WordPress Sicherheit
WordPress,
aber sicher
WordPress,
aber sicher.
Viele WordPress-Seiten werden einmal gebaut und danach nur noch aktualisiert. Die Grundeinstellungen von WordPress sind nicht auf Sicherheit ausgelegt. Angreifer wissen das und durchsuchen das Internet automatisch nach Sicherheitslücken. Das betrifft jede Website, nicht nur große Firmen.
Vorher
Note F- Login-Namen öffentlich abrufbar
- xmlrpc.php erreichbar
- PHP im Upload-Ordner ausführbar
- Content-Security-Policy fehlt
- X-Frame-Options fehlt
- IP-Übertragung an s.w.org, Gravatar
Nachher
Note A- Login-Namen verborgen
- xmlrpc.php gesperrt (403)
- Uploads: keine Skriptausführung
- Content-Security-Policy aktiv
- Alle Security-Header gesetzt
- Fremdabrufe erst nach Einwilligung
Kostenloser Test bei securityheaders.com, dauert zehn Sekunden.
Vorbeugen statt Bereinigen
Ein Hack kostet viel mehr als die Absicherung.
Eine gehackte Website zu bereinigen kostet schnell ein Vielfaches der Vorsorge.
Das kann auf dich zukommen:
- Bereinigung
- Spam-Seiten bei Google
- Warnhinweise im Browser
- gesperrte E-Mails
- weitere Webseiten auf demselben Server
- evtl. Meldung bei der Datenschutzbehörde
- das Vertrauen deiner Kund:innen
Deine Vorteile
Was du davon hast.
01
Weniger Angriffsfläche
Typische Einfallstore werden geschlossen: abrufbare Benutzernamen, offene Schnittstellen, vergessene Backup-Dateien. Die meisten automatisierten Angriffe laufen danach ins Leere.
02
Schaden bleibt begrenzt
Gelangt über ein unsicheres Plugin doch einmal Schadcode auf den Server, kann er dort nichts anrichten. Deine Website verschickt keinen Spam, leitet nicht auf fremde Seiten um und landet nicht auf Googles Warnliste.
03
Sicher für deine Besucher:innen
Deine Website lädt nur noch Inhalte aus Quellen, die überprüft und ausdrücklich freigegeben wurden. Schafft es doch einmal fremder Code auf die Seite, führen ihn die Browser deiner Besucher:innen nicht aus. So kann niemand mitlesen, was sie in deine Formulare eintippen.
04
Niemand gibt sich als du aus
Fremde Seiten können deine Website nicht in ihre eigene einbetten. So kann niemand deine Seite als Tarnung nutzen, um Besucher, Klicks oder Eingaben abzufangen.
05
Besserer Datenschutz
Deine Website überträgt die IP-Adressen deiner Besucher:innen nicht mehr ungefragt an WordPress.org, Gravatar oder Google. Für diese unnötigen externen Dienste muss also keine Einwilligung mehr eingeholt werden.
06
Schwarz auf weiß
Du erhältst einen Bericht mit dem Stand vorher und nachher, geprüft mit unabhängigen Diensten. Den kannst du Kund:innen, Datenschutzbeauftragten oder deiner Versicherung vorlegen.
Und an deiner Website ändert sich sonst nichts: Design, Inhalte und die Arbeit im Backend bleiben, wie sie sind.
Ehrlich gesagt
Die Absicherung ist eine Schutzschicht, keine Garantie.
Hundertprozentige Sicherheit gibt es nicht. Die Absicherung sorgt dafür, dass eine einzelne Lücke nicht gleich zum Totalschaden wird. Updates, Backups und sichere Passwörter bleiben trotzdem nötig.
Wenn du dich darum nicht selbst kümmern willst, übernehme ich das in der Wartung.
Ablauf
Deine Seite läuft, während ich sie absichere.
Sichern & Prüfen
Bestandsaufnahme
Automatischer Scan der Live-Seite: Header, offene Pfade, Benutzernamen, externe Dienste. Eigener Programmcode wird gesichtet.
Sicherung
Alle Dateien, die geändert werden, werden vorher gesichert und können jederzeit zurückgespielt werden.
Umsetzen
Dateiänderungen
Sicherheitsregeln für den Server, Anpassungen im Theme, Freigabeliste für alle externen Dienste deiner Seite.
Testbetrieb
Die Freigabeliste läuft zunächst im reinen Beobachtungsmodus. Es wird nichts blockiert, nur protokolliert.
Test mit Einwilligung
Prüfung in einem echten Browser vor und nach „Alle akzeptieren“ im Cookie-Banner: Formulare, Karten, Videos, Schriften.
Abschluss
Scharfschalten
Erst wenn alles funktioniert, werden die Regeln aktiv.
Dokumentation und Empfehlungen
Du erhältst den Vorher/Nachher-Bericht und eine Liste offener Empfehlungen.
