WordPress Sicherheit

WordPress,
aber sicher

WordPress,
aber sicher.

Viele WordPress-Seiten werden einmal gebaut und danach nur noch aktualisiert. Die Grundeinstellungen von WordPress sind nicht auf Sicherheit ausgelegt. Angreifer wissen das und durchsuchen das Internet automatisch nach Sicherheitslücken. Das betrifft jede Website, nicht nur große Firmen.

Vorher

Note F
  • Login-Namen öffentlich abrufbar
  • xmlrpc.php erreichbar
  • PHP im Upload-Ordner ausführbar
  • Content-Security-Policy fehlt
  • X-Frame-Options fehlt
  • IP-Übertragung an s.w.org, Gravatar

Nachher

Note A
  • Login-Namen verborgen
  • xmlrpc.php gesperrt (403)
  • Uploads: keine Skriptausführung
  • Content-Security-Policy aktiv
  • Alle Security-Header gesetzt
  • Fremdabrufe erst nach Einwilligung
Beispiel eines typischen Ergebnisses, bewertet mit dem unabhängigen Prüfdienst securityheaders.com. Deine Seite erhält einen eigenen Vorher/Nachher-Bericht.

Kostenloser Test bei securityheaders.com, dauert zehn Sekunden.

Vorbeugen statt Bereinigen

Ein Hack kostet viel mehr als die Absicherung.

Eine gehackte Website zu bereinigen kostet schnell ein Vielfaches der Vorsorge.
Das kann auf dich zukommen:

  • Bereinigung
  • Spam-Seiten bei Google
  • Warnhinweise im Browser
  • gesperrte E-Mails
  • weitere Webseiten auf demselben Server
  • evtl. Meldung bei der Datenschutzbehörde
  • das Vertrauen deiner Kund:innen

Deine Vorteile

Was du davon hast.

01

Weniger Angriffsfläche

Typische Einfallstore werden geschlossen: abrufbare Benutzernamen, offene Schnittstellen, vergessene Backup-Dateien. Die meisten automatisierten Angriffe laufen danach ins Leere.

02

Schaden bleibt begrenzt

Gelangt über ein unsicheres Plugin doch einmal Schadcode auf den Server, kann er dort nichts anrichten. Deine Website verschickt keinen Spam, leitet nicht auf fremde Seiten um und landet nicht auf Googles Warnliste.

03

Sicher für deine Besucher:innen

Deine Website lädt nur noch Inhalte aus Quellen, die überprüft und ausdrücklich freigegeben wurden. Schafft es doch einmal fremder Code auf die Seite, führen ihn die Browser deiner Besucher:innen nicht aus. So kann niemand mitlesen, was sie in deine Formulare eintippen.

04

Niemand gibt sich als du aus

Fremde Seiten können deine Website nicht in ihre eigene einbetten. So kann niemand deine Seite als Tarnung nutzen, um Besucher, Klicks oder Eingaben abzufangen.

05

Besserer Datenschutz

Deine Website überträgt die IP-Adressen deiner Besucher:innen nicht mehr ungefragt an WordPress.org, Gravatar oder Google. Für diese unnötigen externen Dienste muss also keine Einwilligung mehr eingeholt werden.

06

Schwarz auf weiß

Du erhältst einen Bericht mit dem Stand vorher und nachher, geprüft mit unabhängigen Diensten. Den kannst du Kund:innen, Datenschutzbeauftragten oder deiner Versicherung vorlegen.

Und an deiner Website ändert sich sonst nichts: Design, Inhalte und die Arbeit im Backend bleiben, wie sie sind.

Ehrlich gesagt

Die Absicherung ist eine Schutzschicht, keine Garantie.

Hundertprozentige Sicherheit gibt es nicht. Die Absicherung sorgt dafür, dass eine einzelne Lücke nicht gleich zum Totalschaden wird. Updates, Backups und sichere Passwörter bleiben trotzdem nötig.

Wenn du dich darum nicht selbst kümmern willst, übernehme ich das in der Wartung.

Ablauf

Deine Seite läuft, während ich sie absichere.

Sichern & Prüfen

  1. Bestandsaufnahme

    Automatischer Scan der Live-Seite: Header, offene Pfade, Benutzernamen, externe Dienste. Eigener Programmcode wird gesichtet.

  2. Sicherung

    Alle Dateien, die geändert werden, werden vorher gesichert und können jederzeit zurückgespielt werden.

Umsetzen

  1. Dateiänderungen

    Sicherheitsregeln für den Server, Anpassungen im Theme, Freigabeliste für alle externen Dienste deiner Seite.

  2. Testbetrieb

    Die Freigabeliste läuft zunächst im reinen Beobachtungsmodus. Es wird nichts blockiert, nur protokolliert.

  3. Test mit Einwilligung

    Prüfung in einem echten Browser vor und nach „Alle akzeptieren“ im Cookie-Banner: Formulare, Karten, Videos, Schriften.

