Wir haben 59 Millionen Websites mit Hilfe von KI analysiert. Das Ergebnis ist düster.
Liechtenstein: Wir haben 5.923 aktive Websites untersucht. Davon nutzen 1.508 WordPress, und wo die Versionsnummer ebenfalls sichtbar war (1.083 Websites), betreiben 488 – das sind 45,1 % – ein Plugin oder Theme, das eine öffentlich bekannte Sicherheitslücke enthält.
Liechtenstein: Über die untersuchten Websites hinweg bedeutet das 1 von 12, und dies ist nur die Untergrenze: Websites, die ihre Versionsnummer verbergen, wurden gar nicht mitgezählt. Dies zeigt, wie schlecht diese Systeme auf dem neuesten Stand gehalten werden!
Wir haben die Startseite jeder Website einmal aufgerufen: zuerst über HTTPS, unverschlüsseltes HTTP nur, wenn das fehlschlug, und danach nichts mehr. Es wurde kein Passwort ausprobiert, kein Port gescannt, kein Formular abgesendet und auf keiner Website wurde eine Schwachstelle ausgelöst.
Alles auf dieser Seite ist das, was eine einzelne öffentliche Seite jedem Besucher preisgibt. Komponentenversionen, die die Seite selbst veröffentlicht, werden mit der Schwachstellen-Datenbank von Wordfence Intelligence abgeglichen.
Anteil der untersuchten WordPress-Websites mit bekanntermaßen angreifbarer Komponente — ein niedrigerer Wert bedeutet einen besseren Wartungsstand. Länderwertung: Liechtenstein auf Rang #58 von 59 Ländern.
Zur Einordnung sind die Nachbarländer dargestellt. Das vollständige Ranking findet sich im Datendownload.
Liechtenstein: Dies sind die Komponenten, die auf den WordPress-Websites am häufigsten in einer Version mit einer öffentlich bekannten Schwachstelle beobachtet wurden.
Die Verteilung lässt sich auf einen einzigen Faktor zurückführen: wie die Komponente auf die Website gelangt ist.
Einige bleiben aktuell, aber Page-Builder-Systeme und Slider hinken oft hinterher.
| Komponente | Websites | Anteil der gemessenen Websites |
|---|---|---|
| contact-form-7 | 84 | 7.8% |
| revslider | 84 | 7.8% |
| js_composer | 52 | 4.8% |
| woocommerce | 37 | 3.4% |
| essential-addons-for-elementor-lite | 28 | 2.6% |
| elementor-pro | 23 | 2.1% |
| elementor | 22 | 2% |
| instagram-feed | 21 | 1.9% |
| header-footer-elementor | 19 | 1.8% |
| astra | 19 | 1.8% |
Beliebtheit und Pflege sind nicht dasselbe. Dies sind die Komponenten, die auf den meisten Websites installiert sind, mit dem Anteil jener Installationen, die eine Version betreiben, welche in einem Schwachstelleneintrag auftaucht.
| Komponente | Installiert auf | Davon in einer Version mit Schwachstelle | Anteil |
|---|---|---|---|
| contact-form-7 | 260 | 84 | 32% |
| elementor | 202 | 22 | 11% |
| elementor-pro | 118 | 23 | 19% |
| revslider | 99 | 84 | 85% |
| woocommerce | 99 | 37 | 37% |
| js_composer | 72 | 52 | 72% |
| hello-elementor | 66 | 7 | 11% |
Der Schweregrad ist hier der für die Komponentenversion erfasste Worst-Case-CVSS-Score, wie er im Schwachstelleneintrag veröffentlicht wurde – kein Maß dafür, was bei einer bestimmten Website angerichtet werden könnte.
