Studie · 50 WordPress-Seiten · 21. Juli 2026

Der Stand der Bewegungs-Barrierefreiheit auf WordPress.

Wir haben 50 echte, unabhängig betriebene WordPress-Seiten auf zwei konkrete Probleme der Bewegungs-Barrierefreiheit geprüft. Ungeschützte und nicht stoppbare Bewegung erwies sich als die Norm — nicht als Ausnahme.

Statisches Bewegungsaudit·WCAG 2.2.2 & 2.3.3·nichts gespeichert
Das Ergebnis

Ungeschützte und nicht stoppbare Bewegung ist die Norm, nicht die Ausnahme.

92%

liefern Bewegung, die die „Bewegung reduzieren“-Einstellung der Besucher ignoriert (WCAG 2.3.3)

64%

zeigen Animationen, die man nicht pausieren kann (WCAG 2.2.2, Level A)

15/100

Median-Wert der Bewegungs-Barrierefreiheit

0

Seiten als sauber verifiziert, von 50

Und das sind Mindestwerte: Ein statischer CSS-Scan erfasst JavaScript-, GSAP- und Canvas-Bewegung prinzipbedingt nicht vollständig, die tatsächliche Fehlerquote liegt also mindestens so hoch — nicht niedriger.

Warum wir das jetzt tun — ehrlich

Das begann mit einem Sicherheitsschreck. Dieser Teil ist nicht unserer.

wp2shell (CVE-2026-63030) ist eine aktiv ausgenutzte, nicht authentifizierte Remote-Code-Execution-Lücke im WordPress-Kern, offengelegt von Adam Kues von Searchlight Cyber. Falls Sie deswegen hier sind: Was Sie brauchen, steht in deren Advisory, nicht bei uns.

Sicherheit ≠ Barrierefreiheit. Für die wp2shell-RCE: Aktualisieren Sie den WordPress-Kern auf 6.9.5 / 7.0.2 oder neuer. Das maßgebliche Advisory (samt Schwachstellen-Checker) findet sich unter wp2shell.com von Searchlight Cyber. Wenn Sie nicht sofort patchen können, gibt es als Überbrückung ein separates, generisches Virtual-Patch-mu-Plugin und eine Cloudflare-WAF-Regel — das ist Sicherheitshärtung, kein MotionSpec-Feature.

Das beheben wir nicht, und wir tun auch nicht so. Aber der wp2shell-Moment bringt WordPress-Admins diese Woche dazu, ihre Seiten zu prüfen — ein guter Zeitpunkt also, um auf das andere Risiko auf denselben Seiten hinzuweisen, das niemand prüft: Bewegungs-Barrierefreiheit. Der European Accessibility Act ist in Kraft, und fast zwei Drittel der geprüften Seiten scheitern an einem Level-A-Kriterium, das seine Grundlage (WCAG 2.1 AA) enthält.

Kostenloser Bewegungs-Barrierefreiheit-Check · keine Anmeldung · nichts gespeichert

Prüfen Sie die Bewegungs-Barrierefreiheit Ihrer Seite.

Fügen Sie eine öffentliche URL ein. Wir scannen die CSS-Bewegung der Seite statisch gegen zwei WCAG-Bewegungskriterien und zeigen genau, was wir beheben würden. Es ist dieselbe MIT-Engine, die MotionSpec antreibt — kein Mock. JavaScript-gesteuerte Bewegung sieht sie nicht.

Ehrlicher Rahmen: statischer Scan nur von verlinktem CSS + <style>. Kein vollständiges Barrierefreiheits-Audit, kein Konformitätsurteil; Laufzeit-JS/GSAP-Bewegung ist nicht abgedeckt. Nichts von dem, was Sie eingeben, wird gespeichert.

Was wir gefunden haben

Über 50 verifizierte WordPress-Seiten hinweg lieferten mehr als neun von zehn einen Bewegungs-Verstoß.

Vier Seiten erreichten 100 — aber bei jeder davon galt „keine CSS-Bewegung gefunden“, das heißt der statische Scan hatte nichts zu bewerten, nicht dass die Seite als barrierefrei verifiziert war. Also wurde keine Seite der Stichprobe als sauber-mit-sichtbarer-Bewegung bestätigt.

Die Verstöße waren nicht handgeschrieben — sie stammten aus einer Handvoll allgegenwärtiger Plugins und Themes: Page-Builder-Eingangsanimationen, Font-Awesome-Spinner, Lade-Animationen von Rezept- und Formular-Plugins, Karussell-Bibliotheken. Das ist der nützliche Teil: Weil die Bewegung aus denselben wenigen Quellen kommt, löst ein einziger seitenweiter prefers-reduced-motion-Schutz die ganze Klasse in einem Zug.

Seite (anonymisiert)StackWertMarkierte Vorkommen
Deutscher Rezept-BlogDivi + Thrive151,408
US-Anwaltskanzlei (Personenschaden)Page-Builder151,041
Tierschutz-NonprofitTheme + Loader15590
US-Design-/Tech-MagazinSelbst-gehostetes WordPress15336
Deutscher Food-BlogRezept- + Formular-Plugins15269
Unabhängige LokalnachrichtenPublishing-Plattform15172
US-Marketing-BlogContact Form 715111
Boutique-HotelSEO- + Slider-Plugin27110
US-Food-Blog (gut gebaut)Managed WordPress6248
Deutscher Back-Blognur Lazy-Load853

Die Identitäten der Seiten werden bewusst zurückgehalten — es geht um den Zustand des Ökosystems, nicht darum, einzelne Unternehmen zu nennen. Der vollständige anonymisierte Datensatz pro Seite (alle 50 Seiten) steht als CSV zum Download bereit (CC‑BY‑4.0).

