WordPress 7.2 soll Plugins erstmals einen verschlüsselten Speicher für API-Schlüssel und Passwörter bieten. Bisher liegen solche Zugangsdaten meist im Klartext in derselben Datenbanktabelle wie der Untertitel der Website und reisen in jedes Backup mit. Ob die Secrets API im Dezember mitkommt, entscheidet sich bis zur ersten Beta am 20. Oktober.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenSeit heute steht der Zeitplan für WordPress 7.2: Die erste Beta erscheint am 20. Oktober, die fertige Version am 8. Dezember.[1] Die Roadmap dazu hatte Anne McCarthy von Automattic schon am 18. September im Entwicklerblog Make WordPress Core vorgelegt.[2] Drei der Bausteine darauf zielen auf die Sicherheit von WordPress-Websites.
Das Wichtigste in Kürze
- Die Secrets API soll Zugangsdaten von Plugins verschlüsselt ablegen, in Version 7.2 zunächst nur über die Kommandozeile WP-CLI bedienbar.
- Ein Sudo-Modus soll besonders heikle Admin-Aktionen hinter eine erneute Anmeldung legen, der ausführliche Vorschlag fehlt noch.
- Für jedes neu angelegte Anwendungspasswort soll WordPress eine E-Mail verschicken.
- Echtzeit-Zusammenarbeit steht bewusst nicht auf der Liste, KI-Funktionen bleiben im separaten AI-Plugin.
Warum liegen API-Schlüssel in WordPress bisher offen?

Plugins speichern Zugänge zu Zahlungsdiensten, Newsletter-Tools oder KI-Anbietern heute in der Tabelle wp_options, eine eigene Ablage für Geheimnisse sieht WordPress bisher nicht vor. Eric Mann, Autor des Vorschlags, beschreibt die Folge: Die Schlüssel stehen in derselben Tabelle wie der Untertitel der Website, landen also in jedem Datenbank-Export, jedem Backup und jeder Staging-Kopie.[3] Mit KI-Anbindungen wird ein Leck teuer, weil Fremde mit einem gestohlenen Schlüssel auf Rechnung des Betreibers Anfragen an das Sprachmodell schicken.
Wie leicht solche Daten nach draußen gelangen, zeigte 2022 das Formular-Plugin MetForm: Ohne Anmeldung ließen sich dort die API-Schlüssel angebundener Dienste wie PayPal und Stripe abrufen (CVE-2022-1442).[9] Die jüngste Datenlücke im selben Plugin schloss der Hersteller erst am 30. September.
Die Secrets API verschlüsselt jeden Eintrag mit der Bibliothek libsodium, die PHP mitbringt. Den Hauptschlüssel liest WordPress bevorzugt aus einer eigenen Konstante in der wp-config.php, ersatzweise leitet das System den Schlüssel aus vorhandenen Salts ab. Hoster können per Drop-in eigene Tresore wie AWS Parameter Store anbinden. Einen Klartextmodus schließt Mann ausdrücklich aus.[3]
Die Verschlüsselung schützt vor kopierten Datenbanken, geteilten Backups und SQL-Injection. Schadcode, der bereits im WordPress-Prozess läuft, kommt dagegen weiter an jedes Geheimnis, weil jedes Plugin die Entschlüsselungsfunktion aufrufen darf. Diese Grenze nennt Mann im Vorschlag selbst.
Was sollen Sudo-Modus und Anwendungspasswörter ändern?
Den Namen leiht sich der Sudo-Modus vom gleichnamigen Unix-Befehl: Vor besonders heiklen Admin-Aktionen soll WordPress erneut nach dem Passwort fragen, obwohl die Sitzung noch läuft. Die Roadmap kündigt bisher nur den Start der Arbeit an, Vorschlag und Aufruf zur Mitarbeit folgen noch.[2] Eric Mann hatte eine solche Abfrage schon 2014 in seinem Blog skizziert, damals für Plugin-Installationen und Theme-Wechsel.[4]
Den Bedarf zeigt die laufende Angriffswelle auf Ninja Forms: Das eingeschleuste Skript nutzt die Sitzung eines Administrators, installiert ein getarntes Plugin und legt ein verstecktes Admin-Konto an. Verlangt WordPress für diese Schritte künftig das Passwort, kommt ein solches Skript an dieser Stelle nicht weiter. Welche Aktionen der Sudo-Modus abdecken soll, steht allerdings noch nicht fest.
