Diese Themen sind wichtig.
Datenschutz endet jedoch nicht bei der Frage, ob personenbezogene Daten verarbeitet werden dürfen.
Es geht auch darum, wie diese Daten geschützt werden.
Art. 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau und nennt unter anderem die Fähigkeit, die Vertraulichkeit, Integrität und Verfügbarkeit von Systemen und Diensten dauerhaft sicherzustellen. Dabei sind unter anderem der Stand der Technik sowie die Risiken für die betroffenen Personen zu berücksichtigen.
Eine Website, auf der personenbezogene Daten verarbeitet werden, sollte deshalb nicht nur datenschutzrechtlich korrekt konfiguriert sein.
Sie sollte auch technisch angemessen geschützt werden.
Ein perfekt formuliertes Impressum kann keine Sicherheitslücke schließen.
Ist ein nicht installiertes Update automatisch ein DSGVO-Verstoß?
Nein. Und genau diese Unterscheidung ist wichtig. Die DSGVO schreibt nicht pauschal vor:
„Jedes verfügbare WordPress-Update muss sofort
installiert werden.“
Entscheidend ist vielmehr, welche Risiken bestehen und welche technischen und organisatorischen Maßnahmen angemessen sind.
Ein kleines Funktionsupdate ohne Sicherheitsrelevanz ist anders zu bewerten als ein Update, das eine kritische, öffentlich bekannte Sicherheitslücke schließt. Die entscheidende Frage lautet daher nicht:
„Ist ein Update verfügbar?“
Sondern:
„Welches Risiko besteht, wenn dieses Update nicht installiert wird?“
Je höher das Risiko, desto wichtiger wird eine schnelle Reaktion.
Die Verantwortung liegt nicht bei WordPress, den Entwicklern oder im Rechenzentrum
- WordPress selbst kann Sicherheitsupdates bereitstellen
- Plugin-Hersteller können Sicherheitslücken schließen
- Hosting-Unternehmen können Server absichern
Aber am Ende muss für jede Website klar sein: Wer kümmert sich darum?
Denn Art. 24 DSGVO verpflichtet den Verantwortlichen, geeignete technische und organisatorische Maßnahmen umzusetzen und sicherzustellen, dass die Verarbeitung entsprechend der DSGVO erfolgt. Diese Maßnahmen sind erforderlichenfalls zu überprüfen und zu aktualisieren.
Das bedeutet nicht, dass der Geschäftsführer eines Unternehmens persönlich jedes WordPress-Update installieren muss.
Es bedeutet aber, dass die Verantwortung nicht einfach verschwinden sollte, nur weil die Website von einer Agentur oder einem externen Dienstleister betreut wird.
Das „ich wusste nichts davon“ ist das größte Problem
Und hier liegt eine der häufigsten praktischen Schwierigkeiten. Viele Webseitenbetreiber wissen schlicht nicht, dass Updates verfügbar sind.
Sie haben keine Zeit, täglich das WordPress-Backend zu kontrollieren.
Oder die Website wurde vor Jahren von einer Agentur erstellt und läuft seitdem weitgehend unbeachtet.
Vielleicht gibt es sogar einen Wartungsvertrag – aber niemand weiß genau, wer für welche Updates verantwortlich ist.
Das Ergebnis ist immer dasselbe:
- Ein sicherheitsrelevantes Update bleibt liegen.
- Nicht unbedingt aus Fahrlässigkeit.
- Oft einfach, weil die Information fehlt.
Und genau an diesem Punkt setzt unser Plugin an.
Unser Plugin: Wissen, wenn Handlungsbedarf besteht
Unser WordPress-Plugin verfolgt einen einfachen Gedanken:
Ein Webseitenbetreiber sollte nicht erst durch einen erfolgreichen Hackerangriff erfahren, dass seine Website ein Update benötigt.
Das Plugin informiert den Webseitenbetreiber darüber, dass neue Updates zur Verfügung stehen. Damit wird aus einem unsichtbaren Wartungsproblem eine konkrete Information. Der Betreiber kann anschließend entscheiden:
- Muss das Update sofort installiert werden?
