Skip to content

Alles für WordPress, Webentwicklung — und mehr

🔒 WordPress mit WP Ghost vor Bots und Hackern verstecken: Test 2026

🔒 WordPress mit WP Ghost vor Bots und Hackern verstecken: Test 2026

Bots scannen stündlich Millionen von Websites. Sie suchen nach standardmäßigen WordPress-Pfaden wie /wp-admin, /wp-login.php und /wp-content/plugins/, Signale, die förmlich schreien: „Das ist WordPress, greif an." Herkömmliche Sicherheits-Plugins fangen den Angriff ab, wenn er bereits begonnen hat. Doch was, wenn der Bot gar nicht erst erkennt, dass er es mit WordPress zu tun hat?

WP Ghost (ehemals Hide My WP Ghost) ändert die Spielregeln. Anstatt einen Schutzschild aufzustellen und auf den Treffer zu warten, beseitigt es die eigentliche Ursache des Angriffs: die WordPress-Fingerabdrücke. Der Bot sieht ein unbekanntes CMS ohne bekannte Pfade und zieht weiter, um ein leichteres Ziel zu finden. Keine Zauberei: nur ein architektonischer Sicherheitsansatz, der laut Entwickler die Angriffsfläche um bis zu 90% reduziert, bevor der Angriff überhaupt beginnt.

So schützt WP Ghost Ihre WordPress-Website, das bietet die kostenlose Version und ob sich Premium lohnt.

💡 Kurzüberblick:

  • Ändern Sie /wp-admin und /wp-login.php in individuelle URLs, damit Bots ihren Einstiegspunkt verlieren
  • Aktivieren Sie die integrierte 8G-Firewall, um SQL-Injections und XSS zu blockieren
  • Richten Sie Passkey- oder Zwei-Faktor-Authentifizierung für passwortloses Login ein
  • Entfernen Sie WordPress-Spuren aus Quellcode, Meta-Tags und Plugin-Pfaden
  • Schließen Sie den Einrichtungsassistenten in 5 Minuten ab und erreichen Sie einen Sicherheitswert von über 80

Was ist WP Ghost und warum WordPress verstecken

WP Ghost ist ein Sicherheits-Plugin, das proaktiv arbeitet. Anders als Wordfence oder Solid Security wartet es nicht auf einen Angriff, um ihn zu blockieren. Es macht Ihre Website für Bots unsichtbar, die gezielt nach WordPress suchen.

Das Prinzip ist einfach. Ein Hacking-Bot erhält eine Liste von URLs und prüft sie eine nach der anderen. /wp-content/ gefunden, WordPress bestätigt. wp-login.php gefunden, Brute-Force gestartet. /wp-json/wp/v2/users gefunden, Benutzernamen ausgelesen. Jeder dieser Pfade ist ein Signal zum Angriff.

WP Ghost benennt diese Pfade auf Ebene der Serverregeln um. Die Dateien bleiben physisch an ihrem Platz, aber von außen sieht die Website wie ein individuelles CMS aus, ohne den geringsten Hinweis auf WordPress. Der Bot findet keine vertrauten Pfade und verlässt die Seite.

Das Plugin wird seit 2014 entwickelt und hat sich von einer Nischenlösung auf CodeCanyon zu einem professionellen Werkzeug auf WordPress.org mit über 100.000 Nutzern entwickelt. Im Jahr 2026 blockiert WP Ghost monatlich 10 Millionen Brute-Force-Versuche und 100 Millionen Bedrohungen.

Kernfunktionen

Pfadverbergung und Dateiumbenennung

Das Herzstück des Plugins ist das Modul „Paths Security". Es ändert alle Standard-URLs, die WordPress verraten:

  • /wp-admin und /wp-login.php: Ihr Admin-Bereich zieht an eine individuelle Adresse um. Beim Zugriff auf die alte Adresse sieht der Bot einen 404-Fehler

  • Systemordner /wp-content, /wp-includes und /wp-content/uploads werden maskiert

  • /wp-json und admin-ajax.php: REST-API- und AJAX-Endpunkte werden vor Scannern verborgen

  • Plugins und Themes: Pfade zu ihnen werden anonymisiert, sodass Bots weder Versionen noch Namen ermitteln können

WP Ghost Sicherheitsstufen-Auswahl

Drei Sicherheitsvoreinstellungen, von minimaler Kompatibilität bis zu maximalem Schutz, ermöglichen das Verbergen mit einem Klick. Für jeden geänderten Pfad führt das Plugin einen Frontend-Test durch: Es prüft, ob die Website korrekt lädt, bevor die Einstellungen übernommen werden.

Integrierte 8G-Firewall und Brute-Force-Schutz

WP Ghost enthält eine schlanke serverseitige 8G-Firewall (und 7G für Abwärtskompatibilität). Anders als schwergewichtige WAF-Lösungen filtert sie den Datenverkehr auf Serverebene: schnell, ohne Verzögerungen, mit minimaler Last.

