WordPress ist nicht unsicher — veraltete Plugins sind es. Rund 91 Prozent aller WordPress-Schwachstellen stecken in Erweiterungen und nicht im Kern, und wer Updates, Zugänge und Backups im Griff hat, schließt damit den größten Teil aller realistischen Angriffswege.
Die Zahlen, die Sicherheitsanbieter für 2026 zusammentragen, sind unangenehm konkret: Etwa 13.000 WordPress-Seiten werden täglich kompromittiert. Bei 39 Prozent der infizierten Installationen war die Software zum Zeitpunkt des Angriffs veraltet. Und zwischen der Veröffentlichung einer Schwachstelle und den ersten massenhaften Angriffen liegen im Median nur rund fünf Stunden. Ein Wartungsintervall von „einmal im Quartal“ ist damit kein Schutz mehr.
Wie kommen Angreifer überhaupt auf eine WordPress-Seite?
Fast nie über eine spektakuläre Kernlücke. Die realistischen Einfallstore sind seit Jahren dieselben:
| Einfallstor | Was dahintersteckt | Gegenmaßnahme |
|---|---|---|
| Veraltete Plugins und Themes | Rund 91 % aller gemeldeten Schwachstellen | Wöchentliche Updates, ungenutzte Erweiterungen löschen |
| Schwache Admin-Zugänge | Brute-Force-Angriffe auf wp-login.php | 2FA, Login-Limit, Passwortmanager |
| Nulled Themes und Plugins | Raubkopien mit vorinstalliertem Schadcode | Nur offizielle Quellen, Lizenzen kaufen |
| Alte Nebenschauplätze | XML-RPC, offene REST-Endpunkte, Altinstallationen in Unterordnern | Abschalten, was niemand braucht |
| Geleakte Zugangsdaten | FTP-, Datenbank- oder Redakteurspasswörter aus fremden Leaks | Einmalige Passwörter, SFTP statt FTP |
Welche sieben Maßnahmen bringen am meisten?
1. Updates automatisieren — mit Sicherheitsnetz. Sicherheits-Releases des Kerns spielt WordPress ohnehin selbst ein. Für Plugins lohnt sich ein fester wöchentlicher Termin, ein Staging-System für größere Sprünge und ein Snapshot direkt vorher. WordPress 7.1 „Mary Lou“ ist seit dem 19. August 2026 die aktuelle Hauptversion; das Wartungs-Release 7.1.1 folgt Mitte September.
2. Zwei-Faktor für alle Administratoren. Zwei-Faktor-Authentifizierung oder besser ein Passkey macht geratene und geleakte Passwörter wertlos. Das ist die einzelne Maßnahme mit dem besten Verhältnis von Aufwand zu Wirkung.
3. Rollen sauber vergeben. Redakteure brauchen keine Administratorrechte. Jeder Zugang weniger auf Admin-Ebene ist ein Angriffsziel weniger — und ehemalige Dienstleister gehören konsequent deaktiviert.
4. Eine Firewall vor die Seite setzen. Eine serverseitige Web Application Firewall fängt bekannte Angriffsmuster ab, bevor PHP überhaupt startet. Ihr größter Nutzen ist das virtuelle Patchen: Sie blockiert eine frische Plugin-Lücke oft schon, bevor der Hersteller ein Update liefert — und genau diese fünf Stunden entscheiden.
5. Backups, die man auch zurückspielen kann. Ein Backup auf demselben Server ist kein Backup. Halte dich an die 3-2-1-Regel und teste mindestens zweimal im Jahr eine echte Wiederherstellung. Fast alle bösen Überraschungen zeigen sich erst beim Rückspielen.
6. Aufräumen statt anhäufen. Deaktivierte Plugins sind weiterhin auf dem Server und weiterhin angreifbar. Löschen, was nicht produktiv im Einsatz ist — inklusive alter Themes und vergessener Testinstallationen in Unterverzeichnissen.
7. Hinschauen. Uptime-Monitoring, Datei-Integritätsprüfung und ein Blick in die Google Search Console kosten wenig und zeigen einen Einbruch oft Tage früher als der Anruf eines Kunden.
Woran merkst du, dass deine Seite gehackt wurde?