Mit Anwendungspasswörtern greifen Apps, Skripte und KI-Agenten über die REST-Schnittstelle auf eine Website zu. Für jedes neu angelegte Passwort dieser Art soll WordPress künftig eine E-Mail verschicken. Außerdem nennt die Roadmap sicherere Rollen-Voreinstellungen und Unterstützung für das Cookie-Attribut SameSite.[2]
Wogegen schützt die Secrets API?
- Datenbank-Exporten und Backups
- Staging-Kopien und Replikaten
- SQL-Injection auf die Optionstabelle
- Screenshots, Logs und Exportdateien
- Schadcode, der im WordPress-Prozess läuft
- Zugriffen anderer Plugins auf fremde Einträge
Wann kommt WordPress 7.2?
Die Secrets API sichert Backups und Datenbank-Kopien ab, gegen gekaperte Admin-Sitzungen hilft erst der Sudo-Modus.
Markus Seyfferth, Chefredakteur Dr. Web
Was steht sonst auf der Roadmap für WordPress 7.2?
Im Block-Editor sollen die Notizen einen Vorschlagsmodus bekommen: Mitarbeitende hinterlassen Änderungen, die Autoren annehmen oder ablehnen. McCarthy nennt die Funktion das Herzstück des Zyklus. Wie schon bei WordPress 7.1 fehlt die Echtzeit-Zusammenarbeit, diesmal steht sie gar nicht erst auf der Liste. Für mehrere Architekturentscheidungen brauche das Projekt mehr Zeit, schreibt McCarthy.[2]
KI-Funktionen bleiben im separaten AI-Plugin, bis sie sich in der Praxis bewährt haben. Neues Standard-Theme soll Ipsum werden, das erste seit 2010 ohne „Twenty“ im Namen. Laut Matt Mullenweg wechseln Standard-Themes künftig, „wenn das Design es verlangt, nicht der Kalender“.[5]
Die fertige Version stellt das Projekt am 8. Dezember erstmals per Zoom-Livestream vor statt auf der Bühne einer Konferenz.[6] Das Release leitet wieder Mullenweg, der zuletzt den Verwaltungsrat von Automattic ausgetauscht hatte.[7]
Was sollten Betreiber und Agenturen jetzt vorbereiten?
Bis zur ersten Beta am 20. Oktober fällt die Entscheidung über die Secrets API: Entweder landet der Code im Kern, oder das Team verschiebt die Schnittstelle ausdrücklich auf Version 7.3.[3] Folgende Schritte lohnen sich in beiden Fällen:
- Zugangsdaten erfassen: Notieren Sie, welche Plugins API-Schlüssel speichern, etwa für Zahlungen, Newsletter, Formulare oder KI-Dienste. Fragen Sie die Hersteller gerne, ob und wann deren Plugins die neue Schnittstelle nutzen.
- Backups verschlüsseln: Solange Schlüssel im Klartext in der Datenbank stehen, enthält jede Sicherung die Zugänge. Passende Werkzeuge stellt der Vergleich der Backup-Plugins für WordPress vor.
- Anwendungspasswörter aufräumen: Löschen Sie im Benutzerprofil alle Anwendungspasswörter, die keinem aktiven Dienst mehr gehören.
- Beta auf Staging testen: Spielen Sie die Beta ab dem 20. Oktober auf einer Testumgebung ein, nie auf der Live-Website.
