Doğan Ucar
Doğan Uçar
Geschäftsführer

Wie sicher ist Ihre WordPress-Website? Die ehrliche Antwort lautet in den meisten Unternehmen: Das weiß niemand so genau. Die Seite läuft, eine Agentur hat sie gebaut, ein Hoster betreibt den Server, und irgendwer macht wohl die Updates. WordPress Sicherheit hängt aber nicht vom System ab, sondern davon, ob zehn konkrete Maßnahmen umgesetzt und dauerhaft gepflegt werden. Dieser Beitrag zeigt Ihnen diese zehn Punkte aus Sicht eines IT-Dienstleisters: was jeder Punkt bedeutet, warum er für Ihr Geschäft zählt, was Sie von Agentur und Hoster verlangen sollten und mit welchen Fragen Sie prüfen, ob es wirklich erledigt ist. Am Ende steht ein Notfallplan für den Fall, dass Ihre WordPress-Seite bereits gehackt wurde.

Warum ist WordPress Sicherheit Chefsache?

WordPress betreibt laut W3Techs über 40 % aller Websites. Diese Verbreitung macht es zum lohnendsten Ziel für automatisierte Angriffe: Bots durchsuchen das Netz rund um die Uhr nach bekannten Lücken in Plugins und probieren Passwörter durch. Sie werden nicht angegriffen, weil Sie interessant sind, sondern weil Sie erreichbar sind.

Die Folgen landen nicht bei der IT, sondern bei der Geschäftsführung:

  • Ausfall: Eine gehackte Seite wird vom Hoster gesperrt oder von Google als gefährlich markiert. Anfragen und Bestellungen bleiben aus, bis alles bereinigt ist.
  • Datenverlust: Ohne brauchbares Backup sind Inhalte, Kundenkonten und Bestellhistorie im schlimmsten Fall weg.
  • Meldepflicht: Sind personenbezogene Daten betroffen, etwa Kontaktformulare oder Kundenkonten, müssen Sie den Vorfall nach Art. 33 DSGVO in der Regel innerhalb von 72 Stunden der Aufsichtsbehörde melden.
  • Haftung und Umsatz: Im WooCommerce-Shop geht es um Zahlungsdaten, Kundenvertrauen und jeden Tag Umsatz, an dem der Shop offline ist.

Die gute Nachricht: Die meisten erfolgreichen Angriffe nutzen keine raffinierten Methoden, sondern veraltete Plugins und schwache Zugänge. Genau dagegen helfen die folgenden zehn Punkte.

Die 10 Punkte der WordPress Sicherheit Checkliste

1. Updates: kontrolliert statt zufällig

Was es ist: WordPress selbst, alle Plugins und das Theme erhalten regelmäßig Sicherheitsupdates. Kleinere Sicherheitsupdates des Kerns installiert WordPress standardmäßig automatisch, für Plugins und Themes lassen sich automatische Updates einzeln einschalten.

Warum es zählt: Der mit Abstand häufigste Einstiegspunkt sind bekannte Lücken in Plugins, für die längst ein Update existiert. Zwischen Veröffentlichung einer Lücke und den ersten automatisierten Angriffen liegen oft nur Tage.

Was Sie verlangen sollten: Einen festen Update-Prozess. Automatische Updates sind besser als gar keine, bergen aber das Risiko, dass ein Plugin-Update nachts das Layout oder den Checkout zerlegt und niemand es bemerkt. Für geschäftskritische Seiten ist der saubere Weg: Updates zuerst auf einer Staging-Kopie einspielen, kurz testen, dann live übernehmen. Sicherheitsupdates mit bekannter Ausnutzung gehören innerhalb von 24 bis 72 Stunden live, der Rest im wöchentlichen oder zweiwöchentlichen Rhythmus. Dazu gehört auch die PHP-Version des Servers: Läuft Ihre Seite noch auf PHP 7, fehlen dort seit Jahren Sicherheitsupdates. Was ein Umstieg bedeutet, steht in unserem Beitrag zur Migration von PHP 7 auf PHP 8.

