Recht & DSGVO

Cyber Resilience Act: Seit dem 11. September gelten Meldepflichten für Software. Was das für Ihre WordPress-Plugins bedeutet

Seit 11.09.2026 müssen Softwarehersteller ausgenutzte Lücken binnen 24 Stunden melden. Was der Cyber Resilience Act für Plugin-Anbieter und Betreiber ändert.

📅 11. September 2026
World of WordPress — Motiv der WordPress-Agentur Augsburg
World of WordPress — Motiv der WordPress-Agentur Augsburg

Seit dem 11. September 2026 gilt in der EU der erste verbindliche Teil des Cyber Resilience Act: Artikel 14 verpflichtet Hersteller von Software, aktiv ausgenutzte Sicherheitslücken und schwere Sicherheitsvorfälle innerhalb von 24 Stunden vorzumelden. Das betrifft nicht nur Konzerne. Wer ein WordPress-Plugin mit Premium-Version verkauft, ist nach der Verordnung Hersteller. Der Sicherheitsdienstleister Patchstack hat zum Stichtag einen Meldedienst für Open-Source-Projekte gestartet und die Pflichten dabei verständlich aufgeschlüsselt. Für Sie als Betreiber einer Website ändert sich nichts an Ihren eigenen Pflichten, aber einiges an dem, was Sie von Ihren Plugin-Anbietern erwarten dürfen.

Was Artikel 14 verlangt

Die Verordnung unterscheidet zwei Meldefälle: Schwachstellen, die Angreifer bereits aktiv ausnutzen, und schwere Sicherheitsvorfälle, die das Produkt betreffen. Für beide gilt ein gestaffelter Zeitplan, den Patchstack so zusammenfasst:

  • Frühwarnung binnen 24 Stunden, nachdem der Hersteller von der Ausnutzung oder dem Vorfall erfahren hat.
  • Meldung binnen 72 Stunden mit allgemeinen Angaben und einer ersten Einschätzung.
  • Abschlussbericht spätestens 14 Tage nach Bereitstellung einer Korrektur, bei schweren Vorfällen einen Monat nach der 72-Stunden-Meldung.

Die Meldungen laufen über eine zentrale Plattform der EU, die Single Reporting Platform, und erreichen darüber die nationalen Cybersicherheitsbehörden und die EU-Agentur ENISA. Zusätzlich müssen Hersteller die betroffenen Nutzer informieren und ihnen sagen, wie sie sich schützen. Wichtig: Die Pflicht gilt auch für Produkte, die schon vor dem Stichtag auf dem Markt waren.

Wer in der WordPress-Welt betroffen ist

Hier wird es für das WordPress-Ökosystem interessant, weil dort Open Source nicht dasselbe wie kostenlos bedeutet. Patchstack erklärt die Abgrenzung an einem Beispiel: Ein Plugin unter GPL-Lizenz, das eine bezahlte Version anbietet oder anders Einnahmen erzielt, macht seinen Anbieter zum Hersteller im Sinne der Verordnung. Ein reines Community-Plugin ohne kommerzielle Absicht, das von Mitarbeitern einer Organisation gepflegt wird, fällt in die Kategorie Open-Source-Steward. Die Meldepflichten gelten für beide. Der Unterschied liegt bei den Sanktionen: Stewards können nicht mit Bußgeldern belegt werden, die EU kann ein nicht konformes Produkt aber vom europäischen Markt nehmen.

Das heißt im Klartext: Fast jedes größere Premium-Plugin und -Theme, das auf deutschen Websites läuft, unterliegt seit dem 11. September einer Meldepflicht mit 24-Stunden-Frist. Die Plattform der EU hat laut Patchstack keine Schnittstelle, jede Meldung besteht aus drei von Hand auszufüllenden Formularen, und der Zugang setzt ein persönliches EU-Login-Konto mit Zwei-Faktor-Anmeldung voraus. Patchstack bietet Projekten deshalb an, als offizieller Vertreter die Meldungen zu übernehmen, die Ausnutzung von Lücken zu überwachen und die Fristen einzuhalten. Der Zugang ist derzeit kostenfrei, eine spätere Gebühr pro Meldung behält sich das Unternehmen vor.

Was das für Sie als Betreiber bedeutet

Sie selbst sind als Betreiber einer Firmenwebsite in aller Regel kein Hersteller. Wer allerdings eigene Software oder Erweiterungen verkauft, sollte die eigene Rolle prüfen lassen. Ich bin kein Anwalt, und dieser Beitrag ersetzt keine Rechtsberatung. Was ich aus der Praxis sagen kann:

  1. Erwarten Sie schnellere Sicherheitshinweise. Anbieter, die ihre Pflichten ernst nehmen, werden aktiv ausgenutzte Lücken zügig veröffentlichen und Updates bereitstellen. Das ist gut für Sie, verlangt aber, dass Sie Updates auch zeitnah einspielen.
  2. Prüfen Sie Ihre Plugin-Liste auf Anbieter ohne erkennbaren Sicherheitsprozess. Gibt es eine Adresse für Sicherheitsmeldungen, ein Änderungsprotokoll, regelmäßige Versionen? Fehlt das, ist das Plugin ein Risiko, unabhängig vom Gesetz.
  3. Verlassene Plugins ersetzen. Ein Plugin ohne Pflege kann niemand melden oder reparieren. Das war schon vor dem CRA ein Problem, jetzt ist es auch ein Compliance-Thema für den Anbieter, der es einmal verkauft hat.
  4. Automatische Updates für Sicherheitsversionen aktivieren und Backups prüfen. Wie ich das für Kundenseiten organisiere, steht in meinem Beitrag WordPress-Sicherheit: jeden Monat ein Update.

Wer seine Website bei mir betreuen lässt, bekommt genau diese Prüfung im Rahmen der WordPress-Betreuung: Plugins mit erkennbarem Sicherheitsprozess, zeitnahe Updates, ein Backup, das im Ernstfall funktioniert.

Quellen

Kurz beantwortet

Bin ich als Betreiber einer Firmenwebsite vom Cyber Resilience Act betroffen?

In der Regel nicht direkt. Die Meldepflichten aus Artikel 14 treffen Hersteller von Software, also auch Anbieter kommerzieller WordPress-Plugins und -Themes. Wer selbst Software verkauft, sollte seine Rolle rechtlich prüfen lassen.

Was muss ein Plugin-Anbieter seit dem 11. September 2026 melden?

Aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht später, über die zentrale EU-Meldeplattform.

Was sollte ich jetzt tun?

Plugins auf einen erkennbaren Sicherheitsprozess prüfen, verlassene Erweiterungen ersetzen, Sicherheitsupdates automatisch einspielen lassen und Backups testen.

Konrad Griesser

Konrad Griesser

Webdesigner & SEO-Experte aus Augsburg — seit 1999

Weiterlesen

Ähnliche Beiträge