WordPress betreibt einen großen Teil aller Webseiten weltweit – und ist deshalb ein beliebtes Ziel automatisierter Angriffe. Die gute Nachricht: Die allermeisten erfolgreichen Angriffe nutzen keine raffinierten Sicherheitslücken, sondern Nachlässigkeit. Wer die folgenden zehn Punkte umsetzt, ist besser geschützt als der Großteil aller WordPress-Seiten.
1. Updates – zeitnah und vollständig
Veraltete Plugins und Themes sind die Ursache Nummer eins für gehackte Seiten. Spielen Sie Sicherheitsupdates innerhalb weniger Tage ein, nicht erst im nächsten Quartal. Testen Sie größere Updates auf einer Stage-Umgebung, aber schieben Sie sie nicht auf.
2. Plugins ausmisten
Jedes Plugin ist potenzielle Angriffsfläche. Entfernen Sie, was Sie nicht brauchen – deaktivieren reicht nicht, denn auch inaktive Plugins können ausgenutzt werden. Bevorzugen Sie Plugins mit aktiver Pflege, vielen Installationen und aktuellem Datum der letzten Aktualisierung.
3. Starke Zugänge
Kein Benutzer namens „admin“, lange individuelle Passwörter, Zwei-Faktor-Authentifizierung für alle Administratoren und regelmäßige Kontrolle, welche Benutzerkonten überhaupt existieren. Unbekannte Admin-Konten sind ein sicheres Zeichen für einen Einbruch.
4. Rechte minimieren
Redakteure brauchen keine Administratorrechte. Vergeben Sie Rollen nach dem Prinzip der geringsten Berechtigung – auch für Agenturen und Dienstleister, deren Zugänge Sie nach Projektende wieder entfernen sollten.
5. Login absichern
Begrenzen Sie Anmeldeversuche, um Passwort-Rateangriffe auszubremsen, und schützen Sie den Login-Bereich zusätzlich – etwa durch einen zweiten Passwortschutz auf Serverebene oder eine Beschränkung auf bestimmte IP-Adressen, wo das praktikabel ist.
6. Backups – automatisch, extern, getestet
Tägliche Backups von Dateien und Datenbank, gespeichert außerhalb des Webservers, mit ausreichender Aufbewahrung. Und vor allem: Testen Sie die Wiederherstellung, bevor Sie sie brauchen. Ein Backup, das sich nicht einspielen lässt, ist keines.
7. Dateisystem härten
Korrekte Dateiberechtigungen, keine Ausführung von PHP im Uploads-Verzeichnis, Datei-Editor im Backend deaktivieren und die Konfigurationsdatei vor Zugriffen schützen. Diese Einstellungen verhindern, dass ein kleiner Einbruch zur vollständigen Übernahme wird.
8. Aktuelle Serverumgebung
Eine aktuelle PHP-Version, HTTPS mit gültigem Zertifikat und Sicherheits-Header gehören zur Grundausstattung. Prüfen Sie, ob Ihr Hosting Serverseitiges Malware-Scanning und eine Web Application Firewall bietet.
9. Überwachung
Sie sollten es erfahren, bevor es Ihre Kunden tun: Monitoring der Erreichbarkeit, Prüfung der Dateiintegrität gegen die offiziellen Prüfsummen und Benachrichtigung bei ungewöhnlichen Änderungen. Auch die Search Console meldet, wenn Google Schadsoftware auf Ihrer Seite findet.
10. Notfallplan
Was tun, wenn es doch passiert? Zugänge sperren, Seite offline nehmen oder isolieren, Backup von vor dem Einbruch einspielen, alle Passwörter und Schlüssel wechseln, Ursache finden und schließen, betroffene Personen und gegebenenfalls Behörden informieren. Wer diesen Plan vorher aufgeschrieben hat, handelt im Ernstfall schneller und ruhiger.
Woran Sie einen Befall erkennen
Unbekannte Dateien im Webroot oder in Uploads, veränderte Kerndateien, unbekannte Administratoren, Weiterleitungen auf fremde Seiten, Spam-Inhalte in den Suchergebnissen, Warnungen des Browsers oder der Search Console, ungewöhnlich hohe Serverlast. Bei Verdacht gilt: nicht abwarten, sondern prüfen – und im Zweifel professionelle Hilfe holen.