Skip to content

Alles für WordPress, Webentwicklung — und mehr

🛡️ 8 Kostenlose Tools zum Scannen von WordPress auf Schwachstellen (2026)

🛡️ 8 Kostenlose Tools zum Scannen von WordPress auf Schwachstellen (2026)

Stellen Sie sich vor: Sie melden sich morgens in Ihrem Admin-Panel an und werden auf eine Phishing-Seite weitergeleitet. Oder Google sendet eine Benachrichtigung: „Website möglicherweise kompromittiert." Oder Ihr Hoster stellt Ihre Website stillschweigend ab, weil sie Spam versendet, den Sie nie verschickt haben. Das sind keine Panikmache, sondern gängige Szenarien für WordPress, das 43% des Internets betreibt und Ziel Nummer eins für automatisierte Angriffe bleibt.

Das Problem ist, dass Schadcode sich still zu verhalten weiß. Er zerstört nicht Ihr Layout, schreibt Ihnen nicht auf Telegram, sondern leitet langsam Traffic um, spielt Besuchern Casino-Werbung aus oder schürft Kryptowährung auf fremder Hardware. Und oft erfährt der Betreiber erst Monate später davon.

Wir haben 8 kostenlose Tools zusammengestellt, die Ihre Website anhand dutzender Parameter prüfen und Ihnen zeigen, wo es dünn ist, von schnellen Online-Scannern bis hin zu Plugins mit Zugriff auf Dateien und Datenbank. Alle arbeiten in ihrer Basisversion ohne Investition, und die Einrichtung dauert zwischen wenigen Minuten und einer halben Stunde.

💡 Kurzüberblick:

  • Wählen Sie Ihren Scanner-Typ: remote (schnell, keine Installation) oder Plugin (tiefgehende Datei- und Datenbankprüfungen)
  • Führen Sie einen Online-Scanner wie Sucuri SiteCheck aus, sofortige externe Inspektion ohne Registrierung
  • Installieren Sie ein Plugin (Wordfence oder MalCare) für ein vollständiges serverseitiges Audit und geplante automatische Scans
  • Prüfen Sie den Bericht, schließen Sie die gefundenen Lücken und richten Sie wiederkehrende Prüfungen ein

Methoden zum Scannen von WordPress: remote oder von innen

Bevor wir zu den Tools kommen, ist es wichtig, den Unterschied zwischen zwei Ansätzen zu verstehen. Sie konkurrieren nicht, sie ergänzen sich.

Remote-Scanner arbeiten wie ein Suchmaschinen-Crawler: Sie geben eine URL auf der Webseite des Dienstes ein, und der Scanner analysiert, was im Browser sichtbar ist, die endgültig gerenderte Version der Seiten. Die Methode ist schnell und sicher: Es wird nichts installiert, keine Zugangsdaten werden übertragen, keine Serverlast entsteht. Aber sie schaut nicht ins Serverinnere. Wenn Schadcode in der Datenbank oder in Dateien außerhalb des öffentlichen Bereichs versteckt ist, sieht ein Remote-Scanner ihn nicht.

Sicherheits-Plugins installieren sich direkt in WordPress und erhalten Zugriff auf die gesamte Hosting-Umgebung: Core, Themes, Plugins, Datenbank und sogar Dateien, die nichts mit WordPress zu tun haben. Das ist eine wesentlich tiefergehende Prüfung mit anpassbaren Regeln und Automatisierung. Der Preis der Tiefe: Das Plugin verbraucht Serverressourcen, wobei moderne Lösungen (MalCare) die Arbeit in die Cloud auslagern.

Nach unserer Erfahrung ist der minimale Stack für die meisten Websites ein Online-Scanner für schnelle externe Prüfungen und ein Plugin für tiefgehende Audits. Im Folgenden behandeln wir konkrete Tools.