WordPress absichern lassen
Individuelles Angebot anfordern — kostet dich nichts.
Fülle das Formular mit ein paar Eckdaten aus und wähle danach direkt einen kostenlosen Termin.
Ich scanne deine Seite vor unserem Gespräch schon durch. Im Gespräch schauen wir gemeinsam ins Backend und ich kann dir ohne Zeitverlust sagen, was gebraucht wird (und was es kostet).
Ist deine Seite gehackt?
Das ist ein Notfall und du rufst besser gleich an!
Juli: 0179 730 76 47
Du verpflichtest dich zu nichts.
Zum Nachlesen
Was ich an deiner Seite ändere, und warum.
Grundlagen
- .htaccess
- Eine Steuerdatei auf dem Webserver. Sie legt fest, welche Dateien überhaupt aufrufbar sind, noch bevor WordPress startet.
- Hardening Härten
- Fachbegriff für das Absichern einer Website. Unnötige Türen "zumauern" und die übrigen besser abschließen, ohne dass sich an der Nutzung etwas ändert.
Datenschutz und Prüfung
- Google Fonts
- Schriften werden oft direkt von Google-Servern geladen. Dabei geht die IP-Adresse deiner Besucher:innen an Google. Ich binde die Schriften stattdessen von deinem eigenen Server ein. Deine Seite sieht genauso aus wie vorher.
- WordPress-Emojis
- WordPress lädt für Emojis standardmäßig ein Skript und Grafiken vom WordPress-Server (s.w.org) und überträgt dabei die IP-Adressen deiner Besucher:innen. Ich schalte das ab. Emojis zeigt der Browser trotzdem an.
- Gravatar
- Profilbilder, etwa bei Kommentaren, holt WordPress standardmäßig vom Dienst Gravatar. Dabei gehen die IP-Adresse und eine aus der E-Mail-Adresse berechnete Kennung an einen fremden Server. Ich schalte die Profilbilder ab.
- Test mit Einwilligung
- Die Seite wird in einem echten Browser vor und nach „Alle akzeptieren“ im Cookie-Banner geprüft, damit Karten, Videos und Formulare weiterhin funktionieren.
- Code-Review
- Selbst programmierte Funktionen wie Formulare oder Schnittstellen werden auf typische Sicherheitsfehler geprüft.
Server und Dateien
- Sensible Dateien sperren
- Dateien wie wp-config.php (enthält Zugangsdaten zur Datenbank), Fehlerprotokolle oder vergessene Backups sind sonst unter Umständen direkt herunterladbar.
- Kein PHP im Upload-Ordner
- Im Ordner für Bilder und PDFs darf niemals Programmcode laufen. Genau dort versuchen Angreifer, eine Hintertür (eine sogenannte Web-Shell) abzulegen.
- Benutzer-Enumeration
- WordPress verrät Login-Namen über Adressen wie ?author=1 oder die Schnittstelle /wp-json/wp/v2/users. Einem Angreifer fehlt dann nur noch das Passwort.
- XML-RPC
- Eine alte Schnittstelle für Fernzugriff. Sie wird kaum noch gebraucht, dafür aber für massenhafte Passwort-Rateversuche genutzt.
- SVG-Absicherung
- SVG-Grafiken können versteckten Programmcode enthalten. Hochladen dürfen sie nur Administrator:innen, und jede Datei wird dabei automatisch bereinigt.
Regeln für den Browser (Security-Header)
- Security-Header
- Anweisungen, die der Server bei jedem Seitenaufruf an den Browser deiner Besucher:innen mitschickt.
- X-Frame-Options
- Deine Seite darf nicht unsichtbar in fremde Seiten eingebettet werden. Schützt vor „Clickjacking“: Besucher:innen klicken auf etwas anderes, als sie sehen.
- X-Content-Type-Options
- Der Browser darf Dateien nicht umdeuten, also zum Beispiel ein Bild nicht als Programm ausführen.
- Referrer-Policy
- Beim Klick auf einen externen Link wird nicht die vollständige Adresse übermittelt, von der jemand kam.
- Permissions-Policy
- Kamera, Mikrofon, Standort und ähnliche Funktionen bleiben für die Website gesperrt.
- HSTS
- Der Browser merkt sich, dass deine Seite nur verschlüsselt (https) aufgerufen werden darf.
- Content Security Policy (CSP)
- Eine Freigabeliste: Der Browser lädt Skripte, Schriften, Videos und Karten nur von Quellen, die ausdrücklich erlaubt sind. Eingeschleuster Fremdcode wird blockiert.Läuft zuerst im Beobachtungsmodus („Report-Only“) und wird erst nach erfolgreicher Prüfung aktiv.
Stand: September 2026.
Die Maßnahmen werden an die Technik deiner Website angepasst.
Welche davon umgesetzt werden, halte ich im Angebot fest.