
🔒 Ist wordpress wirklich sicher? Vollständige bedrohungsanalyse und schutz 2026
Ihre WordPress-Website wurde gehackt. Oder Sie stehen kurz vor dem Launch eines Projekts und haben bereits genug Horrorgeschichten über „löchriges WordPress" gehört. Kommt Ihnen das bekannt vor?
Gerüchte, dass WordPress unsicher sei, kursieren schon fast so lange, wie es die Plattform selbst gibt. Und sie sind nicht unbegründet, aber das tatsächliche Bild weicht stark von den Mythen ab. Sortieren wir die Fakten ohne Panik: Was ist wahr, was ist übertrieben und vor allem: Was ist zu tun?
Warum WordPress als unsicher gilt
WordPress betreibt 41,2% aller Websites im Internet, laut W3Techs-Daten vom Juli 2026. Unter den Seiten mit einem bekannten CMS liegt der Anteil mit 59,1% sogar noch höher. Das ist nicht einfach nur eine „beliebte Plattform". Es ist ein absolutes Monopol.
Genau diese Größenordnung macht WordPress zum Angriffsziel Nummer eins. Die Logik des Angreifers ist einfach: eine Schwachstelle finden und potenziell zig Millionen Websites infizieren. Zum Vergleich: Der Marktanteil von Joomla liegt unter 3%, der von Drupal bei rund 1,5%. Deren Hacking lohnt sich schlicht weniger.
Dasselbe Phänomen zeigt sich bei Betriebssystemen. Windows wird nicht deshalb als „unsicher" bezeichnet, weil es objektiv mehr Lücken hätte, sondern weil die überwältigende Mehrheit der Schadsoftware dafür geschrieben wird. macOS wird allein aufgrund des geringeren Marktanteils seltener angegriffen. Dasselbe Prinzip gilt für WordPress: Popularität ist nicht gleichbedeutend mit Verwundbarkeit, aber Popularität bedeutet erhöhte Aufmerksamkeit von Hackern.

Laut W3Techs hält WordPress den CMS-Markt mit einem mehrfachen Vorsprung vor den Wettbewerbern. Doch dieses Diagramm allein ist kein Urteil über die Sicherheit. Es liefert Kontext.
Wie unsicher WordPress tatsächlich ist
Die kurze Antwort: Der WordPress-Core ist einer der sichersten Teile des Ökosystems.
Im gesamten Jahr 2025 verzeichnete Patchstack 11.334 Schwachstellen im WordPress-Ökosystem. Davon entfielen auf den Core nur 6. Sechs. Die übrigen 91% betrafen Plugins. Ein weiterer Teil entfiel auf Themes.
Die Core-Entwicklung wird vom Automattic-Team mit Unterstützung von Hunderten von Mitwirkenden verantwortet. Der Code wird regelmäßig geprüft, Updates erscheinen planmäßig und kritische Patches werden innerhalb von Stunden nach der Entdeckung bereitgestellt. In der 20-jährigen Projektgeschichte wurden die Sicherheitsprozesse bis hin zur Automatisierung verfeinert.
Allerdings gibt es eine Nuance. WordPress ohne Plugins ist eine Seltenheit. Die durchschnittliche Website nutzt 15 bis 20 Plugins. Und jedes einzelne ist ein potenzieller Einstiegspunkt.
Wo die echten Schwachstellen liegen: Plugins, Themes und der Faktor Mensch
Plugins und Themes für WordPress kann jeder schreiben. Buchstäblich jeder Entwickler kann eine Erweiterung im offiziellen Verzeichnis veröffentlichen oder auf Drittmarktplätzen verkaufen. Niemand garantiert die Codequalität.
Daraus ergeben sich drei typische Hacking-Szenarien:
Veraltetes Plugin. Der Entwickler hat die Aktualisierung der Erweiterung eingestellt, die Schwachstelle ist in öffentlichen Datenbanken publiziert und die Website wird angegriffen. Laut Patchstack beträgt die mediane Zeitspanne von der Veröffentlichung einer Schwachstelle bis zu den ersten Angriffen 5 Stunden.
Zero-Day in einem beliebten Plugin. Davor sind nicht einmal die Großen gefeit. Regelmäßig werden Schwachstellen in Yoast SEO, WooCommerce, Elementor, WPBakery Page Builder gefunden. Im Jahr 2025 blockierte Wordfence über 54 Milliarden bösartige Anfragen, von denen ein erheblicher Teil Lücken in Top-Plugins ausnutzte.
Menschliches Versagen. Benutzer „admin" mit Passwort „123456", 777-Berechtigungen auf wp-content, deaktivierte Updates, eine gecrackte Datei aus einem Telegram-Kanal, der „Premium-Plugins kostenlos" anbietet.