So prüfen Sie es: Wer ist namentlich für Updates zuständig? Gibt es eine Staging-Umgebung? Wann wurde das letzte Update eingespielt, und können Sie mir das Update-Protokoll des letzten Monats zeigen?

2. Zugänge: kein "admin", lange Passwörter, zweiter Faktor

Was es ist: Kein Benutzerkonto mit dem Namen "admin", für jede Person ein eigenes Konto, generierte Passwörter mit mindestens 16 Zeichen aus einem Passwort-Manager und Zwei-Faktor-Authentifizierung für alle Konten mit Redaktions- oder Administrationsrechten.

Warum es zählt: Benutzernamen sind bei WordPress kein Geheimnis. Sie lassen sich häufig über Autorenseiten oder die REST-Schnittstelle auslesen. Damit hängt die gesamte Sicherheit am Passwort, und wiederverwendete Passwörter aus anderen Datenlecks sind die Einladung schlechthin. Ein zweiter Faktor macht ein gestohlenes Passwort weitgehend wertlos.

Was Sie verlangen sollten: Persönliche Konten statt Sammelzugang, 2FA als Pflicht für Administratoren und Redakteure, Zugangsdaten ausschließlich über einen Passwort-Manager geteilt, nie per E-Mail. Wie Sie 2FA im Team ohne Reibung einführen, beschreiben wir im Beitrag zur Zwei-Faktor-Authentifizierung für KMU.

So prüfen Sie es: Lassen Sie sich die Liste aller Benutzer mit Rolle zeigen. Gibt es Konten ehemaliger Mitarbeiter, Praktikanten oder früherer Agenturen? Ist 2FA für jedes Administratorkonto aktiv, auch für das der Agentur?

3. HTTPS überall

Was es ist: Die gesamte Seite läuft verschlüsselt, jede HTTP-Anfrage wird dauerhaft auf HTTPS umgeleitet, und der Browser wird per HSTS angewiesen, nur noch verschlüsselt zu verbinden. Das Zertifikat erneuert sich automatisch.

Warum es zählt: Ohne Verschlüsselung können Passwörter und Formulardaten in öffentlichen Netzen mitgelesen werden. Für jedes Kontaktformular und jeden Shop ist HTTPS ohnehin der Stand der Technik, den die DSGVO verlangt, und Browser warnen Besucher sichtbar vor unverschlüsselten Seiten.

Was Sie verlangen sollten: HTTPS inklusive Admin-Bereich, keine Mischinhalte über HTTP, automatische Zertifikatserneuerung mit Überwachung, damit ein abgelaufenes Zertifikat nicht erst Ihren Kunden auffällt.

So prüfen Sie es: Rufen Sie Ihre Adresse mit "http://" auf. Landen Sie zuverlässig auf "https://"? Wer wird benachrichtigt, wenn ein Zertifikat abzulaufen droht?

4. Genau ein Sicherheits-Plugin

Was es ist: Ein Sicherheits-Plugin wie Wordfence, Solid Security oder Sucuri ergänzt WordPress um eine Firewall auf Anwendungsebene, Malware-Scans, Login-Schutz und Benachrichtigungen. Alle Produktnamen sind Marken der jeweiligen Anbieter, wir sind unabhängig.

Warum es zählt: Das Plugin sieht, was auf WordPress-Ebene passiert: geänderte Kerndateien, neue Administratoren, verdächtige Anfragen an bekannte verwundbare Plugins. Mehrere Sicherheits-Plugins gleichzeitig sind dagegen ein Fehler. Sie blockieren sich gegenseitig, bremsen die Seite und erzeugen widersprüchliche Warnungen, die am Ende niemand mehr liest.

