Open-Source-Geschäftsplattformen
Open-Source-Geschäftsplattformen
Wir haben gezählt, was zählbar ist an den Plattformen, auf denen europäische Unternehmen ihre Websites, Shops und Back Offices betreiben. Interessant ist, was sich nicht zählen lässt — und wie wenig Aufwand es kostet, den Rest zu finden.
Was gemessen wurde und was nicht
In solchen Zahlen werden vier verschiedene Größen verwechselt, und der Unterschied wiegt mehr als die Summe.
1
Erkannte öffentliche Websites — was ein Technologie-Datenanbieter derzeit einem Produkt zuordnet. Das zeigt die Tabelle unten.
2
Installationen — eigenständig betriebene Systeme. Mehrere Websites können eine teilen; ein System kann viele Mandanten beherbergen.
3
Organisationen — Unternehmen, Institutionen, Einzelunternehmer. Eine Organisation kann mehrere Installationen betreiben.
4
Nutzer — Konten oder Personen. Eine Nutzerangabe des Herstellers lässt sich ohne weitere Belege nicht in Installationen umrechnen.
Die Größenordnung und was sie übersieht
Über achtzehn Plattformen wurden 14.647.101 europäische Websites erkannt, die eine davon einsetzen. Das zählt Websites und nicht Unternehmen, die Europa-Definition des Anbieters ist weiter als die EU27, und der WordPress-Anteil enthält private Websites.
Es ist außerdem die Untergrenze, nicht die Obergrenze. Für zwei der achtzehn existiert überhaupt keine belastbare öffentliche Zahl — Dolibarr und metasfresh sind Geschäftssysteme hinter einem Login, es gibt nichts öffentlich zu erkennen. ERPNext zeigt 39, SuiteCRM 402: sichtbare Stichproben, keine Verbreitungszahlen — während Dolibarrs eigene Maintainer weltweit 200.000 Organisationen schätzen.
Genau die Plattformen, auf denen ein Unternehmen seinen Betrieb führt, sind für diese Methode also unsichtbar. Die Website-Zahlen sind groß; die unsichtbare Menge ist die mit den Rechnungen.
Die achtzehn Plattformen
Erkannte europäische Websites und wo jedes Produkt seine Sicherheitsmeldungen veröffentlicht. Quelle: BuiltWith, abgerufen 2026-10-03.
| Plattform | Bereich | Erkannte europäische Websites | Sicherheitsmeldungen |
|---|---|---|---|
| WordPress | CMS | 11.394.339 | Kern-Releases; Plugins separat |
| WooCommerce | Commerce | 1.792.645 | Repository-Meldungen (GHSA) |
| Joomla | CMS | 484.353 | Security Centre; Erweiterungen separat |
| Matomo | Analytics | 339.271 | Changelog; Meldungsliste war leer |
| TYPO3 | CMS | 174.787 | Offizielle Sicherheitsbulletins |
| Drupal | CMS | 162.657 | Zwei Stränge: Kern und Community |
| PrestaShop | Commerce | 113.026 | Repository-Meldungen (GHSA) |
| Odoo | ERP/CRM | 50.476 | Eigene CNA; Repository-Liste leer |
| Magento family | Commerce | 48.375 | Bulletins des übergeordneten Herstellers |
| Nextcloud | Collaboration | 32.781 | Eigenes Advisory-Repository |
| Shopware 6 | Commerce | 22.391 | Repository-Meldungen (GHSA) |
| Moodle | Learning | 16.014 | Offizielle Sicherheitsbulletins |
| Mautic | Marketing automation | 14.864 | Repository-Meldungen (GHSA) |
| GLPI | ITSM | 681 | Repository-Meldungen (GHSA) |
| SuiteCRM | CRM | 402 | Repository-Meldungen, vor den CVE-Einträgen |
| ERPNext | ERP | 39 | Zwei Projekte sind zu beobachten |
| Dolibarr | ERP/CRM | keine öffentliche Zahl | CVEs existieren; Maintainer sind keine CNA |
| metasfresh | ERP/supply chain | keine öffentliche Zahl | Keine Produkt-CVE gefunden |
Wie leicht sie zu finden sind
Kein Werkzeug, kein Scan, kein Zugang. Zwei gewöhnliche Suchanfragen — und Odoo taugt als Beispiel, weil es ein Geschäftssystem ist und kein Blog.
