Hallo,
Hille hat absolut recht.
Dafür bekommst Du sicher ein "Like" von ihm ;-)
Jede Wordpress-Installation und auch alle verwendeten Plugins müssen immer auf dem aktuellsten Stand gehalten werden (das gleiche gilt natürlich auch für das Betriebssystem, den Browser usw. auf dem PC). Man sollte auch nur das absolute Minimum an Plugins verwenden, z.B. für Backup und Sicherheit, weil jedes Plugin nicht nur die Sicherheit verschlechtert sondern auch die Wordpress Installation langsamer machen kann.
Zum Glück denkt nicht jeder so, denn sonst gäbe es in der PlugIn-Datenbank nur zwei Rubriken: Backup + Sicherheits PlugIns.
Mimimum an PlugIns? Nicht unbedingt Sinn und Zweck von WordPress würde ich mal sagen, wäre auch totlangweilig, weil es einfach die unendlich vielen Möglichkeiten, die man mit WordPress umsetzen kann, massiv einschränken würde.
Wenn ich an mein aktuelles Prokjekt z.B. denke, das im Grunde aus zwei Custom Post Types, gefühlten 50 benutzerdefinierten Feldern und eine Vielzahl an Taxonomie-Typen besteht, hätte ich eine Menge von Hand zu programmieren und würde meine function.php absolut unnötig zum platzen bringen - mit den beiden PlugIns + ein AddOn was ich einsetze ist das ruckzuck erledigt und ich habe 1000 verschiedene Möglichkeiten ohne großen Programmieraufwand, mal von den entsprechenden Templates dafür abgesehen, aber die waren fix gemacht.
Oder TablePress mit dem ein oder anderen AddOn dazu, ist superpraktisch und "von Hand" kaum in dem Maße umzusetzen. Oder, oder, oder. Die Liste könnte man unendlich fortsetzen...
Ich persönlich habe auch NUR die PlugIns in meiner aktuellen Installation aktiviert und im Einsatz, die ich wirklich benötige und die sind stets auf dem neuesten Stand, wie auch WordPress selbst. Bei der "alten" oben angesprochenen Seite ist das natürlich nicht der Fall, aber die ist "sauber" und wird es auch bleiben 8-).
JEDER, absolut JEDER der im Internet unterwegs ist, sollte sich das Risiko bewußt sein, dass er sich irgendwann mal irgendwelchen Scheiß einfangen KÖNNTE. Und wenn es keine Viren, Trojaner, Malware ist, dann wird man von der NSA & Co. überwacht *winke winke*.
Und wie weiter oben geschrieben, nicht jedes Theme oder PlugIn IST ein Sicherheitsrisiko, der Prozentsatz anhand der Masse die es gibt, ist sicher im unteren einstelligen Bereich - also ist diese ganze Panikmache darüber und mit dem Finger auf andere zeigen - in meinen Augen - absolut übertrieben. Denn auch anderen Webseiten, die nicht auf WordPress basieren sind ein Sicherheitsrisiko, wahrscheinlich sogar noch mehr.