Typische Anzeichen: Die Seite leitet Besucher von Google auf fremde Ziele um, im Frontend tauchen Links zu Glücksspiel- oder Pharmaseiten auf, es gibt plötzlich unbekannte Administratorkonten, der Hoster meldet auffälligen Mailversand, oder die Search Console warnt vor Schadsoftware. Auch ein unerklärlicher Performance-Einbruch ist ein Warnsignal — kompromittierte Seiten werden gern als Spam-Relay oder für Kryptomining zweckentfremdet.
Was tun, wenn es passiert ist?
Erst Seite offline nehmen oder in den Wartungsmodus setzen, dann alle Passwörter ändern — WordPress-Konten, Datenbank, SFTP, Hosting-Panel. Anschließend Core, Themes und Plugins vollständig durch saubere Originaldateien ersetzen, statt nur den auffälligen Code zu löschen: Bei rund der Hälfte aller kompromittierten Seiten findet sich mindestens eine Backdoor, und genau die sorgt für die zweite Infektion zwei Wochen später. Zum Schluss Benutzerliste prüfen, Uploads durchsehen und über die Search Console eine erneute Überprüfung anfordern.
Ein Hinweis für Unternehmen: Wenn dabei personenbezogene Daten abgeflossen sind, läuft die Meldefrist nach DSGVO — 72 Stunden ab Kenntnis. Und je nach Branche greifen zusätzlich die Pflichten aus NIS2.
Wir übernehmen genau das als Routine: wöchentliche Updates mit vorherigem Snapshot, Monitoring und Firewall im Rahmen unserer WordPress-Wartung und unseres Hostings. Wie wir dabei gleichzeitig die Performance im Blick behalten, steht in unserem Beitrag zur PageSpeed-Optimierung.
Häufige Fragen zur WordPress-Sicherheit
Ist WordPress unsicherer als andere Systeme?
Nein. Der WordPress-Kern gilt als gut gepflegt, Sicherheits-Releases werden automatisch verteilt. Rund 91 Prozent der gemeldeten Schwachstellen betreffen Plugins und Themes von Drittanbietern. Das Risiko entsteht also durch die Erweiterungen und deren Pflege, nicht durch WordPress selbst.
Reicht ein Sicherheits-Plugin aus?
Ein Plugin allein reicht nicht. Es läuft innerhalb von WordPress und greift damit erst, wenn die Anfrage den Server bereits erreicht hat. Wirksam wird Sicherheit erst aus der Kombination von aktuellen Updates, Zwei-Faktor-Authentifizierung, sauberer Rechtevergabe, einer serverseitigen Firewall und getesteten Backups.
Wie oft sollte man WordPress aktualisieren?
Mindestens wöchentlich, bei kritischen Lücken sofort. Zwischen der Veröffentlichung einer Schwachstelle und den ersten Massenangriffen liegen im Median nur etwa fünf Stunden. Sicherheitsupdates des Kerns installiert WordPress bei Standardinstallationen automatisch, Plugin-Updates jedoch nicht zwingend.
Was kostet professionelle WordPress-Wartung?
Wartungspakete für kleine und mittlere Unternehmensseiten liegen meist im unteren zweistelligen bis niedrigen dreistelligen Bereich pro Monat, abhängig von Seitenumfang, Update-Frequenz, Backup-Aufbewahrung und Reaktionszeit. Die Bereinigung einer gehackten Seite kostet in der Regel ein Vielfaches davon — plus Ausfallzeit und möglichen Ranking-Verlust.
WordPress-Wartung unverbindlich anfragen
Hast du eine Frage zu diesem Artikel?
Schreib uns – wir antworten in der Regel innerhalb eines Werktages.
Ähnliche Artikel

Microsoft 365 Backup: Warum Microsoft deine Daten nicht sichert
Microsoft sichert die Plattform, nicht deine Daten. Was in Microsoft 365 gelöscht wird und die Papi…
Lesen →
Microsoft Intune für den Mittelstand: Geräte zentral verwalten ohne eigenen Server
Microsoft Intune ist die Cloud-Geräteverwaltung von Microsoft: Damit richtest du Notebooks, Macs, i…
Lesen →
WordPress 7.1 "Mary Lou": Was das Update bringt und wie du sicher aktualisierst
Stand: 23.08.2026 · WordPress 7.1 "Mary Lou" wurde am 19. August 2026 veröffentlicht. Benann…
Lesen →