Die Firewall blockiert SQL-Injections, XSS-Angriffe, bösartige XML-RPC-Anfragen und Schwachstellen-Scanner. Alle blockierten Versuche werden im Bedrohungsjournal protokolliert, filterbar nach Typ, Land und Zeit.

WP Ghost 8G Firewall und Bedrohungsschutz

Der Brute-Force-Schutz unterstützt Google reCaptcha (V2, V3, Enterprise) und mathematisches Captcha. Er lässt sich für Login-, Registrierungs- und WooCommerce-Formulare konfigurieren. Sie können Versuchslimits und Sperrdauer festlegen. IP-Adressen, die das Limit überschreiten, landen automatisch auf der Blacklist.

Zwei-Faktor-Authentifizierung und Passkey

Neben der standardmäßigen 2FA per Code oder E-Mail unterstützt WP Ghost Passkey, die biometrische Anmeldung. Face ID, Touch ID, Windows Hello: Der Nutzer legt einen Finger auf oder blickt in die Kamera, anstatt ein Passwort einzutippen. Phishing ist mit dieser Authentifizierung unmöglich: Passkey ist an Gerät und Domain gebunden und kann nicht aus der Ferne gestohlen werden.

Für Entwickler und Kunden gibt es die Funktion „Temporary Logins": einmalige Links mit begrenzter Gültigkeit. Kein Anlegen und späteres Löschen eines Kontos nötig.

Tiefgehende Verbergung digitaler Fußabdrücke

WP Ghost entfernt WordPress aus dem Seitenquellcode: Es entfernt die Version aus Meta-Tags, bereinigt HTML-Kommentare, deaktiviert RSD-Links und Emoji-Skripte. Es bietet optionales Blockieren des Rechtsklicks und der „Quelltext anzeigen"-Funktion im Frontend. Das ist kein Allheilmittel, schafft aber eine Hürde für die manuelle Aufklärung.

Die Funktion „Text Mapping" ersetzt dynamisch CSS-Klassennamen und IDs im Quellcode. „URL Mapping" schreibt interne URLs um. Ein Bot, der nach wp-content/themes/twentytwentyfour sucht, sieht assets/design/main und versteht nicht, womit er es zu tun hat.

Schnelleinrichtung: Von der Installation zum Schutz in 5 Minuten

Die Installation ist Standard: Plugins → Installieren → „WP Ghost" → Installieren → Aktivieren.

Nach der Aktivierung öffnet das Plugin einen Einrichtungsassistenten. Sie wählen eine von drei Stufen: Niedrig (maximale Kompatibilität, minimale Pfadänderungen), Mittel (goldene Mitte) oder Ghost Mode (Premium, vollständiges Verbergen von allem). Das Plugin wendet die Voreinstellung an, führt einen Frontend-Test durch und zeigt einen Sicherheitswert an: eine reale Zahl von 0 bis 100, die widerspiegelt, wie gut die Website aktuell geschützt ist.

WP Ghost wp-admin Pfadversteck-Einrichtung

Der Login-Seiten-Designer verdient besondere Erwähnung: 10 Farbschemata, individuelles Logo, Hintergrund. Ihr verborgenes /newlogin sieht nicht nach Standard-WordPress aus, sondern nach einer individuellen Login-Seite.

Das Plugin ist kompatibel mit Apache, Nginx, LiteSpeed und IIS. Es funktioniert mit WP Rocket, Cloudflare, Elementor, WooCommerce, WPML und Dutzenden anderer Plugins. Bestätigte Hosting-Unterstützung: Kinsta, WP Engine, Cloudways, SiteGround.

Kostenlose Version vs. Premium: Was Sie wählen sollten

WP Ghost ist eines der großzügigsten kostenlosen Sicherheits-Plugins: Über 115 Funktionen sind ohne Bezahlung verfügbar. Das bietet jede Version:

Funktion

Kostenlos

Premium

Verbergen von wp-admin und wp-login

Verbergen von wp-content und wp-includes

Plugin- und Theme-Anonymisierung

8G/7G-Firewall

Brute-Force-Schutz mit reCaptcha

Passkey und Standard-2FA

Bedrohungsprotokoll

Eingeschränkt

Vollständig + CSV-Export

Ghost Mode (maximales Verbergen)

Länderblockierung

Automatische IP-Sperrung

KI-Urheberrechtsschutz (30+ Bots)

Verbergen von Dateiendungen (PHP, CSS, JS)

Cloud-Protokollspeicherung (30 Tage)

Echtzeit-E-Mail-Benachrichtigungen

Die kostenlose Version reicht für einen Blog, eine Landingpage oder einen kleinen Onlineshop. Premium ist für Agenturen, stark frequentierte Projekte und Websites mit erhöhten Protokollierungsanforderungen nötig.

