Viele Angriffe auf WordPress-Websites laufen automatisiert: Programme durchsuchen das Netz nach bekannten Lücken und schwachen Zugängen – unabhängig davon, wem die Website gehört. WordPress-Sicherheit ist deshalb keine Frage der Unternehmensgröße, sondern der Sorgfalt.
Gleichzeitig gibt es keine absolute Sicherheit. Deshalb gehören zwei Dinge zusammen: eine Website, die Angreifern möglichst wenig Fläche bietet, und Backups, mit denen Sie im Ernstfall schnell wieder online sind. Wir zeigen, wie Sie WordPress absichern, worauf es bei Backups ankommt und was in einen Notfallplan gehört.
Typische Einfallstore bei WordPress
Angreifer nutzen meist bekannte Schwachstellen. Diese Stellen sollten Sie kennen:
- Veraltete Plugins und Themes: Ein Großteil der bekannt gewordenen Sicherheitslücken im WordPress-Umfeld betrifft nicht den Kern, sondern Erweiterungen. Wird eine Lücke veröffentlicht, suchen Angreifer gezielt nach Websites, die das Update noch nicht eingespielt haben.
- Schwache oder mehrfach genutzte Passwörter: Zugangsdaten aus Datenlecks anderer Dienste werden automatisiert ausprobiert.
- Das Login-Formular: WordPress begrenzt Fehlversuche von Haus aus nicht. Passwörter lassen sich so in großer Zahl durchprobieren.
- XML-RPC: Über diese ältere Schnittstelle lassen sich viele Anmeldeversuche in einer einzigen Anfrage bündeln. Viele Websites brauchen sie heute nicht mehr.
- Offene Benutzerliste: Über Autorenseiten oder die REST-Schnittstelle lassen sich bei vielen Installationen Benutzernamen ermitteln, sogenannte Benutzer-Enumeration. Angreifern fehlt dann nur noch das Passwort.
- Datei-Editor im Backend: Wer ein Administratorkonto übernimmt, kann über den eingebauten Editor direkt Schadcode in Theme- oder Plugin-Dateien schreiben.
Grundschutz für mehr WordPress-Sicherheit: die Checkliste
Mit diesen Maßnahmen schließen Sie die typischen Lücken. Keine davon genügt für sich allein, zusammen machen sie automatisierte Angriffe aber deutlich aufwendiger:
- Updates zeitnah einspielen: WordPress, Plugins, Themes und die PHP-Version aktuell halten. Größere Updates prüfen Sie vorher auf einer Testumgebung (Staging).
- Zwei-Faktor-Anmeldung: Zusätzlich zum Passwort ist ein zweiter Faktor nötig, etwa ein Code aus einer Authenticator-App. Ein erbeutetes Passwort allein reicht dann nicht mehr. Für Konten mit Redaktions- oder Administratorrechten sollte das selbstverständlich sein.
- Login-Sperre nach Fehlversuchen: Nach mehreren falschen Eingaben wird der Zugang vorübergehend gesperrt. Das bremst das automatisierte Durchprobieren von Passwörtern aus.
- Angriffsfläche verkleinern: XML-RPC abschalten, sofern kein Dienst die Schnittstelle braucht, die Benutzer-Enumeration unterbinden und den Datei-Editor deaktivieren – zum Beispiel mit der Zeile
define( 'DISALLOW_FILE_EDIT', true );in derwp-config.php. - Rechte sparsam vergeben: Nicht jeder braucht Administratorrechte. Wer nur Beiträge schreibt, kommt mit der Rolle „Autor“ oder „Redakteur“ aus. Jede Person erhält ein eigenes Konto, und Konten von Personen, die nicht mehr mitarbeiten, werden entfernt.
- Nicht benötigte Plugins und Themes löschen: Deaktivieren reicht nicht. Die Dateien bleiben auf dem Server und können je nach Lücke weiterhin angreifbar sein.