Abschluss

  1. Scharfschalten

    Erst wenn alles funktioniert, werden die Regeln aktiv.

  2. Dokumentation und Empfehlungen

    Du erhältst den Vorher/Nachher-Bericht und eine Liste offener Empfehlungen.

WordPress absichern lassen

Individuelles Angebot anfordern — kostet dich nichts.

Fülle das Formular mit ein paar Eckdaten aus und wähle danach direkt einen kostenlosen Termin.

Ich scanne deine Seite vor unserem Gespräch schon durch. Im Gespräch schauen wir gemeinsam ins Backend und ich kann dir ohne Zeitverlust sagen, was gebraucht wird (und was es kostet).

Ist deine Seite gehackt?

Das ist ein Notfall und du rufst besser gleich an!
Juli: 0179 730 76 47

Du verpflichtest dich zu nichts.

Zum Nachlesen

Was ich an deiner Seite ändere, und warum.

Grundlagen

.htaccess
Eine Steuerdatei auf dem Webserver. Sie legt fest, welche Dateien überhaupt aufrufbar sind, noch bevor WordPress startet.
Hardening Härten
Fachbegriff für das Absichern einer Website. Unnötige Türen "zumauern" und die übrigen besser abschließen, ohne dass sich an der Nutzung etwas ändert.

Datenschutz und Prüfung

Google Fonts
Schriften werden oft direkt von Google-Servern geladen. Dabei geht die IP-Adresse deiner Besucher:innen an Google. Ich binde die Schriften stattdessen von deinem eigenen Server ein. Deine Seite sieht genauso aus wie vorher.
WordPress-Emojis
WordPress lädt für Emojis standardmäßig ein Skript und Grafiken vom WordPress-Server (s.w.org) und überträgt dabei die IP-Adressen deiner Besucher:innen. Ich schalte das ab. Emojis zeigt der Browser trotzdem an.
Gravatar
Profilbilder, etwa bei Kommentaren, holt WordPress standardmäßig vom Dienst Gravatar. Dabei gehen die IP-Adresse und eine aus der E-Mail-Adresse berechnete Kennung an einen fremden Server. Ich schalte die Profilbilder ab.
Test mit Einwilligung
Die Seite wird in einem echten Browser vor und nach „Alle akzeptieren“ im Cookie-Banner geprüft, damit Karten, Videos und Formulare weiterhin funktionieren.
Code-Review
Selbst programmierte Funktionen wie Formulare oder Schnittstellen werden auf typische Sicherheitsfehler geprüft.

Server und Dateien

Sensible Dateien sperren
Dateien wie wp-config.php (enthält Zugangsdaten zur Datenbank), Fehlerprotokolle oder vergessene Backups sind sonst unter Umständen direkt herunterladbar.
Kein PHP im Upload-Ordner
Im Ordner für Bilder und PDFs darf niemals Programmcode laufen. Genau dort versuchen Angreifer, eine Hintertür (eine sogenannte Web-Shell) abzulegen.
Benutzer-Enumeration
WordPress verrät Login-Namen über Adressen wie ?author=1 oder die Schnittstelle /wp-json/wp/v2/users. Einem Angreifer fehlt dann nur noch das Passwort.
XML-RPC
Eine alte Schnittstelle für Fernzugriff. Sie wird kaum noch gebraucht, dafür aber für massenhafte Passwort-Rateversuche genutzt.
SVG-Absicherung
SVG-Grafiken können versteckten Programmcode enthalten. Hochladen dürfen sie nur Administrator:innen, und jede Datei wird dabei automatisch bereinigt.

Regeln für den Browser (Security-Header)

Security-Header
Anweisungen, die der Server bei jedem Seitenaufruf an den Browser deiner Besucher:innen mitschickt.
X-Frame-Options
Deine Seite darf nicht unsichtbar in fremde Seiten eingebettet werden. Schützt vor „Clickjacking“: Besucher:innen klicken auf etwas anderes, als sie sehen.
X-Content-Type-Options
Der Browser darf Dateien nicht umdeuten, also zum Beispiel ein Bild nicht als Programm ausführen.
Referrer-Policy
Beim Klick auf einen externen Link wird nicht die vollständige Adresse übermittelt, von der jemand kam.
Permissions-Policy
Kamera, Mikrofon, Standort und ähnliche Funktionen bleiben für die Website gesperrt.
HSTS
Der Browser merkt sich, dass deine Seite nur verschlüsselt (https) aufgerufen werden darf.
Content Security Policy (CSP)
Eine Freigabeliste: Der Browser lädt Skripte, Schriften, Videos und Karten nur von Quellen, die ausdrücklich erlaubt sind. Eingeschleuster Fremdcode wird blockiert.Läuft zuerst im Beobachtungsmodus („Report-Only“) und wird erst nach erfolgreicher Prüfung aktiv.

Alle Begriffe im Glossar

Stand: September 2026.
Die Maßnahmen werden an die Technik deiner Website angepasst.
Welche davon umgesetzt werden, halte ich im Angebot fest.