Was Sie verlangen sollten: Ein bewusst gewähltes Plugin, sauber konfiguriert, mit Benachrichtigungen an eine Adresse, die tatsächlich gelesen wird. Wichtig bei Wordfence: In der kostenlosen Version erhalten Sie neue Firewall-Regeln und Malware-Signaturen 30 Tage später als zahlende Kunden. Für einen Shop oder eine Seite mit Kundendaten ist die Premium-Lizenz deshalb meist gut investiertes Geld.

So prüfen Sie es: Welches Sicherheits-Plugin ist installiert, in welcher Version, kostenlos oder lizenziert? Wohin gehen die Warnmeldungen, und was ist mit der letzten Meldung passiert?

5. Login-Versuche begrenzen

Was es ist: Nach einigen fehlgeschlagenen Anmeldungen, typisch sind fünf, wird die Quelle für eine Zeit gesperrt. Das gilt für die Login-Seite ebenso wie für die ältere XML-RPC-Schnittstelle, über die sich viele Passwörter in einer einzigen Anfrage durchprobieren lassen.

Warum es zählt: Ohne Begrenzung können Bots unbegrenzt raten. Das gefährdet schwache Passwörter und belastet den Server, was sich bis zu spürbar langsamen Ladezeiten auswirken kann.

Was Sie verlangen sollten: Eine aktive Begrenzung, über das Sicherheits-Plugin oder besser zusätzlich auf Server- oder WAF-Ebene. XML-RPC sollte abgeschaltet sein, sofern Sie es nicht nachweislich brauchen, etwa für eine bestimmte App.

So prüfen Sie es: Wie viele fehlgeschlagene Logins gab es letzte Woche, und wie viele Quellen wurden gesperrt? Ist XML-RPC aktiv, und wenn ja, wofür?

6. Login-Adresse verstecken: nützlich, aber keine Sicherheit

Was es ist: Plugins verschieben die Anmeldeseite von /wp-login.php an eine andere Adresse.

Warum es nur begrenzt zählt: Das filtert das Grundrauschen dummer Bots aus den Protokollen, mehr nicht. Die neue Adresse lässt sich oft über andere Wege herausfinden, und manche Plugins oder Caching-Lösungen kommen mit der Verschiebung nicht zurecht. Wer das als Sicherheitsmaßnahme verkauft, verwechselt Verstecken mit Absichern.

Was Sie stattdessen verlangen sollten: Den Admin-Bereich auf Server- oder WAF-Ebene zu sperren, sodass ihn nur berechtigte Personen überhaupt erreichen. Möglich ist das über eine Freigabeliste fester IP-Adressen, über einen VPN-Zugang oder über einen vorgeschalteten Passwortschutz per HTTP-Authentifizierung. Bei kleinen Redaktionsteams mit festem Büro oder VPN ist das die robusteste Einzelmaßnahme gegen Angriffe auf Logins überhaupt. Ein technischer Hinweis für Ihre Agentur: Die Datei admin-ajax.php muss für viele Funktionen im Frontend erreichbar bleiben und gehört nicht mit gesperrt.

So prüfen Sie es: Rufen Sie /wp-admin aus einem fremden Netz auf, etwa über das Mobilfunknetz. Sehen Sie sofort die WordPress-Anmeldung, ist der Bereich für die ganze Welt erreichbar.

7. Backups: Dateien und Datenbank, außer Haus, getestet

Was es ist: Eine vollständige Sicherung besteht aus zwei Teilen: den Dateien (Theme, Plugins, hochgeladene Medien) und der Datenbank (Inhalte, Benutzer, Bestellungen). Eine bewährte Aufbewahrung sind 7 tägliche, 4 wöchentliche und 3 monatliche Stände.

Warum es zählt: Ein Backup ist die einzige Maßnahme, die nach einem erfolgreichen Angriff noch hilft. Viele Angriffe bleiben wochenlang unbemerkt. Wer nur die letzten drei Tage aufbewahrt, sichert dann nur noch die bereits infizierte Seite.

