Die üblichen Wege sind bekannt: XML-RPC, Benutzernamen, der Datei-Editor, das Login-Formular. Kakapo Security macht sie zu — und meldet dir, wenn sich am Kern trotzdem etwas ändert.
| Prüfung | Zustand |
|---|---|
| Login-Fehlversuche begrenztNach 5 Fehlversuchen wird gesperrt. | ok |
| Kern-Integrität sauberAlle geprüften Kern-Dateien stimmen mit wordpress.org überein. | ok |
| WordPress-Kern aktuellEin WordPress-Kern-Update steht bereit. Empfehlung: Installiere das anstehende Core-Update. | kritisch |
| Sicherheits-Header gesetztKeine Sicherheits-Header aktiv. Empfehlung: Aktiviere die Sicherheits-Header unter „Härtung". | offen |
| Keine verdächtigen DateienDer letzte Scan fand keine verdächtigen Muster. | ok |
Zu viele Fehlversuche von einer IP? Nach der Grenze, die du setzt, ist für eine Weile Schluss.
Mehr erfahren →Code-Abfrage beim Login — global oder nur für die Konten, die es wirklich brauchen.
Mehr erfahren →XML-RPC aus, Benutzerliste zu, Datei-Editor gesperrt. Drei Schalter, drei Flächen weniger.
Mehr erfahren →Anfragen mit bekannten Angriffsmustern kommen nicht bis WordPress. Scanner-Bots auf Wunsch auch nicht.
Mehr erfahren →Der Kern wird gegen die echten Prüfsummen von WordPress.org gehalten. Jede Abweichung wird gemeldet.
Mehr erfahren →Sucht verdächtige Muster in den Dateien und nennt jede Fundstelle mit Pfad und Zeile.
Mehr erfahren →Anmeldungen und Fehlversuche · Gesperrte IP-Adressen
Mehr erfahren →Blockt SQL-Injection-Muster · Erkennt XSS, ../ und php://
Mehr erfahren →Meldung bei gesperrter IP · Hinweis auf geänderte Kern-Dateien
Mehr erfahren →Prüfsummen direkt von WordPress.org · Keine eigene Vergleichsliste
Mehr erfahren →Prüfsumme je Datei · geändert, neu oder fehlt gegenüber dem bestätigten Stand
Mehr erfahren →Eigener Pfad statt wp-login.php · Prüfabruf vor der Umstellung
Mehr erfahren →XML-RPC abschaltbar · Autoren-Abfrage ?author= wird umgeleitet
Mehr erfahren →IP-Sperre nach zu vielen Fehlversuchen · Versuche und Sperrdauer einstellbar
Mehr erfahren →Durchsucht die Dateien der Installation · Sucht nach verdächtigen Mustern
Mehr erfahren →X-Frame-Options gegen fremdes Einbetten · nosniff gegen MIME-Raten
Mehr erfahren →Code-Abfrage nach dem Passwort · Global für alle Benutzer aktivierbar
Mehr erfahren →