- Handelt es sich um ein Sicherheitsupdate?
- Sollte vorher ein Backup erstellt werden?
- Soll die betreuende Agentur informiert werden?
- Ist eine Prüfung der Kompatibilität erforderlich?
Das Plugin nimmt diese Entscheidung nicht ab.
Es sorgt dafür, dass sie überhaupt getroffen werden kann.
Von der Information zur Verantwortung. Ein Hinweis auf ein verfügbares Update ist natürlich noch keine vollständige Sicherheitsstrategie. Eine sichere Website braucht mehr:
- regelmäßige Backups,
- sichere Zugangsdaten,
- aktuelle Software,
- geeignete Zugriffskontrollen,
- ein sicheres Hosting,
- regelmäßige Überprüfung,
- klare Verantwortlichkeiten und
- einen definierten Umgang mit Sicherheitsvorfällen.
Aber all diese Maßnahmen haben eine Gemeinsamkeit: Sie müssen tatsächlich durchgeführt werden. Und dafür muss bekannt sein, wann Handlungsbedarf besteht.
Was passiert bei einer Datenschutzverletzung?
Nehmen wir noch einmal unser Beispiel:
- Eine Sicherheitslücke in einem Plugin ist bekannt.
- Ein Update steht zur Verfügung.
- Die Website wird nicht aktualisiert.
- Ein Angreifer nutzt die Schwachstelle und erhält Zugriff auf personenbezogene Daten.
Dann stellen sich mehrere Fragen:
- Welche Daten waren betroffen?
- Wie lange bestand der Zugriff?
- Welche Sicherheitsmaßnahmen waren vorhanden?
- War die Schwachstelle bekannt?
- Wurde auf das Sicherheitsupdate reagiert?
- Wer war für die Wartung verantwortlich?
Und insbesondere: Waren die getroffenen technischen und organisatorischen Maßnahmen angesichts des bestehenden Risikos angemessen?
Eine pauschale Antwort gibt es darauf nicht. Aber genau deshalb ist es sinnvoll, Sicherheitsupdates nicht dem Zufall zu überlassen.
Sicherheit beginnt mit Information
Ein Update-Hinweis klingt zunächst unspektakulär. Doch gerade bei der Website-Wartung kann eine einfache Information einen wichtigen Unterschied machen. Denn:
Was nicht bekannt ist, kann nicht bewertet werden. Was nicht bewertet wird, kann nicht sinnvoll priorisiert werden. Und was niemand auf dem Schirm hat, bleibt möglicherweise unnötig lange ungepatcht.
Unser Plugin setzt deshalb bewusst bei einem einfachen, aber wichtigen Schritt an: Es informiert.
Damit Webseitenbetreiber ihre Website regelmäßig prüfen, Updates bewerten und notwendige Maßnahmen rechtzeitig veranlassen können.
Fazit: Eine aktuelle Website ist auch eine Frage der Verantwortung
WordPress-Updates sind kein Selbstzweck. Sie können Fehler beheben, neue Funktionen bereitstellen und – besonders wichtig – Sicherheitslücken schließen.
Für Webseitenbetreiber, die personenbezogene Daten verarbeiten, ist die technische Sicherheit deshalb ein wichtiger Bestandteil eines angemessenen Datenschutzkonzepts.
Die DSGVO verlangt keine blinde Installation jedes verfügbaren Updates.
Sie verlangt angemessene technische und organisatorische Maßnahmen, die sich unter anderem am Risiko und am Stand der Technik orientieren.
Wer Sicherheitsupdates kennt, sollte deshalb auch einen Prozess haben, um mit ihnen umzugehen.
Unser Plugin hilft dabei, diesen ersten wichtigen Schritt nicht zu verpassen.
Updates erkennen. Risiken bewerten. Verantwortung wahrnehmen.
Damit Ihre Website nicht erst dann Aufmerksamkeit bekommt, wenn es bereits zu spät ist.
Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Ob bestimmte Maßnahmen im Einzelfall erforderlich sind, hängt insbesondere von der konkreten Datenverarbeitung, den vorhandenen Risiken und den getroffenen technischen und organisatorischen Maßnahmen ab.