- Datei-Integrität prüfen: WordPress.org veröffentlicht Prüfsummen für die Kerndateien. Weicht eine Datei davon ab, wurde sie verändert – ein Warnsignal, dem Sie nachgehen sollten. Mit WP-CLI gelingt die Prüfung über den Befehl
wp core verify-checksums, alternativ über ein Sicherheits-Plugin.
WordPress-Backups, die im Ernstfall tragen
Ein Backup ist erst dann etwas wert, wenn sich daraus eine funktionierende Website wiederherstellen lässt. Darauf kommt es an:
- Vollständig: Gesichert werden Datenbank und Dateien – also Inhalte, Medien, Themes, Plugins und Konfiguration.
- Automatisch: Backups laufen nach festem Zeitplan und zusätzlich vor jedem größeren Update. Wie oft, hängt davon ab, wie häufig sich Ihre Inhalte ändern.
- Mehrere Versionen: Bewahren Sie auch ältere Stände auf. Ein Befall fällt manchmal erst spät auf – dann brauchen Sie ein Backup von davor.
- Extern gespeichert: Liegt das einzige Backup auf demselben Server wie die Website, ist es bei einem Ausfall oder Angriff mit verloren. Bewährt hat sich die 3-2-1-Regel: drei Kopien auf zwei unterschiedlichen Speichern, davon eine an einem anderen Ort.
- Verschlüsselt: Backups enthalten personenbezogene Daten, etwa aus Formularen oder einem Shop. Verschlüsselung schützt sie, falls der Speicher in falsche Hände gerät. Bei externen Speicherdiensten gehört in der Regel ein Vertrag zur Auftragsverarbeitung dazu.
- Wiederherstellung getestet: Spielen Sie regelmäßig ein Backup testweise ein, am besten auf einer Staging-Umgebung. Erst dann wissen Sie, dass es vollständig ist und wie lange die Wiederherstellung dauert.
Auch viele Hoster sichern die Websites ihrer Kunden. Das ist eine gute Ergänzung, ersetzt aber kein eigenes Backup.
Notfallplan und Wartung: vorbereitet bleiben
Wird eine Website kompromittiert, hilft ein Plan, der vorher steht. Er beantwortet vorab: Wer ist zuständig, wo liegen Zugangsdaten und Backups, und wie erreichen Sie Ihren Hoster? Im Ernstfall gehen Sie dann so vor:
- Eingrenzen: Versetzen Sie die Website in den Wartungsmodus oder nehmen Sie sie vorübergehend vom Netz, damit Besucher geschützt sind.
- Zugänge sichern: Ändern Sie die Passwörter für WordPress, Hosting, SFTP und Datenbank, und erneuern Sie die Sicherheitsschlüssel in der
wp-config.php. Damit werden alle bestehenden Anmeldungen beendet. - Ursache finden: Aktivitäts-Log, Server-Logs und die Prüfsummen der Kerndateien zeigen, wann und wo etwas verändert wurde.
- Sauberen Stand wiederherstellen: Spielen Sie ein Backup von vor dem Angriff ein und schließen Sie anschließend die Lücke – sonst ist die Website schnell erneut betroffen.
- Meldepflichten prüfen: Waren personenbezogene Daten betroffen, kann eine Meldung an die Datenschutz-Aufsichtsbehörde nötig sein – nach der DSGVO möglichst innerhalb von 72 Stunden, nachdem Sie davon erfahren haben. Lassen Sie sich dazu beraten.
- Nachbereiten: Halten Sie fest, was passiert ist, und leiten Sie daraus Maßnahmen ab.
Damit es möglichst nicht so weit kommt, ist Sicherheit eine laufende Aufgabe: Updates erscheinen ständig, neue Lücken werden bekannt, und Backups wollen kontrolliert werden. Wer dafür intern keine Zeit hat, kann die Pflege abgeben. Wie wir das umsetzen, lesen Sie unter Hosting und Wartung.