Tool

Typ

Installation

Prüftiefe

Kostenloses Limit

MalCare

Plugin

WP-Installation

Hoch: Dateien + DB, Cloud-Scanning

Täglicher Auto-Scan

Sucuri SiteCheck

Remote-Scanner

Nicht erforderlich

Basis: Malware, Blacklists, Fehler

Keine Limits

WP Sec

Remote-Scanner

Nicht erforderlich

Basis: WP-Version, Plugins, Themes

1 Website, wöchentlich

HackerTarget

Remote-Scanner

Nicht erforderlich

Mittel: Header, externe Links, iFrames

Keine Limits

Security Ninja

Plugin

WP-Installation

Hoch: 50+ Sicherheitstests

1 vollständiger Scan

Wordfence

Plugin

WP-Installation

Maximal: 44.000+ Malware-Signaturen, Repository-Abgleich

Keine Limits

VirusTotal

Scanner-Aggregator

Nicht erforderlich

Aggregation von 70+ Antiviren-Engine-Ergebnissen

Keine Limits

Quttera

Remote + Plugin

Optional

Hoch (mit Plugin): Skripte, Medien, versteckte Bedrohungen

Keine Limits

1. MalCare

MalCare-Dashboard mit WordPress-Scanergebnissen

MalCare ist ein cloudbasierter Sicherheitsscanner, der die gesamte Schwerarbeit auf seine Server auslagert. Sie installieren ein kostenloses Plugin, während das eigentliche Scannen remote erfolgt, sodass das Hosting nicht belastet wird. Das Plugin prüft alle Website-Dateien und die Datenbank, einschließlich versteckter Schadprogramme, die bei einer externen Inspektion nicht sichtbar sind.

In der Praxis bedeutet das, dass selbst auf schwachem Shared Hosting ein vollständiger Scan Ihre Website nicht in die Knie zwingt. Die kostenlose Version umfasst tägliches automatisches Scannen und eine einfache Firewall. Die Premium-Stufen bieten zusätzlich Malware-Entfernung mit einem Klick, CAPTCHA, IP-Sperren, Schutz des Upload-Ordners, Deaktivierung des Datei-Editors und White-Label-Berichte für Agenturen.

Vorteile: Cloud-Scanning ohne Serverlast, übersichtliches Dashboard, White-Label für Kunden. Nachteile: Malware-Entfernung nur in Premium, keine Zwei-Faktor-Authentifizierung in der kostenlosen Version.

Preis: kostenlos (Basis-Scanning + Firewall), Premium im Abonnement, aktuelle Preise auf der Website.

🔗 MalCare auf WordPress.org | 🔗 MalCare-Website

2. Sucuri SiteCheck

Sucuri SiteCheck Online-Scanner-Bericht für eine WordPress-Website

Sucuri ist einer der bekanntesten Namen im Bereich Websicherheit. Der kostenlose Online-Scanner SiteCheck prüft jede Website (nicht nur WordPress) auf bekannte Schadprogramme, veraltete Software, Konfigurationsfehler und Blacklist-Status.

Der Scanner gleicht die Seiten der Website mit der Sucuri-Signaturdatenbank ab und erstellt einen Bericht über Anomalien. Sie sehen außerdem den Status der Website bei Google Safe Browsing, AVG, McAfee, Norton und anderen Diensten, das ist hilfreich, wenn Sie vermuten, dass die Website bereits abgestraft wurde. Nach unserer Erfahrung funktioniert SiteCheck hervorragend als „erste Verteidigungslinie": in 30 Sekunden gestartet, etwas Kritisches erkannt, Entscheidung getroffen.

Wesentliche Einschränkung: Das Remote-Format sieht keine Dateien auf dem Server. SiteCheck eignet sich daher gut für einen schnellen Check „von außen", während Sucuri für tiefgehende Audits ein separates WordPress-Plugin anbietet.

Vorteile: sofortiger Start ohne Registrierung, prüft gegen alle Blacklists, detaillierter Bericht. Nachteile: nur externe Prüfung, kein serverseitiger Zugriff.

Preis: kostenlos (Online-Scanner), Plugin mit Firewall im Abonnement, genaue Preise auf der Website.

🔗 Sucuri SiteCheck

3. WP Sec

WP Sec Online-Scanner-Oberfläche zum Finden von WordPress-Schwachstellen

WP Sec ist ein fokussierter Online-Scanner, der speziell für WordPress entwickelt wurde. Anders als universelle Tools wie Sucuri greift er auf eine Schwachstellendatenbank speziell für WordPress-Core, Themes und Plugins zu.

Sie können eine Website einmalig scannen, indem Sie eine URL eingeben, oder ein kostenloses Konto für automatische wöchentliche Scans registrieren. Für die Verwaltung mehrerer Websites bietet WP Sec ein zentrales Monitoring-Dashboard und E-Mail-Benachrichtigungen, wenn Schwachstellen erkannt werden oder Updates erforderlich sind.