Verschlüsselung zählt zu den Maßnahmen, die Art. 32 DSGVO für die Sicherheit der Verarbeitung ausdrücklich nennt.[8] Die Secrets API verschlüsselt zwar keine Kundendaten, wohl aber die Schlüssel, mit denen Angreifer an Daten in Shop, CRM oder Newsletter-Tool gelangen. Ob Ihr Hoster per Drop-in einen eigenen Schlüsseltresor anbinden will, klären Sie am besten vor dem Update. Tarife mit verwaltetem WordPress stellt der WordPress-Hosting-Vergleich gegenüber.
FAQ: WordPress 7.2 soll API-Schlüssel von Plugins verschlüsselt speichern
Wann erscheint WordPress 7.2?
WordPress 7.2 soll am 8. Dezember 2026 erscheinen. Die erste Beta ist für den 20. Oktober geplant, der erste Release Candidate für den 17. November. Vorgestellt wird die Version erstmals per Zoom-Livestream.
Was ist die Secrets API in WordPress?
Die Secrets API ist eine geplante Schnittstelle, über die Plugins Zugangsdaten wie API-Schlüssel verschlüsselt speichern. Die Verschlüsselung nutzt libsodium und lässt sich nicht abschalten. Hoster können eigene Tresore anbinden. In WordPress 7.2 läuft die Bedienung zunächst über WP-CLI.
Was ist der Sudo-Modus?
Der Sudo-Modus verlangt vor besonders heiklen Admin-Aktionen eine erneute Anmeldung, auch wenn die Sitzung noch läuft. Für WordPress beginnt die Arbeit daran mit Version 7.2, ein ausführlicher Vorschlag steht noch aus. Der Name stammt vom gleichnamigen Unix-Befehl.
Was sind Anwendungspasswörter in WordPress?
Anwendungspasswörter erlauben Apps, Skripten und Diensten den Zugriff auf eine WordPress-Website über die REST-Schnittstelle, ohne das eigentliche Login-Passwort preiszugeben. Im Benutzerprofil lassen sich die Passwörter einzeln widerrufen. WordPress 7.2 soll für jedes neue Passwort eine E-Mail verschicken.
Gibt es in WordPress 7.2 Echtzeit-Zusammenarbeit?
Nein. Die Echtzeit-Zusammenarbeit steht bewusst nicht auf der Roadmap für WordPress 7.2, weil laut Anne McCarthy mehrere Architekturentscheidungen offen sind. Neu kommt dafür ein Vorschlagsmodus für Notizen im Block-Editor, mit dem Mitarbeitende Änderungen vorschlagen.
Quellen
[1] Make WordPress Core: WordPress 7.2 Release Party Schedule (6. Oktober 2026)
[2] Make WordPress Core: Roadmap to 7.2 (18. September 2026, aktualisiert am 28. September)
[3] Make WordPress Core: Proposal: A Secrets API for WordPress 7.2 (25. August 2026)
[4] Eric Mann: WordPress Core Proposal: SUDO (8. Januar 2014)
[5] Make WordPress Core: Introducing Ipsum, the new default theme (16. September 2026)
[6] Make WordPress Core: Iterating from live events to livestreamed releases (23. September 2026)
[7] Make WordPress Core: Announcing the WordPress 7.2 Release Squad (9. September 2026)
[8] EUR-Lex: Verordnung (EU) 2016/679 (DSGVO), Art. 32
[9] NVD: CVE-2022-1442, Metform: Offenlegung von API-Schlüsseln ohne Anmeldung
Mehr Newshunger?
- WordPress 7.1.2: Notfall-Patch bis zurück zu Version 4.7
- WordPress-Kern: Neue Path-Traversal-Lücke führt unter Bedingungen zur Codeausführung
- Kehrtwende im WordPress-Streit: Automattic droht doch ein Kartellprozess mit WP Engine
- Post SMTP: Mail-Plugin mit über 300.000 Installationen schließt nächste Protokoll-Lücke
- Extendify-Lücke: Über 500.000 WordPress-Installationen sollten auf Version 3.2 wechseln