Was Sie verlangen sollten: Automatische Sicherung beider Teile, mindestens eine Kopie außerhalb der Infrastruktur des Hosters, damit ein Problem beim Hoster nicht Seite und Backup zugleich trifft, und einen dokumentierten Wiederherstellungstest mindestens einmal im Quartal. Ein Backup, dessen Wiederherstellung nie geprüft wurde, ist eine Hoffnung, keine Sicherung. Das Prinzip dahinter erklären wir ausführlich im Beitrag zur 3-2-1-Backup-Strategie für KMU.

So prüfen Sie es: Wo liegt die Kopie außer Haus? Wie alt ist das älteste verfügbare Backup? Wann wurde zuletzt eine Wiederherstellung getestet, und wie lange hat sie gedauert?

8. CDN mit WAF davor, Plugin dahinter

Was es ist: Ein Dienst wie Cloudflare steht zwischen Besuchern und Ihrem Server. Er filtert Bot-Verkehr, wehrt Überlastungsangriffe ab und blockiert bekannte Angriffsmuster, bevor sie Ihren Server erreichen. Das Sicherheits-Plugin aus Punkt 4 arbeitet dahinter in WordPress selbst.

Warum es zählt: Beide Ebenen ergänzen sich, statt sich zu ersetzen. Die vorgeschaltete Web Application Firewall sieht den gesamten Verkehr und entlastet den Server. Das Plugin sieht, welcher Benutzer angemeldet ist und welches Plugin angesprochen wird, und erkennt damit Angriffe, die von außen harmlos aussehen. Wann sich eine WAF lohnt und welche Varianten es gibt, steht in unserem Beitrag zur Web Application Firewall für KMU.

Was Sie verlangen sollten: Eine vorgeschaltete WAF für jede geschäftskritische Seite, kombiniert mit dem Plugin. Und eine Einstellung, die gern vergessen wird: Der Server darf nur Anfragen über die WAF annehmen. Ist er direkt über seine IP-Adresse erreichbar, gehen Angreifer einfach außen herum.

So prüfen Sie es: Ist der Server direkt erreichbar, oder nimmt er nur Verkehr vom WAF-Anbieter an? Welche Regeln sind aktiv, und wer prüft blockierte Anfragen?

9. Plugin-Hygiene: löschen, ersetzen, nie "nulled"

Was es ist: Nicht benötigte Plugins und Themes werden gelöscht, nicht nur deaktiviert. Plugins, die seit zwei bis drei Jahren kein Update mehr bekommen haben, werden ersetzt. Raubkopierte Premium-Plugins, sogenannte "nulled" Plugins, kommen nie auf den Server.

Warum es zählt: Deaktivierte Plugins liegen weiterhin als Code auf dem Server, und Lücken darin lassen sich je nach Plugin trotzdem ausnutzen. Verwaiste Plugins bekommen für neu entdeckte Lücken nie einen Fix. Nulled Plugins enthalten häufig absichtlich eingebaute Hintertüren, die Ersparnis von ein paar Dutzend Euro Lizenzgebühr ist damit die teuerste Entscheidung des Jahres.

Was Sie verlangen sollten: Eine jährliche Plugin-Inventur mit Begründung für jedes installierte Plugin, ausschließlich lizenzierte Premium-Plugins aus der Originalquelle und einen Plan für jedes Plugin ohne aktive Pflege.

So prüfen Sie es: Wie viele Plugins sind installiert, wie viele davon deaktiviert? Welches Plugin hat das älteste letzte Update? Woher stammen die Premium-Plugins, und auf wen laufen die Lizenzen?

10. WooCommerce: Shop-spezifische Absicherung

Was es ist: Ein Shop braucht zusätzlich zu den Punkten 1 bis 9 eigene Maßnahmen, weil dort Geld und Kundendaten fließen.

