Skip to content
🔒 WordPress-Sicherheit im Jahr 2026: ein vollständiger Leitfaden zum Website-Schutz

🔒 WordPress-Sicherheit im Jahr 2026: ein vollständiger Leitfaden zum Website-Schutz

Ein WordPress-Site wird nicht gehackt, weil die Engine „voller Löcher" ist. Sie wird gehackt, weil der Betreiber ein Plugin-Update aufgeschoben, das Passwort admin123 gesetzt und xmlrpc.php offen gelassen hat. Automatisierte Bots scannen das Internet ununterbrochen.

Es ist ihnen egal, ob Sie handgefertigte Kerzen verkaufen oder einen Onlineshop betreiben. Sie finden und nutzen die Schwachstelle aus. Login-Brute-Force, SQL-Injection, Shell-Upload über ein verwundbares Plugin, all das läuft rund um die Uhr.

Die gute Nachricht: Sie können einen Basisschutz an einem Abend aufbauen, ohne tiefgehende technische Kenntnisse. Nachfolgend finden Sie ein bewährtes Maßnahmenpaket, von der Installation einer Firewall bis zur manuellen Serverhärtung. Alles, was hier beschrieben wird, setzen wir auf unseren eigenen Projekten ein.

💡 Kurzüberblick:

  • Installieren Sie eine Firewall: BBQ oder Wordfence, die erste Verteidigungslinie blockiert die meisten Angriffe, bevor sie WordPress überhaupt erreichen.
  • Schließen Sie typische Eintrittspunkte: xmlrpc.php, REST-API für nicht authentifizierte Benutzer, Verzeichnisauflistung, den Datei-Editor im Admin-Bereich.
  • Konfigurieren Sie automatische Updates für Core, Themes und Plugins. Eine veraltete Plugin-Version ist der Hauptangriffsvektor.
  • Erstellen Sie ein Backup, das AUSSERHALB des Servers gespeichert wird. Ohne Backup bedeutet die Wiederherstellung nach einem Hack eine komplette Neuinstallation von WordPress.
  • Aktivieren Sie die Zwei-Faktor-Authentifizierung für alle Administratoren. Ein Passwort lässt sich erraten, ein zweiter Faktor nicht.

Wo sie zuerst zuschlagen: typische Angriffsvektoren

Die meisten Menschen stellen sich einen Hacker als jemanden am Terminal vor, der manuell das Admin-Passwort errät. Die Realität ist profaner: Praktisch alle Angriffe werden von Bots ausgeführt, die einem Skript folgen. Sie suchen nach bekannten Schwachstellen in Plugins und Themes, klopfen an xmlrpc.php, scannen /wp-content/uploads/ nach ausführbaren PHP-Dateien.

Die Hauptangriffsvektoren gegen WordPress:

  • Veraltete Plugins und Themes. Laut Sucuri-Berichten nutzten etwa 40% der gehackten Sites zum Zeitpunkt der Infektion eine veraltete Version des CMS, eines Plugins oder eines Themes. Entwickler schließen Lücken mit Patches, aber nur, wenn Sie diese Patches auch einspielen.

  • Schwache Passwörter. Brute-Force-Angriffe probieren Zehntausende Kombinationen pro Minute. Ein 6-stelliges Passwort ohne Sonderzeichen ist sofort geknackt.

  • Unsicheres Hosting. Billiges Shared Hosting spart an der Kontentrennung: Wird eine benachbarte Site auf dem Server gehackt, kann der Angriff auf Ihre übergreifen.

  • Zu weitreichende Schreibrechte. Wenn der Webserver in jede Datei schreiben darf, erlangt eine über eine Lücke hochgeladene Shell die vollständige Kontrolle über die Site.

Diese Vektoren zu verstehen, ist die halbe Verteidigung. Die andere Hälfte ist konkretes Handeln.

Stufe 1: Schnellschutz, den Sie in einer halben Stunde einrichten können

Hiermit sollten Sie heute beginnen. Jede Maßnahme dauert Minuten, erfordert keine Code-Änderungen und wird Ihre Site nicht beschädigen.