Ein wichtiger Punkt: Eine Schwachstelle kann in einem Plugin auftreten, das heute noch sauber ist. Der Entwickler fügt eine Funktion hinzu, ein Bug entsteht und eine Website, die gestern noch sicher war, ist heute offen. Ohne regelmäßiges Monitoring erfahren Sie davon nichts.
WordPress im Vergleich zu anderen CMS
„Ich nehme einfach ein anderes CMS" klingt logisch, löst das Problem aber nicht.
Joomla, Drupal, Magento, alle populären Systeme mit einem Plugin-Ökosystem leiden an derselben Krankheit. Erweiterbarkeit durch Drittmodule birgt immer ein Risiko. Je größer das Ökosystem, desto größer die Angriffsfläche.
Geschlossene CMS und Website-Baukästen (Squarespace, Wix, Tilda) sind in puncto Drittanbietercode tatsächlich sicherer, da sie keinen offenen Plugin-Markt haben. Dafür zahlen Sie jedoch mit Flexibilität: Individuelle Funktionalität ist teuer, Entwickler sind rar und Sie können Ihre Website bei einem Plattformwechsel nicht mitnehmen.
Menschen entscheiden sich nicht aus Unkenntnis über die Sicherheitslage für WordPress. Sie entscheiden sich dafür, weil die Risiken bei einem kompetenten Ansatz beherrschbar sind und die Vorteile enorm: Zehntausende Plugins, Hunderttausende Entwickler, volle Kontrolle über Ihre Daten und niedrigere Gesamtbetriebskosten als bei jeder proprietären Alternative.
So sichern Sie eine WordPress-Website: ein praktischer Plan
WordPress-Sicherheit ist keine einmalige Maßnahme, sondern ein fortlaufender Prozess. Folgendes müssen Sie zu Beginn einrichten und regelmäßig wiederholen.
Basisstufe, das Minimum, ohne das Sie nicht live gehen sollten:
- Halten Sie Core, Plugins und Themes stets aktuell. Automatische Updates für kleinere Core-Releases sind standardmäßig aktiviert, schalten Sie diese nicht ab
- Entfernen Sie ungenutzte Plugins und Themes. Jede zusätzliche Datei auf dem Server ist ein potenzieller Angriffsvektor
- Verwenden Sie niemals den Login „admin". Legen Sie ein Konto mit einem eindeutigen Namen und einem starken Passwort an, mindestens 16 Zeichen, Buchstaben, Zahlen, Sonderzeichen
- Installieren Sie ein Plugin für die Zwei-Faktor-Authentifizierung. Wordfence oder Solid Security (ehemals iThemes Security) bieten 2FA in der kostenlosen Version standardmäßig
- Richten Sie tägliche automatische Backups mit einer Aufbewahrungsdauer von mindestens 14 Tagen ein. UpdraftPlus ist eine bewährte kostenlose Option
Fortgeschrittene Stufe, für Websites mit Traffic und Umsatz:
- Richten Sie eine Web Application Firewall (WAF) ein. Sucuri oder Cloudflare filtern bösartigen Traffic, bevor er den Server erreicht
- Schränken Sie die Dateiberechtigungen ein: Verzeichnisse 755, Dateien 644, wp-config.php 400. Kein 777 auf wp-content
- Blockieren Sie den direkten Zugriff auf XML-RPC über die.htaccess oder ein Plugin, dieses Protokoll wird für Brute-Force-Angriffe genutzt
- Konfigurieren Sie eine Dateiintegritätsüberwachung. Wordfence und Solid Security können Sie alarmieren, wenn sich eine Core-, Plugin- oder Theme-Datei ändert
- Trennen Sie Websites auf unterschiedliche Hosting-Accounts. Eine infizierte Website auf Shared Hosting mit gemeinsamem Speicherplatz infiziert alle
„Paranoia"-Stufe, für Onlineshops und Projekte, die Zahlungen verarbeiten:
- Verlagern Sie die Website auf einen isolierten VPS oder dedizierten Server
- Aktivieren Sie ein Audit-Log aller Admin-Aktionen, wer was wann geändert hat
- Richten Sie eine automatische IP-Sperre nach 3 bis 5 fehlgeschlagenen Login-Versuchen ein
- Scannen Sie die Website regelmäßig auf Schadcode. Neben Wordfence gibt es spezialisierte Dienste wie MalCare
Der Ansatz „Einrichten und vergessen" funktioniert bei WordPress nicht. Aber 30 Minuten Einrichtung zu Beginn und 10 Minuten pro Woche für die Update-Prüfung schließen die allermeisten Angriffsvektoren. Dafür braucht es kein tiefes technisches Wissen, die meisten der oben genannten Punkte erledigen Sie über das Admin-Panel mit wenigen Klicks.