Liechtenstein: 31,6 % der gemessenen WordPress-Websites veröffentlichen eine Komponentenversion, deren Eintrag den CVSS-Wert „privileges required: none“ trägt – was so dokumentiert ist, dass kein Konto benötigt wird, obwohl einige solcher Einträge dennoch eine Benutzerinteraktion erfordern. Wir haben die Erreichbarkeit nirgends getestet.
| Schweregrad | Websites | Anteil |
|---|---|---|
| Kritisch | 57 | 11.7% |
| Hoch | 202 | 41.4% |
| Mittel | 228 | 46.7% |
| Niedrig | 1 | 0.2% |
WordPress ist die größte Plattform, aber nicht die einzige. Die letzte Spalte zählt Websites auf einer Hauptversion, deren Versionsreihe keine Fehlerbehebungen mehr erhält – ein anderes Problem als ein veraltetes Plugin und meist schwerer zu lösen.
| Plattform | Websites | Anteil der aktiven Websites | Auf einer Versionsreihe, die keine Fehlerbehebungen mehr erhält |
|---|---|---|---|
| WordPress | 1,508 | 25.5% | — |
| TYPO3 | 116 | 2% | — |
| Joomla | 74 | 1.2% | 34 (45.9%) |
| Drupal | 40 | 0.7% | 4 (10%) |
| Magento | 21 | 0.4% | 1 (4.8%) |
| PrestaShop | 12 | 0.2% | — |
| OpenCart | 1 | 0% | — |
Diese haben nichts damit zu tun, welche Komponenten eine Website betreibt. Es sind Einstellungen, die der Betreiber direkt kontrolliert.
| Wonach wir gesucht haben | Liechtenstein | Warum es wichtig ist |
|---|---|---|
| Antwort über unverschlüsseltes HTTP | 3,6 % der aktiven Websites | HTTPS wurde zuerst versucht, sowohl auf dem Apex- als auch auf dem www-Host. |
| Passwortfeld auf einer unverschlüsselten Seite | 5 Seiten | Die Seite, die das Passwort abfragt, wurde selbst ohne Verschlüsselung ausgeliefert. |
| Drittanbieter-Skript ohne Integritätsprüfung | 36 % der aktiven Websites | Wenn der Drittanbieter manipuliert wird, lädt die Website die veränderte Datei. |
| Verschlüsselte Seite lädt unverschlüsselte Teile | 2,8 % der aktiven Websites | Das Vorhängeschloss wird angezeigt, aber ein Teil der Seite wird im Klartext übertragen. |
Liechtenstein: Wo die jQuery-Version aus der Seite ausgelesen werden konnte, betreiben 18,3 % der Websites eine Hauptversionsreihe, die keine Fehlerbehebungen mehr erhält. Die Version war auf 21,8 % der Websites lesbar, dieser Anteil beschreibt also diese Websites, nicht das gesamte Land.
Alles in diesem Abschnitt ist das, was die Seite selbst zeigt. Wir wissen nicht, wer für irgendetwas davon verantwortlich ist, und wir nennen keine Website.
| Was die Seite zeigt | Was es bedeutet und was nicht |
|---|---|
| 5 Websites geben eine PHP-Fehlermeldung an Besucher aus | Ein sichtbar gelassener Fehler bedeutet in der Regel, dass die Website unbeaufsichtigt läuft. |
| 9 Websites geben einen Server-Dateipfad preis | Es verrät einem Leser, wie der Server aufgebaut ist. Es ist unsauber, kein Vorfall. |
„Die Schwachstellen, die es auf die Titelseiten schaffen, werden zu Nachrichten. Liechtenstein: Die stille Realität ist, dass ein großer Anteil der Websites Webkomponenten mit seit langem bekannten, ungepatchten Sicherheitslücken nutzt. Meistens handelt es sich dabei um kostenpflichtige Plugins, die mit einem Theme gebündelt sind, das nie aktualisiert wird.“
Zur freien Verwendung bei Namensnennung. Zitierweise: „Liechtenstein: Laut Piperics State of Website Security (Juli 2026) betreiben 488 der 5.923 von uns erreichten aktiven Websites eine Softwarekomponente mit einer öffentlich bekannten Sicherheitslücke…“ – mit einem Link zu dieser Seite.
Rohdaten hinter jeder Zahl auf dieser Seite, Diagramme oder ein Datenschnitt, den wir nicht veröffentlicht haben: press@piperic.com.