Firewall installieren: BBQ Firewall

BBQ Firewall ist ein Plugin von Jeff Starr, das nach dem Prinzip „Einrichten und vergessen" funktioniert. Keine Einstellungen, keine Eingriffe in .htaccess oder die Datenbank. Es blockiert einfach bösartige URL-Anfragen, bevor sie WordPress erreichen: eval(), base64_decode, überlange Zeichenketten, Injektionsversuche.

Das Plugin wiegt unter 10 KB und verursacht keine Last. Gleichzeitig fängt es SQL-Injection, XSS, Uploads ausführbarer Dateien und Angriffe über „schlechte" Referrer ab.

In der Praxis wird BBQ oft ZUSÄTZLICH zu Wordfence oder Solid Security installiert; sie lösen unterschiedliche Probleme und behindern sich nicht. Eine Firewall auf Anfrageebene plus ein vollwertiges Sicherheits-Plugin ergibt eine mehrschichtige Verteidigung.

Zwei-Faktor-Authentifizierung aktivieren

Ein Passwort kann erraten, abgefangen oder in einem Dump geleakter Datenbanken gekauft werden. Ein zweiter Faktor, ein Einmalcode aus einer Authenticator-App, macht die gesamte Mathematik von Brute-Force-Angriffen zunichte.

WordPress hat keine eingebaute 2FA. Der einfachste Weg ist die Installation von Solid Security (ehemals iThemes Security) oder Wordfence. Beide enthalten 2FA in der kostenlosen Version. Gehen Sie nach der Aktivierung zu Sicherheit → Einstellungen → Zwei-Faktor-Authentifizierung und aktivieren Sie sie für die Administrator-Rolle.

Dieselben Plugins schließen standardmäßig ein Dutzend weiterer Schwachstellen:

  • Solid Security: ändert die Login-URL (/wp-admin → Ihr individueller Slug), setzt ein Limit für Anmeldeversuche, scannt Dateien auf Änderungen, blockiert IPs nach einer Reihe fehlgeschlagener Logins, prüft Plugins und Themes auf bekannte Schwachstellen.

  • Wordfence: Web Application Firewall mit automatisch aktualisierten Regeln, Malware-Scanner, Brute-Force-Schutz, Echtzeit-Traffic-Überwachung. Es eignet sich besonders gut zur Bereinigung einer bereits gehackten Site: Es findet Backdoors, modifizierte Core-Dateien, versteckten Spam.

Sie benötigen nur EINES davon. Auf unseren Projekten installieren wir Wordfence + BBQ: Ersteres stellt eine WAF und einen Scanner bereit, Letzteres schneidet Müll-Anfragen ab, bevor sie überhaupt in die Nähe kommen.

Xmlrpc.php deaktivieren

XML-RPC ist eine Schnittstelle für die Fernarbeit mit WordPress über mobile Apps und Trackbacks. Heute benötigt die überwiegende Mehrheit der Sites sie nicht, dennoch bleibt sie einer der am häufigsten angegriffenen Punkte: Bots nutzen xmlrpc.php, um Passwörter per Brute-Force zu knacken und DDoS-Angriffe durchzuführen.

Sie können sie auf zwei Arten deaktivieren. Der schnelle Weg, per Plugin: Solid Security erledigt das mit einem Klick. Der saubere Weg, auf Serverebene, in .htaccess:

1<Files xmlrpc.php>
2Order Deny,Allow
3Deny from all
4</Files>

Fügen Sie diesen Block zur .htaccess im Wurzelverzeichnis hinzu und vergessen Sie xmlrpc. Wenn Sie die mobile WordPress-App oder externe Dienste nutzen, die XML-RPC benötigen, prüfen Sie zuerst, ob sie auch ohne funktionieren. Im Jahr 2026 decken Alternativen, die REST-API mit Authentifizierung, nahezu alle Szenarien ab.

Verzeichnisauflistung deaktivieren

Öffnen Sie вашсайт.com/wp-content/uploads/ in Ihrem Browser. Wenn Sie eine Dateiliste sehen, haben Sie ein Problem. Die Verzeichnisauflistung zeigt jedem, der danach sucht, die Struktur Ihrer Site.

Die Lösung: eine Zeile in .htaccess:

1Options -Indexes

Fügen Sie außerdem eine leere index.php in jedes verdächtige Verzeichnis ein: /wp-content/uploads/, Themes und Plugins, die keine eigene index.php besitzen.