  • Rollen-Audit: Wer ist Administrator, wer Shop-Manager? Für die tägliche Bestellbearbeitung reicht die Rolle Shop-Manager, Administratorrechte gehören nur in wenige Hände.
  • Zahlungs-Plugins mit Vorrang: Updates von Zahlungsanbindungen werden nicht im normalen Rhythmus, sondern sofort eingespielt.
  • Benachrichtigungen: Warnmeldungen bei neuen Administratoren, Anmeldungen aus ungewöhnlichen Regionen, Änderungen an Zahlungseinstellungen und auffälligen Bestellmustern.
  • Erstattungen beobachten: Ungewöhnliche Rückerstattungen, etwa auf andere Zahlungsmittel oder in auffälliger Häufung, sind oft das erste sichtbare Zeichen eines kompromittierten Kontos.

Warum es zählt: Ein manipulierter Checkout kostet nicht nur Umsatz. Werden Skripte eingeschleust, die Zahlungsdaten abgreifen, sind Ihre Kunden direkt betroffen, und der Reputationsschaden bleibt lange.

So prüfen Sie es: Wie viele Administratoren hat der Shop? Wann wurde das Zahlungs-Plugin zuletzt aktualisiert? Wer erhält eine Meldung, wenn ein neuer Administrator angelegt wird?

Wer ist zuständig, und was kostet das?

Die zehn Punkte verteilen sich auf drei Beteiligte: Hoster, Agentur oder Dienstleister und Ihr eigenes Team. Die folgende Übersicht zeigt die typische Verteilung. Die Kosten sind grobe Erfahrungswerte zur Orientierung und hängen stark von Anbieter und Umfang ab.

MaßnahmeTypisch zuständigAufwandKosten (ca.)
1. Update-Prozess mit StagingAgenturlaufend, 1 bis 4 Std. pro MonatTeil des Wartungsvertrags
2. Konten, Passwörter, 2FAintern und Agentureinmalig wenige Stundengering, Passwort-Manager wenige EUR pro Nutzer und Monat
3. HTTPS und HSTSHostereinmalig geringmeist im Hosting enthalten
4. Sicherheits-PluginAgentureinmalig, dann Pflegekostenlos bis niedriger dreistelliger Betrag pro Jahr
5. Login-BegrenzungAgentur oder Hostereinmalig geringmeist enthalten
6. Admin-Bereich sperrenHoster oder Agentureinmalig 1 bis 3 Std.gering
7. Backups mit Restore-TestHoster und Agentureinrichten, Test vierteljährlichSpeicher außer Haus meist wenige EUR pro Monat
8. CDN und WAFAgentureinmalig einige Stundenkostenloser Tarif möglich, Bezahltarife ab niedrigem zweistelligen Betrag pro Monat
9. Plugin-InventurAgentur mit internjährlich einige StundenTeil des Wartungsvertrags
10. WooCommerce-Extrasintern und Agentureinmalig, dann laufende Kontrolleüberwiegend Zeitaufwand

Ein WordPress-Wartungsvertrag, der die Punkte 1, 4, 7 und 9 abdeckt, liegt typischerweise im niedrigen bis mittleren dreistelligen Bereich pro Monat, je nach Größe der Seite, Zahl der Plugins und vereinbarter Reaktionszeit. Für einen Shop mit nennenswertem Umsatz ist das in aller Regel deutlich weniger als ein einziger Tag Ausfall.

Hosting ist nicht Wartung: Wer macht eigentlich die Updates?

Das häufigste Missverständnis, das wir in der Praxis sehen: Das Unternehmen geht davon aus, dass die Agentur, die die Seite gebaut hat, sich auch um Updates kümmert. Die Agentur geht davon aus, dass ihr Auftrag mit dem Livegang beendet war. Der Hoster sorgt dafür, dass der Server läuft, aber nicht dafür, dass Ihre Plugins aktuell sind. Ergebnis: Niemand fühlt sich zuständig, und die Seite altert jahrelang vor sich hin.

