Zum Inhalt springen
checkfrei
Menü

Veraltetes jQuery und sichtbare WordPress-Version finden

Stand: 3. Oktober 2026 · CAZ Labs

Kurz gesagt

checkfrei warnt, wenn deine Seite jQuery in einer Version unter 3.5 lädt oder die WordPress-Version im Quelltext zeigt. jQuery vor 3.5 hat zwei bekannte Sicherheitslücken (CVE-2020-11022 und CVE-2020-11023), und eine sichtbare WordPress-Version macht es Scannern leicht. Die Lösung heißt Updates, das Ausblenden der Version ist nur der zweite Schritt.

Warum das wichtig ist

jQuery ist eine JavaScript-Bibliothek, die auf sehr vielen Websites läuft, oft ohne dass die Betreiber davon wissen. Mit Version 3.5.0 wurden im April 2020 zwei Lücken geschlossen: Ältere Versionen können beim Verarbeiten von HTML-Code Skripte ausführen, die eigentlich unschädlich gemacht werden sollten. Das öffnet die Tür für Cross-Site-Scripting (XSS).

Zur Einordnung: Ausnutzbar sind die Lücken nur, wenn HTML aus einer nicht vertrauenswürdigen Quelle, etwa aus einer Eingabe oder einer URL, durch jQuery-Funktionen wie .html() oder .append() läuft. Ob das auf deiner Seite passiert, lässt sich von außen nicht sagen. Deshalb gibt checkfrei hier eine Warnung und keinen Fehler. Aufschieben solltest du das Update trotzdem nicht. Eine alte Bibliothek ist meist ein Zeichen, dass auch der Rest der Seite länger nicht gepflegt wurde.

Die WordPress-Versionsnummer im Generator-Tag ist keine Lücke an sich. Sie zeigt aber jedem Scanner sofort, ob deine Installation bekannte Schwachstellen hat. Ist dein WordPress aktuell, verrät sie wenig. Ist es alt, ist sie eine Einladung.

So prüfst du es selbst

Die jQuery-Version findest du in der Browser-Konsole (F12). Tipp dort jQuery.fn.jquery ein und drück Enter. Kommt eine Fehlermeldung, ist jQuery nicht global geladen. Manche Seiten laden mehrere Versionen gleichzeitig, etwa eine vom Theme und eine von einem Plugin. Such deshalb zusätzlich im Quelltext (Strg+U) nach „jquery“ und achte auf Dateinamen wie jquery-1.12.4.min.js oder Anhänge wie ?ver=1.12.4.

Die WordPress-Version steht im Quelltext in einer Zeile wie <meta name="generator" content="WordPress 6.4.3">.

checkfrei sucht genau diese beiden Dinge: jQuery-Versionen unter 3.5 in den eingebundenen Skripten und die WordPress-Versionsangabe im Generator-Tag. Beides gibt eine Warnung. Andere Bibliotheken prüfen wir nicht. Wer gründlicher suchen will, nimmt die Browser-Erweiterung Retire.js, die auch alte Versionen anderer Bibliotheken erkennt. Den ersten Überblick gibt der kostenlose Check.

So behebst du es

WordPress

WordPress bringt seit Version 5.6 jQuery 3.5 oder neuer mit. Findet checkfrei trotzdem ein altes jQuery, lädt fast immer ein Theme oder Plugin eine eigene Kopie.

  1. WordPress, Theme und alle Plugins aktualisieren. Das löst die meisten Fälle.
  2. Im Quelltext nachsehen, aus welchem Ordner die alte jQuery-Datei kommt. Der Pfad (/wp-content/themes/... oder /wp-content/plugins/...) verrät den Verursacher.
  3. Gibt es dafür kein Update mehr, ersetz das Theme oder Plugin. Was seit Jahren nicht aktualisiert wurde, ist ohnehin ein Risiko.
  4. Das Generator-Tag entfernen. Viele Sicherheits- und SEO-Plugins haben dafür einen Schalter, alternativ reicht eine Zeile in der functions.php deines Child-Themes oder in einem Code-Snippets-Plugin.
php
add_filter("the_generator", "__return_empty_string");

Shopify

Ältere Themes binden teilweise eigene jQuery-Versionen ein. Prüf, ob es für dein Theme ein Update gibt, oder steig auf ein aktuelles Theme um. Steckt die alte Version in eigenem Code im Theme, ersetz die Einbindung durch eine aktuelle Version.

HTML

Tausch die jQuery-Datei gegen eine aktuelle Version aus. Zwischen 1.x und 3.x hat sich einiges geändert. Für den Übergang gibt es das offizielle Plugin jQuery Migrate, das in der Konsole meldet, welcher Code angepasst werden muss. Teste vorher auf einer Kopie der Seite.

Noch besser ist die Frage, ob du jQuery überhaupt brauchst. Vieles, wofür es früher nötig war, können Browser heute selbst. Bei Projekten mit npm zeigt npm audit bekannte Lücken in allen eingebundenen Paketen.

Typische Fehler

  • Nur das Generator-Tag entfernen und das Thema für erledigt halten. Die Warnung ist weg, die alte Software ist noch da.
  • Die Versionsangaben an CSS- und JS-Dateien (?ver=) mühsam entfernen. Das bringt wenig und kann das Caching stören. Wichtiger ist, dass die Version aktuell ist.
  • jQuery im Theme von Hand austauschen, ohne zu testen. Slider, Menüs und Formulare, die auf alte Funktionen setzen, brechen dann still.

So prüft checkfrei

Wir suchen jQuery-Versionen unter 3.5 und die WordPress-Versionsangabe im Generator-Tag. Beides gibt eine Warnung.

Gewicht 1 von 3 im Bereich Sicherheit.

Häufige Fragen

Welche jQuery-Version ist sicher?

Ab 3.5.0 sind CVE-2020-11022 und CVE-2020-11023 behoben. Nimm am besten die neueste Version, die mit deinem Code funktioniert, und halte sie aktuell.

Sollte ich die WordPress-Version verstecken?

Kann man machen, es kostet eine Zeile. Wichtiger ist ein aktuelles WordPress. Automatische Updates für Sicherheits- und Wartungsversionen sind standardmäßig aktiv, für Plugins kannst du sie in der Plugin-Liste einschalten.

Jetzt deine Seite prüfen

checkfrei prüft Veraltete Software und 68 weitere Punkte in einem Durchgang. Kostenlos und ohne Anmeldung.