Deaktivieren Sie den Datei-Editor im Admin-Bereich

WordPress bietet standardmäßig die Möglichkeit, .php-Dateien von Themes und Plugins direkt aus dem Admin-Bereich heraus zu bearbeiten: Design → Theme-Datei-Editor und Plugins → Plugin-Datei-Editor. Praktisch, bis jemand Unbefugtes Zugriff auf den Admin-Bereich erhält. Dann wird daraus ein fertiges Werkzeug, um eine Shell hochzuladen.

Fügen Sie eine Konstante in die wp-config.php ein:

1define('DISALLOW_FILE_EDIT', true);

Das ist alles. Der Editor verschwindet aus dem Admin-Bereich. Nutzen Sie FTP/SFTP für die Dateibearbeitung, weniger komfortabel, aber sicherer.

Level 2: Manuelles WordPress-Hardening

Die folgenden Maßnahmen gehen etwas tiefer: Sie erfordern das Bearbeiten von Konfigurationsdateien und ein Verständnis der Serverstruktur. Das Ergebnis ist eine Website, die Bots umgehen, weil sie darin kein WordPress erkennen.

Security Salts aktualisieren

Salts, Security Keys und Salts, acht Zeilen in der wp-config.php, die Authentifizierungs-Cookies verschlüsseln. Werden sie geändert, werden alle sofort abgemeldet, auch ein potenzieller Angreifer mit einer gestohlenen Session.

Rufen Sie api.wordpress.org/secret-key/1.1/salt/ auf, kopieren Sie den generierten Block und ersetzen Sie damit den entsprechenden Abschnitt in der wp-config.php. Dauert eine Minute. Tun Sie das immer, wenn Sie einen Kompromittierungsverdacht haben.

Das Datenbank-Tabellenpräfix ändern

Standardmäßig heißen alle WordPress-Tabellen wp_posts, wp_users und wp_options. SQL-Injections sind oft gezielt auf das Standardpräfix zugeschnitten.

Geben Sie bei einer Neuinstallation ein nicht standardmäßiges Präfix in der wp-config.php an:

1$table_prefix = 'wp83x_';

Bei einer bestehenden Website ist die Änderung aufwändiger: Sie müssen Tabellen in der Datenbank umbenennen und Werte in usermeta und options aktualisieren. Versuchen Sie das nicht ohne solide phpMyAdmin- und SQL-Kenntnisse, das Risiko, die Seite lahmzulegen, ist zu hoch.

Wp-config.php oberhalb des Web-Roots ablegen

Die wp-config.php enthält das Datenbankpasswort und die Verschlüsselungsschlüssel. Wenn der Webserver sie versehentlich als Klartext ausliefert, was bei einer verunglückten PHP-Aktualisierung vorkommt, erhält der Angreifer alles.

Lösung: Verschieben Sie die wp-config.php eine Ebene über das Wurzelverzeichnis der Website, zum Beispiel von /public_html/ in das Hosting-Home-Verzeichnis. WordPress sucht automatisch im übergeordneten Verzeichnis nach der Konfiguration, der Code funktioniert weiterhin.

Die WordPress-Version verbergen

Der Generator <meta name="generator" content="WordPress X.X.X"> im Seitenquelltext ist ein Geschenk für Bots. Sie gleichen die Version mit einer Datenbank bekannter Schwachstellen ab und schlagen präzise zu.

Entfernen Sie den Generator über die functions.php:

1// Remove the WordPress generator meta tag from the page source code
2function no_generator() {
3 return '';
4}
5add_filter('the_generator', 'no_generator');

Die Funktion no_generator() gibt einen leeren String anstelle der standardmäßigen Versionsausgabe zurück. Der Filter the_generator fängt die Ausgabe des Meta-Tags und all seiner Varianten ab, für Feeds, RSS und die REST-API.

Löschen Sie außerdem readme.html und liesmich.html aus dem Installationsverzeichnis, auch sie geben die Version preis. Nach einem WordPress-Update können diese Dateien wieder auftauchen, prüfen Sie das einmal im Monat.

HTTP-Security-Header konfigurieren

HTTP-Response-Header teilen dem Browser mit, wie er Inhalte behandeln soll. Richtig konfigurierte Security-Header blockieren Clickjacking, XSS und Content-Spoofing.