⁉️🤔 FAQ
Stimmt es, dass WordPress häufiger gehackt wird als andere CMS?
91% aller Schwachstellen im WordPress-Ökosystem im Jahr 2025 entfielen auf Plugins, nur 6 betrafen den Core. Zum Vergleich: Joomla wies im selben Zeitraum eine vergleichbare Anzahl an Core-Schwachstellen auf, bei einem mehrfach kleineren Marktanteil. Von WordPress aus reinen Sicherheitsgründen auf ein anderes CMS zu wechseln, ist, als würden Sie Ihr Auto gegen ein Motorrad tauschen, weil Sie Angst vor Unfällen haben: Die Statistik spricht nicht für Sie.
Reichen kostenlose Plugins für den Schutz aus?
Absolut. Die Kombination aus Wordfence (oder Solid Security) + UpdraftPlus für Backups genügt, um eine typische WordPress-Seite zu schützen. Kostenpflichtige Tarife bieten zusätzlichen Komfort: automatische Patch-Anwendung, priorisierten Support, erweiterte Überwachung. Der Basisschutz wird jedoch von den kostenlosen Versionen abgedeckt.
Das kostenlose Wordfence umfasst eine Firewall, einen Malware-Scanner und Brute-Force-Schutz, die drei zentralen Sicherheitskomponenten. Bezahlen lohnt sich, wenn die Seite Umsatz generiert und Ausfallzeiten mehr kosten als das Abonnement. Für WooCommerce-Onlineshops empfehlen wir einen kostenpflichtigen Wordfence-Premium- oder Sucuri-Tarif; diese schließen Schwachstellen schneller, als sich die Informationen in Hackerforen verbreiten.
Sollte ich Plugins sofort nach Erscheinen einer neuen Version aktualisieren?
Besser ist es, 2 bis 3 Tage zu warten. Entwickler veröffentlichen mitunter Updates mit Fehlern, und Sie möchten nicht als Tester auf einer Live-Seite fungieren. Entscheidend ist jedoch, nicht zu lange zu zögern: Erwähnt die Release-Beschreibung einen „Security Fix", aktualisieren Sie innerhalb von 24 Stunden. Und erstellen Sie vor jedem Update stets ein Backup.
Die Praxis zeigt: Seiten, die einmal monatlich nach Plan aktualisiert werden, leben länger als solche, bei denen der Admin wahllos auf „Alle aktualisieren" klickt. Noch länger leben Seiten, bei denen automatische Updates für kleinere Sicherheits-Patches aktiviert sind. Schalten Sie diese für den Core und vertrauenswürdige Plugins ein; das ist ein Kompromiss zwischen Stabilität und Schutz.
Kann ich eine Seite ohne Sicherheits-Plugins schützen?
Ja, durch Serverkonfiguration. Das erfordert jedoch deutlich höhere Qualifikation. Sicherheits-Plugins für WordPress sind kein Zeichen von Schwäche, sondern eine sinnvolle Nutzung des Ökosystems. Sie automatisieren, was Sie sonst manuell über Webserver-Konfiguration, eine Firewall und Cron-Jobs einrichten müssten.
Schutz auf Serverebene (mod_security, fail2ban, korrekte Dateiberechtigungen) ist die performantere Lösung. Für einen Seitenbetreiber ohne Systemadministrationserfahrung ist ein Sicherheits-Plugin jedoch der einzig praktikable Weg. Ideal ist die Kombination: Hosting mit serverseitigem Schutz + ein minimales Plugin für 2FA und Dateiintegritätsüberwachung.
Hilft ein Wechsel des Hostings?
Ja, und zwar erheblich. Laut Wordfence ereignen sich rund 40% der erfolgreichen Hacks über Schwachstellen auf Hosting-Ebene, nicht über die Seite selbst. Gutes Hosting mit Account-Isolation, einer serverseitigen WAF und regelmäßigem Scanning unterbindet eine ganze Klasse von Angriffen, bevor sie Ihr WordPress überhaupt erreichen.
Ist WordPress sicher für Ihr Projekt
Kurz gesagt: ja, vorausgesetzt, Sie kümmern sich darum.
WordPress ist genau so sicher wie die Plugins, die Sie installiert haben, die Passwörter, die Sie vergeben haben, und das Hosting, auf dem Sie die Seite bereitgestellt haben. Der Plattform-Core ist ein ausgereiftes, gut gepflegtes Produkt mit etablierten Sicherheitsprozessen.
Die wichtigste Erkenntnis: Fürchten Sie nicht WordPress. Fürchten Sie ein vernachlässigtes WordPress.
Eine halbe Stunde Einrichtung zu Beginn und eine wöchentliche Prüfung auf Updates schließen praktisch alle realen Bedrohungen aus. Tun Sie es noch heute und schlafen Sie ruhig.