Die Ein-Schritt-Lösung

MotionSpec Motion Guard.

Weil die störende Bewegung aus geteilten Plugins und Themes stammt, müssen Sie keines davon bearbeiten. Motion Guard ist ein kostenloses WordPress-Plugin, das zwei kleine, ehrliche Dinge tut.

1

Scannen

Es führt dasselbe Audit wie oben aus und zeigt jeden Befund samt Lösung, direkt im wp-admin.

2

Die größte Klasse in einem Schritt beheben

Ein seitenweiter Reduced-Motion-Schutz (WCAG 2.3.3), der nur für Besucher etwas ändert, die „Bewegung reduzieren“ aktiviert haben — Ihr Standard-Design bleibt also unberührt — plus eine optionale sichtbare Pause-Schaltfläche (WCAG 2.2.2).

Was es nicht ist. Es ist kein Barrierefreiheits-„Overlay“. Es verspricht keine WCAG- oder Rechtskonformität und legt genau offen, was der Scan sehen kann und was nicht. In einem Markt, in dem die FTC gegen Overlay-Anbieter wegen übertriebener Versprechen vorgegangen ist, ist genau diese Transparenz der Punkt — und diese Seite selbst liefert den Schutz aus, den sie empfiehlt. Probieren Sie die Schaltfläche Bewegung reduzieren im Kopfbereich, oder aktivieren Sie „Bewegung reduzieren“ in Ihrem Betriebssystem und laden Sie neu.
Methode & ehrliche Grenzen

Klein, ehrlich und vorab offengelegt.

Wir suchten echte Unternehmens- und Organisations-Websites über viele Branchen und Länder hinweg und bestätigten WordPress jeweils aus dem Audit selbst — WordPress-spezifische Selektoren tauchten im Scan auf (Gutenberg wp-block, WP Recipe Maker, Contact Form 7, WooCommerce, Jetpack, Divi, Elementor und dergleichen) — oder, bei einigen großen Medientiteln, ein öffentlich dokumentierter WordPress-Einsatz. Jede bestätigte Seite wurde einmal mit dem öffentlichen statischen Bewegungsaudit von MotionSpec geprüft.

N = 50, eine Gelegenheitsstichprobe, keine Vollerhebung: Content- und Food-/Rezept-Seiten sind überrepräsentiert (dort ballen sich WordPress plus erkennbare Plugins — etwa die Hälfte der Stichprobe), und sie ist US-lastig (37 von 50, mit 10 deutschen). Nicht randomisiert.

Das Audit ist ein statischer CSS-Scan einer einzelnen Seite — es erfasst JavaScript-/GSAP-/Canvas-Bewegung prinzipbedingt nicht vollständig, weshalb die Werte eine Untergrenze sind.

WCAG 2.3.3 ist Level AAA / Best Practice; nur 2.2.2 ist Level A und liegt innerhalb der WCAG 2.1 AA-Grundlage des EAA. Ein Scheitern an 2.3.3 ist nicht automatisch „nicht konform“.

Ein Wert ist ein Signal für Bewegungs-Barrierefreiheit, kein Rechtsurteil.

FAQ

Fragen, klar beantwortet.

Ist das dasselbe wie die wp2shell-Schwachstelle?

Nein. wp2shell (CVE-2026-63030) ist ein nicht authentifizierter Sicherheits-Fehler (Remote Code Execution) im WordPress-Kern; die Lösung ist das Update des Kerns auf 6.9.5 / 7.0.2 oder neuer (siehe wp2shell.com). Diese Studie handelt von Bewegungs-Barrierefreiheit — einem völlig separaten, nicht-sicherheitsbezogenen Thema. Wir halten die beiden bewusst getrennt.

Schützt Motion Guard vor wp2shell oder anderen Angriffen?

Nein. Es ist ein Barrierefreiheits-Werkzeug und berührt keine Sicherheit. Um sich vor wp2shell zu schützen, aktualisieren Sie den Kern. Wenn Sie nicht sofort patchen können, gibt es ein separates generisches Virtual-Patch-mu-Plugin und eine Cloudflare-WAF-Regel — Sicherheitshärtung, kein MotionSpec-Feature.

Macht ein Plugin meine Seite rechtskonform?

Nein, und das behaupten wir nicht. Motion Guard behebt einen bestimmten, maschinell prüfbaren Ausschnitt (Bewegung) und sagt Ihnen, was es sehen kann und was nicht. Es ist kein Overlay und verspricht keine WCAG- oder Rechtskonformität.

Wie belastbar sind diese Zahlen?

Sie sind eine Untergrenze. 50 verifizierte WordPress-Seiten, US-lastig und Food-lastig, jeweils mit einem statischen Einzelseiten-Audit geprüft, das JavaScript-/GSAP-Bewegung prinzipbedingt nicht vollständig erfasst — die tatsächliche Fehlerquote liegt also mindestens so hoch, nicht niedriger. Jede Seite wurde anhand von Selektoren im Scan selbst als WordPress bestätigt.

Offenlegung. MotionSpec stellt den kostenlosen Checker und das hier genannte Motion-Guard-Plugin her, wir haben also ein kommerzielles Interesse daran, dass Bewegungs-Barrierefreiheit ernst genommen wird. Wir haben versucht, die Studie darüber ehrlich zu halten: Methode, Stichprobengröße und Grenzen sind oben allesamt genannt, und der Rohdatensatz steht jedem zur Verfügung, der die Zahlen nachrechnen will. wp2shell und seine Behebung sind das Werk von Searchlight Cyber (oben verlinkt); daran beanspruchen wir nichts.