Ein Minimalset für WordPress, fügen Sie diese Zeilen in die .htaccess ein:

1Header set X-Frame-Options "SAMEORIGIN"
2Header set X-Content-Type-Options "nosniff"
3Header set Referrer-Policy "strict-origin-when-cross-origin"
4Header set X-XSS-Protection "1; mode=block"

Das Plugin HTTP Headers ermöglicht dasselbe über das Admin-Panel, falls Sie die Serverkonfiguration lieber nicht anfassen möchten.

Für eine erweiterte Konfiguration nutzen Sie eine Content Security Policy. Aber Achtung: Eine fehlerhafte CSP legt das Admin-Panel, das Laden von Schriften und die Plugin-Funktionalität lahm. Rollen Sie sie schrittweise aus, beginnend mit dem Modus Content-Security-Policy-Report-Only.

Dateiberechtigungen einschränken

Berechtigungen, die letzte Verteidigungslinie. Wenn ein Angreifer eine Datei hochlädt, sie aber nicht ausführen kann, läuft der Angriff ins Leere.

Grundregeln:

  • Verzeichnisse: 755, Besitzer liest, schreibt, führt aus; Gruppe und andere lesen und führen aus.
  • Dateien: 644, Besitzer liest und schreibt, andere nur lesen.
  • wp-config.php: 400, nur der Besitzer liest.
  • .htaccess: 444, schreibgeschützt für alle, sofern WordPress sie nicht automatisch bearbeitet.

Vermeiden Sie unbedingt 777. Ja, manche Plugins verlangen 777 für wp-content/uploads/. Geben Sie es nicht. 755 für den Ordner und 644 für die darin enthaltenen Dateien reichen für Medien-Uploads aus.

Was tun, wenn die Seite bereits gehackt ist

Ein Hack wird auf unterschiedliche Weise entdeckt: eine Weiterleitung auf ein Casino, Spam-Versand, ein Banner „Diese Website ist möglicherweise gehackt" in den Google-Suchergebnissen, eine Beschwerde des Hosters. Die Reihenfolge der Maßnahmen:

  • Sofort alle Passwörter ändern: WordPress-Admin, FTP/SFTP, Datenbank, Hosting-Control-Panel. Beginnen Sie mit dem letzten. Wenn der Hacker im Hosting-Panel sitzt, legt er einfach einen neuen Admin an.

  • Die Website aus einem Backup wiederherstellen, das VOR dem Hack erstellt wurde. Ein aktuelles Backup, das nach der Kompromittierung erstellt wurde, enthält höchstwahrscheinlich eine Hintertür. Wenn kein Backup vorhanden ist, nächster Schritt.

  • Wordfence installieren und einen vollständigen Scan durchführen. Das Plugin findet veränderte Core-Dateien, verdächtigen Code, versteckte Hintertüren. Löschen Sie alles, was der Scanner markiert hat, und ersetzen Sie dann den WordPress-Core durch eine frische Kopie: die Schaltfläche „Neu installieren" unter Dashboard → Updates.

  • *Überprüfen Sie wp-content/uploads/ auf .php-Dateien.* Die gehören dort nicht hin. Jede .php-Datei im Uploads-Ordner ist mit ziemlicher Sicherheit eine Shell.

Sehen Sie sich das Video oben an, es analysiert typische WordPress-Sicherheitsfehler und wie man sie behebt, von schwachen Passwörtern bis zu falschen Dateiberechtigungen.

  • Externes Monitoring anbinden. Sucuri, ein Cloud-Dienst mit einer Web Application Firewall und einem Incident-Response-Team. Die WAF filtert den Datenverkehr, bevor er den Server erreicht. Kommt es zu einem Sicherheitsvorfall, bereinigt das Sucuri-Team die Seite innerhalb von Stunden. Die Preise beginnen bei 199 $/Jahr für den Basisplan mit Bereinigung und Überwachung. Nicht kostenlos, aber wenn eine Seite Umsatz generiert, kostet ein Ausfall mehr.

Stellen Sie sicher, dass Sie Ihre Seite bei der Google Search Console registrieren. Erkennt Google Schadcode, erhalten Sie eine Benachrichtigung, bevor die Seite aus den Suchergebnissen fällt.

