WordPress, Drupal und Co.: Das ist neu im September 2026

TL;DR. Die CMS-News im September 2026:

WordPress WordPress Securites Fixes 7.1.1 sowie WP 7.1.2 ausgerollt. Diese Security-Patches sollten so ASAP eingespielt werden!
Google Roll-out des September-Spam-Updates sowie des Reportings zur Multimodal Search gestartet.
Drupal PHP-Versionen updaten & Vorbereitung auf Drupal 12 jetzt starten!
Unser Service CMS-ADMINS-Kundschaft hat die WordPress-Security-Updates bereits erhalten – Patches werden priorisiert eingespielt.

Microsoft schließt beim September Patch Day fast 1.000 Sicherheitslücken, aber auch WordPress zeigt zunehmend kritische Sicherheitslücken, die User möglichst zügig schließen sollten. CMS-ADMINS hat dazu mehrere Beiträge veröffentlicht, um erste Hilfestellungen zu geben: Sicherheitslücke im WP Plugin EventsCalendar, kritische Lücke im WP Core.

Neues von … WordPress

WordPress liefert eine weitere Runde an Security- und Maintenance-Releases aus:

WordPress 7.1.1 korrigiert zahlreiche Bugs im Core und im Block Editor und schließt gleich 11 Sicherheitslücken.

Hier geht’s zur Release-Beschreibung für WP 7.1.1

WordPress 7.1.2 schließt eine zusätzliche Sicherheitslücke, mit der Hacker unter bestimmten Voraussetzungen über Seiten-Templates PHP-Dateien einschleusen konnten.

Hier geht’s zum Sicherheitspatch WP 7.1.2

Beides sollte unbedingt zeitnah eingespielt werden, um kritische Schwachstellen im WP Core zuverlässig zu schließen.

Neues von … Google

Kaum lassen sich per Google Bildersuche Produkte finden (und kaufen!), schon wird auch das Reporting zu genau diesem Use Case in der Search Console angepasst. Künftig lässt sich deshalb die Multimodal Search auch als Report in der Search Console anzeigen.

Hier geht’s zum Blogbeitrag zur Multimodal Search in der Google-Dokumentation

Zusätzlich rollt ein weiteres Spam Update an, zu dem Google wie bei den Spam Updates im März, Juli und August kaum weitere Informationen veröffentlicht. Es bleibt also spannend, wie sich Rankings ganz allgemein entwickeln werden.

Hier geht’s zur Ankündigung des Spam-Updates durch Google

Neues von … Drupal

Drupals Sicherheit basiert auch auf sicheren PHP-Versionen. Die sind gerade erst mit Sicherheitslücken aufgefallen, sodass PHP die Versionen 8.2.34, 8.3.35, 8.4.26 und 8.5.11 released hat, um eben jene Sicherheitslücken zügig zu schließen. Betroffen waren dabei unter anderem

  • HTTP redirect handling,
  • TLS Hostname-Verifikation,
  • PHP-FPM Zugangskontrollen,
  • MySQL Native Driver Verarbeitung,
  • Phar Archive,
  • SOAP,
  • Streamfilter und Windows Dateisystemverhalten.

Hier geht’s zur Beschreibung des PHP-Releases für Drupalsysteme

In Vorbereitung auf den Major Release von Drupal 12.0 sind im September das Search Modul sowie die Themes Olivero und Claro aus dem Core entfernt wurden. Bis Dezember sollten User sich also damit befassen, diese drei Elemente anderweitig zu ersetzen, sofern sie aktiv Teil der Drupalwebsite sind.

Hier geht’s zur Ankündigung der Entfernung von Search, Olivero und Claro aus dem Drupal Core

CMS ADMINS WordPress Wartung

Seit jeher hilft CMS ADMINS Webhoster*innen weltweit bei der Entwicklung, Testing, Usability Tests, Qualitätssteuerung, Marketing & Pressearbeit. Die Wartung ist die Basis einer sauber laufenden Website.

Vorheriger Beitrag
CVE-2026-87902: kritische WordPress-Lücke wird aktiv ausgenutzt, so prüfen Sie Ihre Website auf Webshells