Der Stand der Bewegungs-Barrierefreiheit auf WordPress.
Wir haben 50 echte, unabhängig betriebene WordPress-Seiten auf zwei konkrete Probleme der Bewegungs-Barrierefreiheit geprüft. Ungeschützte und nicht stoppbare Bewegung erwies sich als die Norm — nicht als Ausnahme.
Ungeschützte und nicht stoppbare Bewegung ist die Norm, nicht die Ausnahme.
liefern Bewegung, die die „Bewegung reduzieren“-Einstellung der Besucher ignoriert (WCAG 2.3.3)
zeigen Animationen, die man nicht pausieren kann (WCAG 2.2.2, Level A)
Median-Wert der Bewegungs-Barrierefreiheit
Seiten als sauber verifiziert, von 50
Und das sind Mindestwerte: Ein statischer CSS-Scan erfasst JavaScript-, GSAP- und Canvas-Bewegung prinzipbedingt nicht vollständig, die tatsächliche Fehlerquote liegt also mindestens so hoch — nicht niedriger.
Das begann mit einem Sicherheitsschreck. Dieser Teil ist nicht unserer.
wp2shell (CVE-2026-63030) ist eine aktiv ausgenutzte, nicht authentifizierte Remote-Code-Execution-Lücke im WordPress-Kern, offengelegt von Adam Kues von Searchlight Cyber. Falls Sie deswegen hier sind: Was Sie brauchen, steht in deren Advisory, nicht bei uns.
Das beheben wir nicht, und wir tun auch nicht so. Aber der wp2shell-Moment bringt WordPress-Admins diese Woche dazu, ihre Seiten zu prüfen — ein guter Zeitpunkt also, um auf das andere Risiko auf denselben Seiten hinzuweisen, das niemand prüft: Bewegungs-Barrierefreiheit. Der European Accessibility Act ist in Kraft, und fast zwei Drittel der geprüften Seiten scheitern an einem Level-A-Kriterium, das seine Grundlage (WCAG 2.1 AA) enthält.
Prüfen Sie die Bewegungs-Barrierefreiheit Ihrer Seite.
Fügen Sie eine öffentliche URL ein. Wir scannen die CSS-Bewegung der Seite statisch gegen zwei WCAG-Bewegungskriterien und zeigen genau, was wir beheben würden. Es ist dieselbe MIT-Engine, die MotionSpec antreibt — kein Mock. JavaScript-gesteuerte Bewegung sieht sie nicht.
Ehrlicher Rahmen: statischer Scan nur von verlinktem CSS + <style>. Kein vollständiges Barrierefreiheits-Audit, kein Konformitätsurteil; Laufzeit-JS/GSAP-Bewegung ist nicht abgedeckt. Nichts von dem, was Sie eingeben, wird gespeichert.
Über 50 verifizierte WordPress-Seiten hinweg lieferten mehr als neun von zehn einen Bewegungs-Verstoß.
Vier Seiten erreichten 100 — aber bei jeder davon galt „keine CSS-Bewegung gefunden“, das heißt der statische Scan hatte nichts zu bewerten, nicht dass die Seite als barrierefrei verifiziert war. Also wurde keine Seite der Stichprobe als sauber-mit-sichtbarer-Bewegung bestätigt.
Die Verstöße waren nicht handgeschrieben — sie stammten aus einer Handvoll allgegenwärtiger Plugins und Themes: Page-Builder-Eingangsanimationen, Font-Awesome-Spinner, Lade-Animationen von Rezept- und Formular-Plugins, Karussell-Bibliotheken. Das ist der nützliche Teil: Weil die Bewegung aus denselben wenigen Quellen kommt, löst ein einziger seitenweiter prefers-reduced-motion-Schutz die ganze Klasse in einem Zug.
| Seite (anonymisiert) | Stack | Wert | Markierte Vorkommen |
|---|---|---|---|
| Deutscher Rezept-Blog | Divi + Thrive | 15 | 1,408 |
| US-Anwaltskanzlei (Personenschaden) | Page-Builder | 15 | 1,041 |
| Tierschutz-Nonprofit | Theme + Loader | 15 | 590 |
| US-Design-/Tech-Magazin | Selbst-gehostetes WordPress | 15 | 336 |
| Deutscher Food-Blog | Rezept- + Formular-Plugins | 15 | 269 |
| Unabhängige Lokalnachrichten | Publishing-Plattform | 15 | 172 |
| US-Marketing-Blog | Contact Form 7 | 15 | 111 |
| Boutique-Hotel | SEO- + Slider-Plugin | 27 | 110 |
| US-Food-Blog (gut gebaut) | Managed WordPress | 62 | 48 |
| Deutscher Back-Blog | nur Lazy-Load | 85 | 3 |
Die Identitäten der Seiten werden bewusst zurückgehalten — es geht um den Zustand des Ökosystems, nicht darum, einzelne Unternehmen zu nennen. Der vollständige anonymisierte Datensatz pro Seite (alle 50 Seiten) steht als CSV zum Download bereit (CC‑BY‑4.0).