Klären Sie das schriftlich. Ein Wartungsvertrag sollte mindestens regeln:

  • welche der zehn Punkte enthalten sind und in welchem Rhythmus,
  • Reaktionszeiten als SLA, getrennt für kritische Sicherheitslücken und normale Updates,
  • wer bei einem Sicherheitsvorfall was tut und was das kostet,
  • wo die Backups liegen und wer Zugriff darauf hat,
  • einen monatlichen oder quartalsweisen Bericht, damit Sie sehen, dass gearbeitet wird.

Welche Klauseln in einen solchen Vertrag gehören, zeigen wir in unseren Musterklauseln für den Wartungsvertrag. Fällt Ihr Unternehmen unter die NIS2-Regeln, ist die Absicherung Ihrer Webangebote ohnehin Teil des geforderten Risikomanagements. Ob das zutrifft, klärt unser Überblick zu den NIS2-Pflichten für Unternehmen.

Was ist mit dem Datenschutz bei Cloudflare und Wordfence?

Zwei der in diesem Beitrag genannten Dienste haben ihren Sitz in den USA, und beide verarbeiten personenbezogene Daten: Eine vorgeschaltete WAF sieht die IP-Adressen aller Besucher, ein Sicherheits-Plugin übermittelt je nach Funktion Daten an die Server des Herstellers. Das ist kein Grund zum Verzicht, aber ein Grund für saubere Dokumentation:

  • Schließen Sie mit jedem Anbieter, der in Ihrem Auftrag Daten verarbeitet, einen Auftragsverarbeitungsvertrag (AVV) ab. Die großen Anbieter stellen dafür Standardverträge bereit.
  • Prüfen Sie, auf welcher Grundlage Daten in die USA übermittelt werden, etwa eine Zertifizierung des Anbieters nach dem EU-US Data Privacy Framework oder Standardvertragsklauseln.
  • Nehmen Sie beide Dienste in Ihre Datenschutzerklärung und Ihr Verzeichnis der Verarbeitungstätigkeiten auf.

Diese Hinweise ersetzen keine Rechtsberatung. Stimmen Sie die Bewertung im Zweifel mit Ihrem Datenschutzbeauftragten ab.

WordPress gehackt: Was tun?

Wenn es passiert ist, zählen Reihenfolge und Ruhe. Bewährt hat sich dieser Ablauf:

  1. Seite vom Netz nehmen: Wartungsmodus oder Sperre beim Hoster, damit Besucher nicht weiter infiziert oder auf fremde Seiten umgeleitet werden und keine weiteren Daten abfließen.
  2. Beweise sichern: Bevor bereinigt wird, eine Kopie der aktuellen Dateien, der Datenbank und der Server-Protokolle anlegen. Ohne sie lässt sich später nicht klären, was passiert ist und welche Daten betroffen sind.
  3. Sauberes Backup wiederherstellen: Einen Stand von vor dem Angriff einspielen, danach sofort alle Updates. Ohne Update öffnet dieselbe Lücke dieselbe Tür ein zweites Mal.
  4. Alle Zugangsdaten erneuern: WordPress-Konten, Datenbank, SFTP, Hosting-Verwaltung, API-Schlüssel etwa von Zahlungsanbietern. Dazu die geheimen Schlüssel in der wp-config.php neu setzen, damit alle bestehenden Sitzungen ungültig werden.
  5. Gezielt nach Hintertüren suchen: PHP-Dateien im Upload-Verzeichnis wp-content/uploads haben dort nichts zu suchen und sind ein typisches Zeichen. Ebenso verdächtig: unbekannte Administratoren, Dateien im Verzeichnis mu-plugins und unbekannte geplante Aufgaben.
  6. Meldepflicht prüfen: Waren personenbezogene Daten betroffen, etwa Formulareinträge, Kundenkonten oder Bestellungen, läuft ab Kenntnis die 72-Stunden-Frist für die Meldung an die Aufsichtsbehörde. Bei hohem Risiko müssen auch die Betroffenen informiert werden. Dokumentieren Sie den Vorfall in jedem Fall, auch wenn Sie zu dem Ergebnis kommen, dass keine Meldung nötig ist.
  7. Ursache schließen und nachkontrollieren: Wie kam der Angreifer hinein? Danach Warnungen in der Google Search Console prüfen und die Seite einige Wochen engmaschig beobachten.