Die WP-Sec-Datenbank wird ständig mit neuen CVEs und Bugs aktualisiert, die häufigsten Bedrohungen werden zuverlässig erkannt. Der Basisbericht zeigt die Schwachstelle und wie sie zu beheben ist.

Vorteile: WordPress-Spezialisierung, geplante automatische Scans, E-Mail-Benachrichtigungen. Nachteile: Bot-Schutz kann Zugriffe von einigen IPs blockieren, Basisbericht ohne tiefgehende Analyse.

Preis: kostenlos (1 Website, wöchentlicher Scan), Premium im Abonnement, genaue Preise auf der Website.

🔗 WP Sec

4. HackerTarget WordPress Security Scan

HackerTarget-Scanergebnisse für eine WordPress-Website

HackerTarget bietet eine kostenlose Basisversion und eine erweiterte Premium-Stufe. Der Scanner führt eine Reihe von HTTP-Anfragen an die Seiten der Website aus und analysiert den HTML-Quellcode, ähnlich wie ein Such-Bot.

Die kostenlose Version prüft: WordPress-Version und deren Sichtbarkeit im Quellcode, Hosting-Reputation, Server-Geolokalisierung, Website-Reputation gemäß Google Safe Browsing, externe Links, Plugin-Liste, Indizierung von Plugin-Verzeichnissen, Vorhandensein von iframes und zugehörigem JavaScript. Die letzten beiden Punkte sind besonders wichtig: Schadcode wird häufig über iframes und Drittanbieter-Skripte eingeschleust.

Vorteile: detaillierte Prüfung von Headern und externen Abhängigkeiten, Erkennung verdächtiger Skripte. Nachteile: nur passive HTML-Analyse, keine serverseitige Prüfung.

Preis: kostenlos (Basis-Scan), Premium im Abonnement, genaue Preise auf der Website.

🔗 HackerTarget WordPress Security Scan: Öffnen Sie hackertarget.com und wählen Sie WordPress Security Scan aus dem Tools-Menü.

5. Security Ninja

Security Ninja Plugin mit WordPress-Sicherheitsaudit-Ergebnissen

Security Ninja führt über 50 automatisierte Sicherheitstests auf Ihrer WordPress-Website durch. Geprüft wird alles: von offensichtlichen Dingen wie der PHP-Version und dem standardmäßigen wp_-Tabellenpräfix bis hin zu subtilen Einstellungen, der Deaktivierung von XML-RPC, dem Schutz der wp-config.php-Datei und der Überprüfung von Verzeichnisberechtigungen.

Das Plugin zeigt ein Problem nicht nur an, sondern erklärt auch, wie es zu beheben ist, mit konkreten Schritten und Links zur Dokumentation. Die kostenlose Version bietet einen vollständigen Scan, nach dem Sie jeden Punkt durchgehen und die Lücken schließen können. Das reicht für ein einmaliges Audit einer Website, die noch nie einer Sicherheitsprüfung unterzogen wurde.

Die Premium-Version ergänzt Ein-Klick-Autofixes, Scan-Planung und weitere Tests. Für Entwickler und Agenturen gibt es ein Modul mit Kundenberichten.

Vorteile: Über 50 Tests in einem Plugin, klare Anweisungen zu jedem Punkt, belastet den Server nicht. Nachteile: Kostenlose Version auf einen Scan beschränkt, Autofix nur in der Premium-Version.

Preis: kostenlos (1 vollständiger Scan), Premium im Abonnement, genaue Preise auf der Website.

🔗 Security Ninja auf WordPress.org

6. Wordfence

Wordfence Plugin-Scanergebnisse für eine WordPress-Website

Wordfence ist das beliebteste kostenlose Sicherheits-Plugin für WordPress: über 5 Millionen aktive Installationen Mitte 2025 laut WordPress.org. Das Plugin scannt Quellcode, Bilddateien, Themes, Plugins und optional Dateien außerhalb von WordPress.

Die Signaturdatenbank von Wordfence enthält über 44.000 bekannte Schadprogramme, Backdoors und Phishing-URLs. Der Scanner prüft nicht nur Dateien, sondern auch Kommentare, Beiträge und Seiten der Website. Eine separate Funktion gleicht Ihre Core-, Theme- und Plugin-Dateien mit den Originalversionen aus dem WordPress-Repository ab: Wurde eine Datei verändert, sehen Sie das sofort.

