KakapoWP KakapoWP
Giriş Ömür boyu güvence
Security

WordPress absichern: die Reihenfolge, in der es sich lohnt

14. August 2026·5 Min. Lesezeit

Wer „WordPress absichern“ sucht, findet Listen mit zwanzig Punkten. Das Problem daran ist nicht, dass die Punkte falsch wären, sondern dass sie gleich gewichtet danebenstehen. Die ersten drei bringen mehr als die übrigen siebzehn zusammen.

Platz 1: Updates, und zwar zeitnah

Die meisten übernommenen Seiten fallen nicht durch einen ausgefeilten Angriff, sondern durch eine bekannte Lücke in einem Plugin, für die es seit Wochen ein Update gibt. Automatisierte Massenscans suchen genau danach.

Praktisch heißt das: Sicherheitsupdates automatisch, Funktionsupdates von Hand nach kurzer Prüfung — und vor jedem Update ein Sicherungspunkt, damit die Angst vor dem Update nicht zum Grund wird, es zu verschieben.

Ein Plugin, das seit zwei Jahren kein Update bekommen hat, ist ein Risiko, auch wenn es funktioniert. Räum bei der Gelegenheit auf: Was nicht genutzt wird, gehört gelöscht, nicht deaktiviert.

Platz 2: der Login

Die zweithäufigste Tür ist ein Passwort. Vier Maßnahmen, in dieser Reihenfolge:

  1. Fehlversuche begrenzen — das nimmt automatisierten Rateversuchen die Grundlage.
  2. Passwort-Güte erzwingen, mindestens für alle, die veröffentlichen dürfen.
  3. Zweiten Faktor einschalten, wenigstens für Administratoren.
  4. Kein Konto mit dem Benutzernamen „admin“, und keine Rolle höher als nötig.

Die Anmelde-Adresse zu verlegen ist ein fünfter Punkt, aber ein schwächerer: Er hält Massenscans fern und spart Last, ersetzt aber keine der vier Maßnahmen darüber. Wer ihn nutzt, sollte die neue Adresse notieren, bevor er speichert.

Platz 3: Härtung — einmal einstellen, danach vergessen

Diese Schalter kosten nichts im Betrieb und schließen jeweils eine bekannte Abkürzung. Sie sind der beste Aufwand-Nutzen-Punkt der ganzen Liste.

Platz 4: sehen, was sich ändert

Ab hier geht es nicht mehr ums Verhindern, sondern ums Bemerken. Zwei Dinge lohnen sich:

Der Kern-Abgleich vergleicht die WordPress-Dateien mit den Prüfsummen von api.wordpress.org. Eine veränderte Kern-Datei ist ein sehr deutliches Zeichen — dort hat niemand einen legitimen Grund, etwas zu ändern.

Der Dosya nöbetçisi nimmt einen Stand auf und meldet Abweichungen. Er ist nur so gut wie der Moment seiner Aufnahme: Ein Stand, der nach einem Befall aufgenommen wurde, erklärt den Schadcode zum Normalzustand.

Nimm den Stand auf, solange die Seite nachweislich sauber ist — am besten direkt nach einer frischen Installation oder nach einer geprüften Wiederherstellung.

Platz 5: Firewall und Suchlauf

Beides ist sinnvoll und beides steht bewusst hier unten. Eine Firewall in PHP läuft erst, wenn WordPress schon startet — sie ersetzt keine Firewall vor dem Webserver. Ein Suchlauf findet, was seinen Mustern ähnelt, nicht jeden Schadcode.

Wichtiger als die Zahl der Regeln ist der Umgang mit Fehlalarmen. Ein Werkzeug, dessen Übersicht dauerhaft rot ist, schützt nichts mehr — es trainiert das Wegklicken. Lass die Firewall deshalb erst eine Woche nur melden und sieh das Protokoll durch, bevor du sie blockieren lässt.

Was oft ganz oben steht und dort nicht hingehört

MaßnahmeWarum sie überschätzt wird
WordPress-Version versteckenWer angreift, probiert die Lücke einfach aus
Anmelde-Adresse verlegenHält Scans fern, ersetzt kein starkes Passwort
Sehr viele Firewall-RegelnMehr Regeln heißt mehr Fehlalarme, nicht mehr Schutz
Sicherheits-Plugin ohne BackupNach einem Befall zählt der Rückweg, nicht der Alarm

Der Punkt, den fast alle Listen vergessen

Ein Sicherheits-Plugin verhindert Vorfälle, ein Backup überlebt sie. Wer sich zwischen beidem entscheiden müsste, sollte das Backup nehmen — es ist die einzige Maßnahme, die auch dann noch hilft, wenn alle anderen versagt haben.

Häufige Fragen

Brauche ich überhaupt ein Sicherheits-Plugin?
Für Updates, Passwörter und Rollen nicht — das ist Sorgfalt. Ein Plugin lohnt sich für das, was man von Hand nicht sieht: Login-Sperren, Datei-Änderungen, ein Protokoll.
Reicht der Schutz meines Hosters?
Er hilft auf einer anderen Ebene. Ein Hoster sieht Anfragen vor WordPress, kennt aber deine Rollen, Dateien und Anmeldungen nicht.
Wie erkenne ich, ob meine Seite befallen ist?
Typische Zeichen sind unbekannte Administratoren, veränderte Kern-Dateien, PHP-Dateien im Uploads-Ordner, plötzliche Weiterleitungen und ausgehende Mails, die niemand verschickt hat.
Was tue ich zuerst, wenn etwas passiert ist?
Nicht löschen. Erst sichern — auch den befallenen Zustand, er ist die Spur. Dann Passwörter aller Administratoren ändern, Sitzungen beenden und aus einem Stand von VOR dem Befall wiederherstellen.
Wie oft sollte ich das alles prüfen?
Updates wöchentlich, Protokolle beim Draufschauen, den Wiederherstellungstest einmal im Quartal. Alles andere läuft von selbst oder gar nicht.

Kakapo Security — bir kez ödeyin, sonsuza dek kullanın.

Yedi eklentinin tamamı ayda 13 € yerine tek seferlik 149 €. Stripe ile güvenli ödeme, 14 gün içinde iade.

Ömür boyu güvence Alle Funktionen
Devamını oku

Bu da ilginizi çekebilir.

Alle Beiträge