Öffnet in einem neuen Tab
Technik & Performance

WordPress-Sicherheit: 10 Maßnahmen, die Ihre Webseite wirklich schützen

24. September 2026

WordPress betreibt einen großen Teil aller Webseiten weltweit – und ist deshalb ein beliebtes Ziel automatisierter Angriffe. Die gute Nachricht: Die allermeisten erfolgreichen Angriffe nutzen keine raffinierten Sicherheitslücken, sondern Nachlässigkeit. Wer die folgenden zehn Punkte umsetzt, ist besser geschützt als der Großteil aller WordPress-Seiten.

1. Updates – zeitnah und vollständig

Veraltete Plugins und Themes sind die Ursache Nummer eins für gehackte Seiten. Spielen Sie Sicherheitsupdates innerhalb weniger Tage ein, nicht erst im nächsten Quartal. Testen Sie größere Updates auf einer Stage-Umgebung, aber schieben Sie sie nicht auf.

2. Plugins ausmisten

Jedes Plugin ist potenzielle Angriffsfläche. Entfernen Sie, was Sie nicht brauchen – deaktivieren reicht nicht, denn auch inaktive Plugins können ausgenutzt werden. Bevorzugen Sie Plugins mit aktiver Pflege, vielen Installationen und aktuellem Datum der letzten Aktualisierung.

3. Starke Zugänge

Kein Benutzer namens „admin“, lange individuelle Passwörter, Zwei-Faktor-Authentifizierung für alle Administratoren und regelmäßige Kontrolle, welche Benutzerkonten überhaupt existieren. Unbekannte Admin-Konten sind ein sicheres Zeichen für einen Einbruch.

4. Rechte minimieren

Redakteure brauchen keine Administratorrechte. Vergeben Sie Rollen nach dem Prinzip der geringsten Berechtigung – auch für Agenturen und Dienstleister, deren Zugänge Sie nach Projektende wieder entfernen sollten.

5. Login absichern

Begrenzen Sie Anmeldeversuche, um Passwort-Rateangriffe auszubremsen, und schützen Sie den Login-Bereich zusätzlich – etwa durch einen zweiten Passwortschutz auf Serverebene oder eine Beschränkung auf bestimmte IP-Adressen, wo das praktikabel ist.

6. Backups – automatisch, extern, getestet

Tägliche Backups von Dateien und Datenbank, gespeichert außerhalb des Webservers, mit ausreichender Aufbewahrung. Und vor allem: Testen Sie die Wiederherstellung, bevor Sie sie brauchen. Ein Backup, das sich nicht einspielen lässt, ist keines.

7. Dateisystem härten

Korrekte Dateiberechtigungen, keine Ausführung von PHP im Uploads-Verzeichnis, Datei-Editor im Backend deaktivieren und die Konfigurationsdatei vor Zugriffen schützen. Diese Einstellungen verhindern, dass ein kleiner Einbruch zur vollständigen Übernahme wird.

8. Aktuelle Serverumgebung

Eine aktuelle PHP-Version, HTTPS mit gültigem Zertifikat und Sicherheits-Header gehören zur Grundausstattung. Prüfen Sie, ob Ihr Hosting Serverseitiges Malware-Scanning und eine Web Application Firewall bietet.

9. Überwachung

Sie sollten es erfahren, bevor es Ihre Kunden tun: Monitoring der Erreichbarkeit, Prüfung der Dateiintegrität gegen die offiziellen Prüfsummen und Benachrichtigung bei ungewöhnlichen Änderungen. Auch die Search Console meldet, wenn Google Schadsoftware auf Ihrer Seite findet.

10. Notfallplan

Was tun, wenn es doch passiert? Zugänge sperren, Seite offline nehmen oder isolieren, Backup von vor dem Einbruch einspielen, alle Passwörter und Schlüssel wechseln, Ursache finden und schließen, betroffene Personen und gegebenenfalls Behörden informieren. Wer diesen Plan vorher aufgeschrieben hat, handelt im Ernstfall schneller und ruhiger.

Woran Sie einen Befall erkennen

Unbekannte Dateien im Webroot oder in Uploads, veränderte Kerndateien, unbekannte Administratoren, Weiterleitungen auf fremde Seiten, Spam-Inhalte in den Suchergebnissen, Warnungen des Browsers oder der Search Console, ungewöhnlich hohe Serverlast. Bei Verdacht gilt: nicht abwarten, sondern prüfen – und im Zweifel professionelle Hilfe holen.

Kontakt

Überzeugt?
Unverbindlich Projekt anfragen.

Andreas Hagl
Andreas Hagl
Geschäftsführer
Rückmeldung innerhalb eines Werktages
Kostenfreie Erstberatung
Maßgeschneidertes & unverbindliches Angebot
Google Bewertung 5 von 5 SterneKlimaneutrales HostingGerman Web Awards Winner 2022
Antwort innerhalb von 24 Stunden.