Die integrierte Web Application Firewall (WAF) arbeitet auf Endpunktebene und schützt vor Brute-Force-Angriffen, XSS, SQL-Injections und anderen Attacken. Der Threat Defense Feed aktualisiert sich ständig, neue Regeln kommen automatisch auf der Website an.

Vorteile: Maximale Abdeckung (Dateien + DB + Kommentare), WAF out of the box, riesige Signaturdatenbank. Nachteile: Kann schwaches Hosting bei vollständigen Scans spürbar belasten, Oberfläche für Einsteiger überladen.

Preis: kostenlos (voll funktionsfähiger Scanner + Basis-WAF), Premium im Abonnement, genaue Preise auf der Website.

🔗 Wordfence auf WordPress.org

7. VirusTotal

Seite zur URL-Prüfung im VirusTotal-Aggregator

VirusTotal ist kein Scanner im herkömmlichen Sinne, sondern ein Aggregator: Es schickt die URL Ihrer Website gleichzeitig durch über 70 Antiviren-Engines und Reputationsscanner. Darunter sind Avira, Comodo, Bitdefender, Kaspersky sowie Sucuri, Quttera und andere spezialisierte Tools.

Der Hauptvorteil dieses Ansatzes ist der sofortige Konsens. Hält eine Engine eine Datei für bösartig, während die anderen 69 schweigen, handelt es sich wahrscheinlich um einen Fehlalarm. Leuchten ein Dutzend Engines rot auf, ist es Zeit, Alarm zu schlagen. In unserer Praxis hat uns VirusTotal mehr als einmal gerettet, wenn SiteCheck sauber anzeigte, aber eine der Antiviren-Engines eine versteckte Shell fand.

VirusTotal ist nicht an WordPress gebunden und funktioniert für beliebige Websites. Wichtige Nuance: An VirusTotal übermittelte URLs und Dateien werden mit Sicherheitspartnern geteilt, um deren Datenbanken zu verbessern. Behalten Sie das bei vertraulichen internen Ressourcen im Hinterkopf.

Vorteile: Über 70 Engines gleichzeitig, sofortiger Konsens, Erkennung von Fehlalarmen. Nachteile: Nicht WP-spezifisch (prüft keine Plugin-Versionen), Daten für Partner zugänglich.

Preis: kostenlos.

🔗 VirusTotal

8. Quttera

Quttera Plugin-Oberfläche mit WordPress-Sicherheitsprüfbericht

Quttera verfolgt einen hybriden Ansatz: Sie können einen schnellen Online-Scan ohne Installation durchführen oder das Plugin installieren und vollen Zugriff auf die serverseitige Prüfung erhalten. Das Plugin sucht nach verdächtigen Skripten, bösartigen Mediendateien, versteckten Bedrohungen in der Datenbank und prüft, ob die Website auf Blacklists gelandet ist.

Der Scan selbst wird, ähnlich wie bei MalCare, auf den entfernten Servern von Quttera durchgeführt, was die Hosting-Last reduziert. Nach Abschluss erhalten Sie einen Bericht, in dem jedes gefundene Element klassifiziert wird: Clean, Potentially Suspicious, Suspicious oder Malicious. Zu jedem Punkt gibt es eine Behebungsempfehlung.

Quttera-Berichte sind öffentlich, ein Plus für die Transparenz, aber behalten Sie das bei der Prüfung sensibler Projekte im Hinterkopf.

Vorteile: Hybrides Format (Online + Plugin), Bedrohungsklassifizierung nach Stufen, Cloud-Scanning. Nachteile: Öffentliche Berichte, Plugin-AJAX-Handler erfordern zusätzliches Sicherheitsaudit.

Preis: kostenlos (Basis-Scanning), Premium im Abonnement, genaue Preise auf der Website.

🔗 Quttera auf WordPress.org


Sehen Sie, wie WPScan, ein professioneller WordPress-Schwachstellenscanner, in Minuten Lücken findet, von der Installation bis zum ersten Bericht:

Übrigens haben wir einen ausführlichen Leitfaden zum Einsatz von WPScan zur Suche nach WordPress-Schwachstellen, sehen Sie ihn sich an, wenn Sie das Tool noch besser beherrschen möchten.

⁉️🤔 Häufige Fragen

Reicht ein kostenloser Online-Scanner aus, um meine Website zu schützen?