Schutz vor Ransomware: Warum Backups alles lösen

Person in schwarzem Langarmshirt an einem MacBook Pro

Ransomware verschlüsselt die Dateien einer Website und fordert ein Lösegeld. WordPress-Seiten sind ein häufiges Ziel: Bestellungen, Kundendatenbanken, Inhalte. Ohne Backup alles über Nacht zu verlieren, ist ein realistisches Szenario.

Drei Regeln:

  • Serverseitig getrenntes Backup. Cloud oder ein separater FTP-Server. UpdraftPlus und Duplicator automatisieren die Auslagerung.
  • Firewall und Scanner. Wordfence + BBQ blockieren bösartige Datei-Uploads bereits auf Anfrageebene.
  • Ausschließlich offizielle Quellen. Das WordPress.org-Verzeichnis und Entwicklerseiten mit Reputation. Keine „kostenlosen" Themes aus Torrents.

Automatische Überwachung der Dateiintegrität

Serverseitiger Schutz, keine einmalige Aktion. Stellen ihr die Prüfungen in einem Shell-Skript zusammen, per Cron täglich ausgeführt, Ergebnisse per E-Mail:

1SITE_ROOT="/absolute/path/to/public_html"
2
3find "$SITE_ROOT" -mtime -1 -name "*.php" \
4 -printf '%TY-%Tm-%Td %TT\t%p\n' >> /tmp/file-changes.log
5
6find "$SITE_ROOT" -mtime -7 -name "*.php" \
7 | xargs grep -l -i &quot;eval\|base64_decode\|iframe\|file_get_contents&quot; \
8 >> /tmp/suspicious-code.log
9
10find "$SITE_ROOT/wp-content/uploads" -name "*.php" -print \
11 >> /tmp/php-in-uploads.log
12
13find /home -type d -perm 0777 >> /tmp/perms.log
14find /home -type f -perm 0777 >> /tmp/perms.log
15
16mailx -s "Webserver File Audit $(date +%F)" admin@example.com \
17 < /tmp/suspicious-code.log

Das Skript läuft einmal täglich via Cron. Der erste Block find -mtime -1 zeigt in den letzten 24 Stunden geänderte PHP-Dateien, der primäre Eindringlingsdetektor. Der zweite sucht nach Shell-Signaturen: eval, base64_decode, versteckte iframes. Der dritte fängt PHP im Uploads-Ordner ab, wo legitimes PHP niemals hingehört. Der vierte findet Dateien und Ordner mit 777-Berechtigungen. Das Ergebnis wird an E-Mail gesendet. Proaktives Monitoring erkennt einen Einbruch in einem frühen Stadium, bevor Google ihn bemerkt und die Seite aus den Suchergebnissen verbannt.

Sucuri: Eine Cloud-Firewall, wenn Sie keine Zeit zum Basteln haben

Funktionsweise: Der Datenverkehr läuft über den Cloud-Proxy von Sucuri mit einer WAF, bösartige Anfragen werden blockiert, bevor sie das Hosting erreichen. Die Seite lädt dank des CDN schneller. Kernfunktionen: eine WAF mit Echtzeit-Signaturen, DDoS-Schutz, automatische Malware-Bereinigung.

Die Tarife beginnen bei 199 $/Jahr. Eine kostenlose Version gibt es nicht, aber das Sucuri-Scanner-Plugin prüft Dateien auf Änderungen, auch ohne die WAF. Für eine kommerzielle Seite ist das eine gerechtfertigte Investition. Für einen persönlichen Blog genügen Wordfence + BBQ.

⁉️🤔 FAQ

Ist WordPress selbst sicher?

Der WordPress-Core wird von Hunderten Entwicklern und Sicherheitsauditoren geprüft. Das Problem ist nicht der Core; das Problem sind veraltete Plugins, Themes aus nicht vertrauenswürdigen Quellen und Passwörter wie 123456. Regelmäßige Updates plus eine einfache Firewall bieten für die meisten Seiten ausreichenden Schutz.

Komme ich ohne Sicherheitsplugins aus?