Aus der Praxis: Kakapo Security, Backup und Roles
Viele der genannten Maßnahmen lassen sich auf Serverebene, über die wp-config.php oder mit etablierten Plugins umsetzen. Wir haben dafür eigene Werkzeuge entwickelt, die zu unserer Plugin-Familie KakapoWP gehören. Alle laufen lokal auf Ihrem Server, ohne Drittanbieter-Cloud:
- Kakapo Security: Login-Sperre nach Fehlversuchen und Zwei-Faktor-Anmeldung. Das Plugin schließt XML-RPC, Benutzer-Enumeration und Datei-Editor, prüft die Kerndateien gegen die Prüfsummen von WordPress.org und bietet einen Malware-Scan sowie ein Aktivitäts-Log.
- Kakapo Backup: automatische, verschlüsselte Backups, Wiederherstellung mit einem Klick, Staging sowie externer Speicher, etwa S3, Google Drive oder FTP.
- Kakapo Roles: Rollen anlegen, klonen und ändern, Rechte einzeln über eine Rechte-Matrix setzen, mehrere Rollen pro Person vergeben und Inhalte oder Menüs je Rolle zeigen. So erhält jede Person genau die Rechte, die sie braucht.
Ein Plugin ersetzt allerdings keine Sorgfalt: Updates einspielen, Zugänge pflegen und Backups prüfen bleibt Aufgabe – egal, mit welchem Werkzeug Sie arbeiten. Einen Überblick über alle neun Plugins finden Sie auf kakapowp.com.
Häufige Fragen
Wie oft sollte ich meine WordPress-Website sichern?
Das hängt davon ab, wie oft sich Inhalte ändern. Bei einem Shop mit laufenden Bestellungen sind tägliche Backups sinnvoll, bei selten geänderten Websites genügt oft ein wöchentlicher Rhythmus. Vor jedem größeren Update sollte zusätzlich eine Sicherung entstehen.
Reicht das Backup meines Hosters?
Es ist eine sinnvolle Ergänzung. Prüfen Sie aber, wie lange die Sicherungen aufbewahrt werden, ob Sie selbst eine Wiederherstellung anstoßen können und wo die Daten liegen. Eine zusätzliche, verschlüsselte Kopie an einem anderen Ort macht Sie unabhängig.
Brauche ich ein Sicherheits-Plugin?
Nicht zwingend. Vieles lässt sich auch über die Server-Konfiguration und die wp-config.php umsetzen. Ein Plugin bündelt die Maßnahmen und macht sie im Backend überprüfbar, was die Pflege erleichtert. Achten Sie darauf, dass es aktiv weiterentwickelt wird – auch ein Sicherheits-Plugin ist eine Erweiterung, die Updates braucht.
Übernehmen Sie die Wartung auch für bestehende Websites?
Sprechen Sie uns an. Im Erstgespräch klären wir, wie Ihre Website aufgebaut ist und welche Betreuung sinnvoll ist. Am Anfang steht immer ein Blick auf den aktuellen Stand – danach sagen wir Ihnen offen, wo Handlungsbedarf besteht.
Fazit
WordPress-Sicherheit entsteht aus vielen kleinen Maßnahmen: aktuelle Software, Zugänge mit zweitem Faktor, eine kleine Angriffsfläche und sparsam vergebene Rechte. Backups sind die Absicherung für den Fall, dass trotzdem etwas passiert – vorausgesetzt, sie laufen automatisch, sind verschlüsselt, liegen extern und wurden getestet.
Sie möchten wissen, wie gut Ihre WordPress-Website aufgestellt ist? Im kostenfreien Erstgespräch per Telefon oder Video-Call besprechen wir Ihren aktuellen Stand und die Schritte, die für Sie sinnvoll sind – ob Sie die Pflege selbst übernehmen oder abgeben möchten.