Zum Inhalt springen
/ Home / Knowledge / WordPress Sicherheit: Die 7 Maßnahmen, die wirklich schützen

WordPress Sicherheit: Die 7 Maßnahmen, die wirklich schützen

Marius Marzian
WordPress Wartung-Experte
OIT GmbH
Profil ansehen

WordPress ist nicht unsicher — veraltete Plugins sind es. Rund 91 Prozent aller WordPress-Schwachstellen stecken in Erweiterungen und nicht im Kern, und wer Updates, Zugänge und Backups im Griff hat, schließt damit den größten Teil aller realistischen Angriffswege.

Die Zahlen, die Sicherheitsanbieter für 2026 zusammentragen, sind unangenehm konkret: Etwa 13.000 WordPress-Seiten werden täglich kompromittiert. Bei 39 Prozent der infizierten Installationen war die Software zum Zeitpunkt des Angriffs veraltet. Und zwischen der Veröffentlichung einer Schwachstelle und den ersten massenhaften Angriffen liegen im Median nur rund fünf Stunden. Ein Wartungsintervall von „einmal im Quartal“ ist damit kein Schutz mehr.

Wie kommen Angreifer überhaupt auf eine WordPress-Seite?

Fast nie über eine spektakuläre Kernlücke. Die realistischen Einfallstore sind seit Jahren dieselben:

Einfallstor Was dahintersteckt Gegenmaßnahme
Veraltete Plugins und Themes Rund 91 % aller gemeldeten Schwachstellen Wöchentliche Updates, ungenutzte Erweiterungen löschen
Schwache Admin-Zugänge Brute-Force-Angriffe auf wp-login.php 2FA, Login-Limit, Passwortmanager
Nulled Themes und Plugins Raubkopien mit vorinstalliertem Schadcode Nur offizielle Quellen, Lizenzen kaufen
Alte Nebenschauplätze XML-RPC, offene REST-Endpunkte, Altinstallationen in Unterordnern Abschalten, was niemand braucht
Geleakte Zugangsdaten FTP-, Datenbank- oder Redakteurspasswörter aus fremden Leaks Einmalige Passwörter, SFTP statt FTP

Welche sieben Maßnahmen bringen am meisten?

1. Updates automatisieren — mit Sicherheitsnetz. Sicherheits-Releases des Kerns spielt WordPress ohnehin selbst ein. Für Plugins lohnt sich ein fester wöchentlicher Termin, ein Staging-System für größere Sprünge und ein Snapshot direkt vorher. WordPress 7.1 „Mary Lou“ ist seit dem 19. August 2026 die aktuelle Hauptversion; das Wartungs-Release 7.1.1 folgt Mitte September.

2. Zwei-Faktor für alle Administratoren. Zwei-Faktor-Authentifizierung oder besser ein Passkey macht geratene und geleakte Passwörter wertlos. Das ist die einzelne Maßnahme mit dem besten Verhältnis von Aufwand zu Wirkung.

3. Rollen sauber vergeben. Redakteure brauchen keine Administratorrechte. Jeder Zugang weniger auf Admin-Ebene ist ein Angriffsziel weniger — und ehemalige Dienstleister gehören konsequent deaktiviert.

4. Eine Firewall vor die Seite setzen. Eine serverseitige Web Application Firewall fängt bekannte Angriffsmuster ab, bevor PHP überhaupt startet. Ihr größter Nutzen ist das virtuelle Patchen: Sie blockiert eine frische Plugin-Lücke oft schon, bevor der Hersteller ein Update liefert — und genau diese fünf Stunden entscheiden.

5. Backups, die man auch zurückspielen kann. Ein Backup auf demselben Server ist kein Backup. Halte dich an die 3-2-1-Regel und teste mindestens zweimal im Jahr eine echte Wiederherstellung. Fast alle bösen Überraschungen zeigen sich erst beim Rückspielen.

6. Aufräumen statt anhäufen. Deaktivierte Plugins sind weiterhin auf dem Server und weiterhin angreifbar. Löschen, was nicht produktiv im Einsatz ist — inklusive alter Themes und vergessener Testinstallationen in Unterverzeichnissen.