Ein Online-Scanner ist eine schnelle Prüfung „von außen". Er zeigt sichtbare Probleme an: veraltete WordPress-Version, bekannten Schadcode im Seitenquelltext, Einträge auf Blocklisten. Was in der Datenbank und auf dem Server passiert, sieht er jedoch nicht. Für das vollständige Bild kombinieren Sie einen Online-Scanner (Sucuri SiteCheck) mit einem Plugin (Wordfence oder MalCare), das deckt sowohl den externen als auch den internen Perimeter ab. Für maximale Tiefe ergänzen Sie dies um ein manuelles Audit per WPScan anhand unseres Leitfadens.

Wie oft sollte ich meine WordPress-Website auf Schwachstellen scannen?

Die Mindestfrequenz ist einmal pro Woche. Das ist das Intervall der kostenlosen Stufe von WP Sec, und das kommt nicht von ungefähr: Ständig werden neue Schwachstellen in Plugins und Core veröffentlicht. Akzeptiert die Website Zahlungen oder speichert Nutzerdaten, richten Sie ein tägliches Scannen ein, MalCare und Wordfence können das in ihren kostenlosen Versionen leisten. Nach jedem Plugin- oder Theme-Update ist ein außerplanmäßiger Scan Pflicht.

Welchen Scanner sollte ich bei schwachem Hosting wählen?

MalCare ist Ihre Wahl. Das Scannen erfolgt auf Cloud-Servern, nicht auf Ihrem Hosting. Selbst auf günstigem Shared Hosting geht die Website nicht in die Knie. Alternative: Online-Scanner (Sucuri SiteCheck, WP Sec), sie belasten den Server überhaupt nicht, ihre Prüftiefe ist jedoch geringer.

Wie unterscheidet sich das Scannen vom aktiven Schutz (Firewall)?

Scannen ist Diagnostik: Es findet bereits vorhandene Probleme (Schadsoftware, Schwachstellen, verdächtige Dateien). Eine Firewall (WAF) ist Prävention: Sie blockiert Angriffe, bevor sie die Website erreichen. Wordfence enthält beides in der kostenlosen Version. MalCare ist in erster Linie ein Scanner (Firewall in der Premium-Variante). Online-Scanner sind reine Diagnostik, ohne aktiven Schutz.

Muss ich ein Plugin installieren, wenn ich einen Online-Scanner nutze?

Ein Online-Scanner betrachtet die Website mit den Augen eines Besuchers. Ist Schadcode in functions.php oder in der Datenbank versteckt, erkennt ein Online-Scanner ihn nicht. Daher ist ein Plugin für das vollständige Bild notwendig. Minimalausstattung: ein Online-Scanner für schnelle Checks plus ein Plugin für tiefgehende Audits.

Was sollte ich tun, wenn ein Scanner eine Schwachstelle findet?

Zunächst: keine Panik. Prioritäten: 1) Aktualisieren Sie das problematische Plugin, Theme oder den Core auf die neueste Version (die meisten bekannten Schwachstellen sind vom Anbieter bereits behoben), 2) gibt es kein Update oder ist das Problem nicht versionsbedingt, deaktivieren Sie die Komponente vorübergehend, 3) ändern Sie alle Passwörter (WP-Admin, FTP, Hosting, Datenbank), 4) führen Sie einen vollständigen Scan mit einem Plugin wie Wordfence durch, um nach Folgeschäden zu suchen, 5) ist die Website bereits kompromittiert, kontaktieren Sie den Hosting-Support oder einen Bereinigungsspezialisten.

Was Sie 2026 einsetzen sollten: das Fazit

Für die meisten Websites empfehlen wir die Kombination: Wordfence (gründliches Audit + WAF) + Sucuri SiteCheck (schnelle externe Prüfung). Beide Tools sind kostenlos und decken serverseitige sowie clientseitige Aspekte ab.

Wenn das Hosting schwach ist, ersetzen Sie Wordfence durch MalCare, das den Server nicht belastet. Wenn Sie eine Website einmalig prüfen müssen, die noch nie auditiert wurde, beginnen Sie mit Security Ninja (über 50 Tests in einem Scan). Und für die Überwachung Dutzender Websites von einem zentralen Dashboard aus: WP Sec mit Premium-Abonnement.

Schieben Sie es nicht auf: Führen Sie jetzt mindestens einen Online-Scanner aus. Wenn Sie Hilfe bei der Einrichtung eines umfassenden Schutzes benötigen, lesen Sie unseren Artikel zu den besten Plugins zum Scannen von WordPress auf Schadprogramme.