
WordPress-Website absichern: die wichtigsten Schritte
WordPress ist beliebt – und genau deshalb ein häufiges Angriffsziel. Mit diesen Schritten schließt du die typischen Lücken, ganz ohne Server-Wissen.
WordPress steckt hinter einem großen Teil aller Websites – das macht es zum lohnenden Ziel. Fast alle erfolgreichen Angriffe nutzen dabei keine ausgefeilten Tricks, sondern veraltete Software, schwache Logins und zu viele Plugins. Diese Schritte decken die wichtigsten Lücken ab.
Das Wichtigste in Kürze
- Alles aktuell halten: Core, Theme und Plugins zeitnah updaten.
- Starke Admin-Logins + 2FA: kein „admin“/„passwort123“.
- Weniger Plugins: jedes Plugin ist eine mögliche Lücke.
- Backups: automatisch, extern gespeichert, regelmäßig getestet.
Schritt für Schritt absichern
WordPress-Grundschutz
- Updates aktivieren: automatische Updates für Core und – wo möglich – Plugins/Theme einschalten.
- Admin-Konto härten: eigener Benutzername (nicht „admin“), starkes Passwort, 2FA per App.
- Benutzerrollen prüfen: nur so viele Administratoren wie nötig; Autoren bekommen Autoren-Rechte, keine Admin-Rechte.
- Plugins ausmisten: ungenutzte Plugins/Themes löschen (nicht nur deaktivieren). Nur aus dem offiziellen Verzeichnis oder von seriösen Anbietern installieren.
- Login schützen: Anmeldeversuche begrenzen (Brute-Force-Schutz), idealerweise Login-Seite zusätzlich absichern.
- Backups einrichten: automatisches Backup von Dateien und Datenbank an einen externen Ort – siehe Backup einrichten .
- HTTPS erzwingen: gültiges SSL-Zertifikat, alle Aufrufe auf
httpsumleiten. - Sichtbarkeit reduzieren: keine WordPress-Version/Debug-Infos öffentlich anzeigen.
Warum Updates und wenige Plugins so wichtig sind
Angriffe wie SQL Injection oder Cross-Site Scripting zielen auf Programmierfehler in Themes und Plugins. Werden bekannte Lücken nicht gepatcht, scannen automatisierte Bots das ganze Netz danach ab. Jedes zusätzliche Plugin vergrößert diese Angriffsfläche – weniger ist hier mehr.
Häufige Fehler – und wie du sie vermeidest
- Veraltete Plugins/Themes – der häufigste Einbruchsweg. Zeitnah updaten oder entfernen.
- Schwacher Admin-Login – ohne 2FA reicht oft ein geleaktes Passwort. Datenleck prüfen .
- Raubkopierte „Premium“-Plugins – enthalten oft Schadcode.
- Kein Backup – nach einem Hack gibt es dann keinen sauberen Stand zum Zurückkehren.
- Zu viele Admins – jeder Admin-Zugang ist ein zusätzliches Risiko.
Nächste Schritte
- Shopify-Shop absichern – wenn du (auch) einen Shop betreibst.
- IT-Sicherheits-Glossar – Angriffsarten kurz erklärt.
- Security Levels – der geführte Lernpfad zu mehr Sicherheit.
Häufige Fragen
Brauche ich ein Security-Plugin für WordPress?
Ein gutes Sicherheits-Plugin (z. B. für Login-Schutz und Monitoring) hilft, ist aber kein Ersatz für die Basics: aktuelle Updates, starke Admin-Logins mit 2FA und Backups. Installiere nur ein Sicherheits-Plugin, nicht mehrere parallel.
Wie oft sollte ich WordPress aktualisieren?
So schnell wie möglich nach Erscheinen – Core, Theme und Plugins. Die meisten gehackten Seiten laufen auf veralteter Software mit bekannten Lücken. Aktiviere wo möglich automatische Updates.
Was tun, wenn meine WordPress-Seite gehackt wurde?
Seite offline nehmen oder in Wartungsmodus, alle Passwörter ändern, aus einem sauberen Backup wiederherstellen, Core/Theme/Plugins aktualisieren und unbekannte Benutzer entfernen. Danach Ursache (meist veraltetes Plugin) schließen.