MotionSpec Motion Guard.
Weil die störende Bewegung aus geteilten Plugins und Themes stammt, müssen Sie keines davon bearbeiten. Motion Guard ist ein kostenloses WordPress-Plugin, das zwei kleine, ehrliche Dinge tut.
Scannen
Es führt dasselbe Audit wie oben aus und zeigt jeden Befund samt Lösung, direkt im wp-admin.
Die größte Klasse in einem Schritt beheben
Ein seitenweiter Reduced-Motion-Schutz (WCAG 2.3.3), der nur für Besucher etwas ändert, die „Bewegung reduzieren“ aktiviert haben — Ihr Standard-Design bleibt also unberührt — plus eine optionale sichtbare Pause-Schaltfläche (WCAG 2.2.2).
Klein, ehrlich und vorab offengelegt.
Wir suchten echte Unternehmens- und Organisations-Websites über viele Branchen und Länder hinweg und bestätigten WordPress jeweils aus dem Audit selbst — WordPress-spezifische Selektoren tauchten im Scan auf (Gutenberg wp-block, WP Recipe Maker, Contact Form 7, WooCommerce, Jetpack, Divi, Elementor und dergleichen) — oder, bei einigen großen Medientiteln, ein öffentlich dokumentierter WordPress-Einsatz. Jede bestätigte Seite wurde einmal mit dem öffentlichen statischen Bewegungsaudit von MotionSpec geprüft.
N = 50, eine Gelegenheitsstichprobe, keine Vollerhebung: Content- und Food-/Rezept-Seiten sind überrepräsentiert (dort ballen sich WordPress plus erkennbare Plugins — etwa die Hälfte der Stichprobe), und sie ist US-lastig (37 von 50, mit 10 deutschen). Nicht randomisiert.
Das Audit ist ein statischer CSS-Scan einer einzelnen Seite — es erfasst JavaScript-/GSAP-/Canvas-Bewegung prinzipbedingt nicht vollständig, weshalb die Werte eine Untergrenze sind.
WCAG 2.3.3 ist Level AAA / Best Practice; nur 2.2.2 ist Level A und liegt innerhalb der WCAG 2.1 AA-Grundlage des EAA. Ein Scheitern an 2.3.3 ist nicht automatisch „nicht konform“.
Ein Wert ist ein Signal für Bewegungs-Barrierefreiheit, kein Rechtsurteil.
Fragen, klar beantwortet.
Ist das dasselbe wie die wp2shell-Schwachstelle?
Nein. wp2shell (CVE-2026-63030) ist ein nicht authentifizierter Sicherheits-Fehler (Remote Code Execution) im WordPress-Kern; die Lösung ist das Update des Kerns auf 6.9.5 / 7.0.2 oder neuer (siehe wp2shell.com). Diese Studie handelt von Bewegungs-Barrierefreiheit — einem völlig separaten, nicht-sicherheitsbezogenen Thema. Wir halten die beiden bewusst getrennt.
Schützt Motion Guard vor wp2shell oder anderen Angriffen?
Nein. Es ist ein Barrierefreiheits-Werkzeug und berührt keine Sicherheit. Um sich vor wp2shell zu schützen, aktualisieren Sie den Kern. Wenn Sie nicht sofort patchen können, gibt es ein separates generisches Virtual-Patch-mu-Plugin und eine Cloudflare-WAF-Regel — Sicherheitshärtung, kein MotionSpec-Feature.
Macht ein Plugin meine Seite rechtskonform?
Nein, und das behaupten wir nicht. Motion Guard behebt einen bestimmten, maschinell prüfbaren Ausschnitt (Bewegung) und sagt Ihnen, was es sehen kann und was nicht. Es ist kein Overlay und verspricht keine WCAG- oder Rechtskonformität.
Wie belastbar sind diese Zahlen?
Sie sind eine Untergrenze. 50 verifizierte WordPress-Seiten, US-lastig und Food-lastig, jeweils mit einem statischen Einzelseiten-Audit geprüft, das JavaScript-/GSAP-Bewegung prinzipbedingt nicht vollständig erfasst — die tatsächliche Fehlerquote liegt also mindestens so hoch, nicht niedriger. Jede Seite wurde anhand von Selektoren im Scan selbst als WordPress bestätigt.
Offenlegung. MotionSpec stellt den kostenlosen Checker und das hier genannte Motion-Guard-Plugin her, wir haben also ein kommerzielles Interesse daran, dass Bewegungs-Barrierefreiheit ernst genommen wird. Wir haben versucht, die Studie darüber ehrlich zu halten: Methode, Stichprobengröße und Grenzen sind oben allesamt genannt, und der Rohdatensatz steht jedem zur Verfügung, der die Zahlen nachrechnen will. wp2shell und seine Behebung sind das Werk von Searchlight Cyber (oben verlinkt); daran beanspruchen wir nichts.