Das ist möglich, wenn Sie bereit sind, eine Firewall manuell auf Serverebene zu konfigurieren: iptables, mod_security, 7G/8G Firewall in .htaccess, CVEs für jedes Plugin verfolgen und Cron-Skripte für das Monitoring schreiben. Für alle anderen ist die Installation von Wordfence oder Solid Security eine Stunde Aufwand gegenüber dutzenden Stunden manueller Arbeit.

Sind Updates nötig, wenn eine Firewall aktiv ist?

Ja, unbedingt. Eine Firewall blockiert Angriffe von außen, aber wenn ein Plugin mit einer bekannten Schwachstelle installiert ist, wird früher oder später ein Vektor gefunden, den die Firewall nicht abfängt. Die Aktualisierung aller WordPress-Komponenten ist das Fundament, ohne das andere Maßnahmen nur mit halber Kraft wirken.

Welches Sicherheitsplugin soll ich wählen?

Für minimalen Schutz: BBQ Firewall, blockiert bösartige URL-Anfragen, keine Konfiguration nötig. Für vollständigen Schutz: Wordfence, WAF, Scanner, 2FA, Brute-Force-Schutz, alles in der kostenlosen Version. Die Kombination BBQ + Wordfence deckt beide Ebenen konfliktfrei ab.

Was ist mit der REST API, sollte ich sie deaktivieren?

Die REST API wird von WordPress für den Gutenberg-Block-Editor, eine Reihe von Plugins und externe Integrationen benötigt. Eine vollständige Deaktivierung legt das Admin-Panel lahm. Schränken Sie stattdessen den Zugriff ein: Lassen Sie nur öffentliche Endpunkte für nicht authentifizierte Benutzer zu. Das Plugin REST API Toolbox erlaubt Ihnen, den Zugriff flexibel zu konfigurieren, ohne chirurgisch einzugreifen.

Wie oft sollte ich die Seite auf Viren scannen?

Automatisch, täglich per Cron-Skript: Prüfung auf veränderte Dateien, Suche nach .php in Uploads. Manuell, einmal im Monat: Wordfence öffnen, vollständigen Scan durchführen, die Plugin-Liste auf verwaiste Einträge prüfen. Keine Updates seit über einem Jahr, löschen oder ersetzen.

Kann ich durch einen Hack Google-Rankings verlieren?

Das können Sie, und zwar schnell. Google scannt Seiten auf Schadcode und kennzeichnet infizierte Seiten mit einer Warnung in den Suchergebnissen. Wird der Hack nicht innerhalb weniger Wochen behoben, wird die Seite deindexiert. Registrieren Sie Ihre Seite in der Google Search Console, dann erhalten Sie eine Benachrichtigung über das Problem, sobald es erkannt wird.

Hilft ein Hosting-Wechsel, Hacks zu verhindern?

Teilweise. Qualitätshosting bringt eigene Schutzebenen mit: Kunden-Isolation, Netzwerk-Monitoring, automatische PHP-Updates. Aber Hosting schützt nicht vor einem undichten Plugin, das Sie selbst installiert haben, oder dem Passwort qwerty. Sicherheit ist eine Torte mit mehreren Böden: Hosting plus Updates plus Firewall plus Zugriffsrechte plus Backups.

WordPress-Sicherheit: Womit Sie heute anfangen sollten

Die wichtigste Regel der WordPress-Sicherheit lautet: Versuchen Sie nicht, alles auf einmal anzugehen. Beginnen Sie mit drei Schritten:

  • Wenn keine Firewall vorhanden ist, installieren Sie BBQ Firewall. Eine Minute.
  • Wenn keine ausgelagerten Backups existieren, richten Sie UpdraftPlus mit Cloud-Upload ein. Zehn Minuten.
  • Wenn 2FA für Administratoren nicht aktiviert ist, aktivieren Sie es über Wordfence. Fünf Minuten.

Kehren Sie dann zur obigen Liste zurück: xmlrpc deaktivieren, Salts erneuern, Datei-Editor deaktivieren, Security-Header konfigurieren. Ein Punkt pro Tag, und in einer Woche ist Ihre Seite um eine Größenordnung besser geschützt als gestern.

Welche Sicherheitsmaßnahmen sind auf Ihrer Seite bereits im Einsatz? Lassen Sie es mich in den Kommentaren wissen, ich bin gespannt auf den Vergleich der Ansätze.