7. Hinschauen. Uptime-Monitoring, Datei-Integritätsprüfung und ein Blick in die Google Search Console kosten wenig und zeigen einen Einbruch oft Tage früher als der Anruf eines Kunden.

Woran merkst du, dass deine Seite gehackt wurde?

Typische Anzeichen: Die Seite leitet Besucher von Google auf fremde Ziele um, im Frontend tauchen Links zu Glücksspiel- oder Pharmaseiten auf, es gibt plötzlich unbekannte Administratorkonten, der Hoster meldet auffälligen Mailversand, oder die Search Console warnt vor Schadsoftware. Auch ein unerklärlicher Performance-Einbruch ist ein Warnsignal — kompromittierte Seiten werden gern als Spam-Relay oder für Kryptomining zweckentfremdet.

Was tun, wenn es passiert ist?

Erst Seite offline nehmen oder in den Wartungsmodus setzen, dann alle Passwörter ändern — WordPress-Konten, Datenbank, SFTP, Hosting-Panel. Anschließend Core, Themes und Plugins vollständig durch saubere Originaldateien ersetzen, statt nur den auffälligen Code zu löschen: Bei rund der Hälfte aller kompromittierten Seiten findet sich mindestens eine Backdoor, und genau die sorgt für die zweite Infektion zwei Wochen später. Zum Schluss Benutzerliste prüfen, Uploads durchsehen und über die Search Console eine erneute Überprüfung anfordern.

Ein Hinweis für Unternehmen: Wenn dabei personenbezogene Daten abgeflossen sind, läuft die Meldefrist nach DSGVO — 72 Stunden ab Kenntnis. Und je nach Branche greifen zusätzlich die Pflichten aus NIS2.

Wir übernehmen genau das als Routine: wöchentliche Updates mit vorherigem Snapshot, Monitoring und Firewall im Rahmen unserer WordPress-Wartung und unseres Hostings. Wie wir dabei gleichzeitig die Performance im Blick behalten, steht in unserem Beitrag zur PageSpeed-Optimierung.

Häufige Fragen zur WordPress-Sicherheit

Ist WordPress unsicherer als andere Systeme?

Nein. Der WordPress-Kern gilt als gut gepflegt, Sicherheits-Releases werden automatisch verteilt. Rund 91 Prozent der gemeldeten Schwachstellen betreffen Plugins und Themes von Drittanbietern. Das Risiko entsteht also durch die Erweiterungen und deren Pflege, nicht durch WordPress selbst.

Reicht ein Sicherheits-Plugin aus?

Ein Plugin allein reicht nicht. Es läuft innerhalb von WordPress und greift damit erst, wenn die Anfrage den Server bereits erreicht hat. Wirksam wird Sicherheit erst aus der Kombination von aktuellen Updates, Zwei-Faktor-Authentifizierung, sauberer Rechtevergabe, einer serverseitigen Firewall und getesteten Backups.

Wie oft sollte man WordPress aktualisieren?

Mindestens wöchentlich, bei kritischen Lücken sofort. Zwischen der Veröffentlichung einer Schwachstelle und den ersten Massenangriffen liegen im Median nur etwa fünf Stunden. Sicherheitsupdates des Kerns installiert WordPress bei Standardinstallationen automatisch, Plugin-Updates jedoch nicht zwingend.

Was kostet professionelle WordPress-Wartung?

Wartungspakete für kleine und mittlere Unternehmensseiten liegen meist im unteren zweistelligen bis niedrigen dreistelligen Bereich pro Monat, abhängig von Seitenumfang, Update-Frequenz, Backup-Aufbewahrung und Reaktionszeit. Die Bereinigung einer gehackten Seite kostet in der Regel ein Vielfaches davon — plus Ausfallzeit und möglichen Ranking-Verlust.

WordPress-Wartung unverbindlich anfragen

Marius Marzian
Dein Ansprechpartner
OIT GmbH
Profil ansehen

Hast du eine Frage zu diesem Artikel?

Schreib uns – wir antworten in der Regel innerhalb eines Werktages.