Die Software stellt sich selbst vor
Viele Installationen behalten die Standardfußzeile, und diese Fußzeile ist ein Suchbegriff. Eine Anfrage liefert eine Liste von Organisationen, die das Produkt betreiben.
"Powered by Odoo" -site:odoo.comDie Eingangstür liegt an vorhersehbarer Stelle
Standard-Login-Pfade sind überall dieselben. Zusammen mit dem Produktnamen liefert das Anmeldeseiten statt Marketingseiten.
inurl:web/login "Odoo"Eine einzige Länderbeschränkung verengt jede der beiden Anfragen auf einen Markt. Das ist die ganze Technik, und sie steht in jeder Anleitung zu Suchoperatoren — eben das ist der Punkt: niemand muss sich das erst aneignen.
Was das nicht zeigt, ist eine angreifbare Version. Eine Fußzeile oder Anmeldeseite sagt, dass ein Produkt läuft, nicht welche Ausgabe — und wir veröffentlichen weder Zugangsdaten noch Exporte noch Angriffswege. Wer etwas prüft, das ihm nicht gehört, braucht eine Erlaubnis.
Richten Sie es auf Ihren eigenen Bestand
Dieselbe Anfrage auf Ihre eigene Domain gerichtet ist eine Inventur in fünf Minuten. Es ist auch der häufigste Weg, auf dem Unternehmen eine Installation entdecken, an die sich niemand mehr erinnerte.
site:yourcompany.com "Powered by Odoo"Wiederholen Sie es für jedes Produkt, das Sie zu betreiben glauben, und für jedes, das Sie durch eine Übernahme oder eine Agentur geerbt haben. Ein unerwartetes Ergebnis ist der Befund.
Warum kein einzelner Feed Sie abdeckt
Achtzehn Produkte veröffentlichen Sicherheitsmeldungen auf 13 verschiedene Weisen. Bei einigen sind Kern und Erweiterungen getrennte Quellen; andere laufen über einen übergeordneten Hersteller; ein Maintainer stellt ausdrücklich fest, keine CVE-Vergabestelle zu sein und selbst keine CVE-Meldungen zu veröffentlichen; zu einem weiteren fanden wir überhaupt keine produktspezifische CVE.
Wer fünf davon betreibt, muss fünf Gewohnheiten pflegen, in fünf Formaten, ohne gemeinsamen Takt. Das ist kein Disziplinproblem. Es gibt keine einzige Stelle, die man beobachten könnte.
Und ein wachsender Teil der Fixes trägt überhaupt keine CVE. Shopwares letzte kritische Releases erschienen als Repository-Meldungen ohne eine; ERPNext veröffentlichte achtundsechzig in acht Wochen, nahezu keine mit CVE; bei elf von sechzehn aktuellen WordPress-Kernmeldungen fehlte sie. Wer also nur CVE-Feeds beobachtet — das Naheliegendste zum Automatisieren — verpasst genau diese.
Zwei Dinge, die diese Tabelle nicht bedeutet. Mehr veröffentlichte Schwachstellen heißt nicht, dass ein Produkt unsicherer ist — häufig heißt es, dass der Offenlegungsprozess besser organisiert ist. Und ein leerer Meldungs-Feed belegt nicht, dass ein Produkt unbeobachtet bleibt: Odoo veröffentlicht über einen eigenen Kanal, während die Advisory-Liste des Repositorys bei unserer Prüfung leer war.
Plattformzahlen abgerufen am 2026-10-03 von BuiltWith. Die Veröffentlichungspraxis wurde in derselben Woche geprüft und am 2026-10-04 unmittelbar an den Live-Advisory-Daten erneut verifiziert. Beides ändert sich; die Angaben hier sind eine Messung mit Datum, keine dauerhafte Tatsache.
Schwachstellen-Warnungen
Eine wöchentliche Übersicht dessen, was zu Ihren Produkten veröffentlicht wurde. Eine E-Mail, immer am selben Wochentag, und nichts in einer ruhigen Woche.