Vergleich mit Alternativen

WP Ghost ist nicht das einzige Plugin zum Verbergen von WordPress. Hier die wichtigsten Unterschiede zu Mitbewerbern:

Merkmal

WP Ghost

WP Hide & Security Enhancer

Solid Security

Pfadverbergung

✅ Vollständig

✅ Vollständig

Integrierte Firewall

✅ 8G/7G

Passkey / Passwortlos

Kostenlose Funktionen

115+

50+

40+

KI-Crawler-Schutz

✅ Premium

Sicherheitswert

Cache-Kompatibilität

✅ WP Rocket, Cloudflare

Teilweise

WP Ghost gewinnt beim Verhältnis „kostenlose Funktionen / Premium-Preis". WP Hide ist eine würdige Alternative mit Fokus speziell auf das Verbergen (ohne Firewall). Solid Security ist eine leistungsstarke All-in-One-Lösung, jedoch ohne die Funktion zur Pfadänderung.

⁉️🤔 Häufig gestellte Fragen

Zerstört das Ändern von Pfaden Plugins und Themes?

Die meisten Plugins und Themes arbeiten über interne APIs mit WordPress und sind nicht von externen URLs abhängig. WP Ghost ändert nur öffentlich sichtbare Pfade; interne Links bleiben unberührt. Der Frontend-Test prüft das Laden jeder Seite, bevor die Einstellungen übernommen werden. Das Plugin hat eine bestätigte Kompatibilität mit WooCommerce, Elementor, WPML und Dutzenden weiteren.

Verlangsamt WP Ghost die Website?

Nein. WP Ghost verwendet serverseitige Rewrite-Regeln, keine JavaScript-Weiterleitungen oder Scans in Echtzeit. Die 8G-Firewall ist schlank und arbeitet auf Serverebene, bevor WordPress geladen wird. Bei aktiviertem Caching (WP Rocket, Cloudflare) geht die zusätzliche Last gegen null.

Was passiert, wenn ich das Plugin lösche?

Wenn Sie das Plugin löschen, kehren alle geänderten Pfade zum Standard zurück. Die Website ist wieder als WordPress erkennbar. Es werden keine Dateien beschädigt, die Datenbank bleibt unberührt; WP Ghost verändert Inhalte nicht physisch, sondern nur Routing-Regeln.

Kann ich WP Ghost zusammen mit Wordfence nutzen?

Ja, das ist der empfohlene Stack. Wordfence deckt Angriffe auf Anwendungsebene ab (Signaturanalyse, Malware-Scanner), während WP Ghost die Möglichkeit, WordPress überhaupt zu erkennen, beseitigt. Zusammen bieten sie einen zweistufigen Schutz: Verbergen plus aktives Blockieren. Es gibt keine Konflikte zwischen den Plugins.

Funktioniert das Plugin auf Nginx und LiteSpeed?

Ja. WP Ghost unterstützt Apache, Nginx, LiteSpeed und IIS. Für Nginx generiert das Plugin Regeln, die in die Serverkonfiguration eingefügt werden müssen (Anleitung im Admin-Bereich). Auf LiteSpeed funktioniert es sofort; es gibt ein fertiges Kompatibilitätsmodul für die Optimierung.

Lohnt sich Premium für einen normalen Blog?

Für einen typischen Blog ist die kostenlose Version mehr als ausreichend. Sie erhalten das Verbergen aller Pfade, die Firewall, den Brute-Force-Schutz und Passkey ohne Bezahlung. Premium ist sinnvoll, wenn Sie ein vollständiges Bedrohungsprotokoll mit Export, Länderblockierung oder Schutz vor KI-Crawlern (GPTBot, ClaudeBot und über 30 weitere) benötigen.

Abschließendes Urteil: Was Sie 2026 installieren sollten

WP Ghost löst ein Problem, das die meisten Sicherheits-Plugins ignorieren: Es verhindert, dass Bots erkennen, dass die Website auf WordPress läuft. Das ist kein Ersatz für Wordfence oder Solid Security. Es ist die erste Verteidigungslinie, die laut WP Ghost-Statistiken die meisten automatisierten Angriffe bereits in der Aufklärungsphase abschneidet.

Wenn Sie einen Blog, eine Landingpage oder einen kleinen Shop haben, installieren Sie die kostenlose Version, aktivieren Sie die mittlere Voreinstellung und schlafen Sie ruhig. Agenturen und Betreiber mehrerer Websites sollten sich Premium für den Ghost Mode, die KI-Crawler-Blockierung und die erweiterte Protokollierung ansehen.

🔗 WP Ghost auf WordPress.org | 🔗 Offizielle WP Ghost-Website