Nach einem Vorfall oder vor dem Start eines größeren Shops lohnt ein Blick von außen. Wie Sie dafür einen externen Test sinnvoll beauftragen, beschreibt unser Leitfaden zum Penetrationstest.

Wann lohnt sich Absichern nicht mehr?

WordPress ist für viele Unternehmensseiten eine gute Wahl: Redaktionen kommen schnell zurecht, das Ökosystem ist riesig, und mit den zehn Punkten oben lässt es sich solide betreiben. Es gibt aber Konstellationen, in denen jede weitere Absicherung nur Symptome behandelt:

  • Die Seite hängt an mehreren Dutzend Plugins, von denen niemand mehr weiß, welche wofür gebraucht werden.
  • Das Theme wird vom Hersteller nicht mehr gepflegt, und jedes Update bricht das Layout.
  • Die Website ist in Wahrheit längst eine Anwendung mit Kundenportal, Kalkulator, Buchungslogik oder Schnittstellen, die in Plugins und Funktionen hineingebaut wurde.
  • Der Wartungsaufwand übersteigt Monat für Monat den Nutzen, den das System noch bringt.

Dann ist eine geordnete Ablösung oft günstiger als das nächste Jahr Flickwerk. Wie das ohne Datenverlust und ohne SEO-Einbruch funktioniert, zeigen wir auf unserer Seite zur WordPress-Migration. Ob sich der Schritt für Ihre Seite lohnt oder ob Absichern die bessere Wahl ist, sagen wir Ihnen ehrlich.

Wie sicher ist Ihre WordPress-Seite wirklich?

Im kostenlosen Erstgespräch gehen wir die zehn Punkte mit Ihnen durch und zeigen, wo bei Ihrer Seite die größten Lücken liegen und wer sie schließen sollte. Ob Sie danach mit Ihrer bestehenden Agentur weiterarbeiten, einen Wartungsvertrag bei uns abschließen oder über eine Ablösung nachdenken, entscheiden Sie. Für Unternehmen im Rhein-Main-Gebiet gern auch vor Ort.

Kostenloses Erstgespräch vereinbaren

Häufige Fragen

Ist WordPress unsicher?
Nein, der WordPress-Kern wird aktiv gepflegt und schnell gepatcht. Die meisten Vorfälle entstehen durch veraltete Plugins und Themes, schwache Zugänge und fehlende Wartung. Eine gepflegte WordPress-Seite mit den zehn Punkten dieser Checkliste ist für die meisten Unternehmensseiten ausreichend sicher.

Reichen automatische Updates für die WordPress Sicherheit?
Sie sind besser als keine Updates, ersetzen aber keinen Prozess. Bei geschäftskritischen Seiten und Shops kann ein automatisches Plugin-Update Layout oder Checkout beschädigen, ohne dass es jemand bemerkt. Sicherer ist ein Ablauf mit Staging, Test und Kontrolle nach dem Livegang.

Brauche ich ein Sicherheits-Plugin, wenn ich Cloudflare nutze?
Ja. Die vorgeschaltete WAF filtert Verkehr, bevor er den Server erreicht, sieht aber nicht, was in WordPress passiert. Das Plugin erkennt geänderte Dateien, neue Administratoren und Angriffe auf einzelne Plugins. Beide Ebenen ergänzen sich.

Was kostet es, eine WordPress-Seite abzusichern?
Die einmalige Härtung liegt erfahrungsgemäß bei einigen Stunden bis wenigen Tagen Aufwand, je nach Zustand der Seite. Laufend kommen ein Wartungsvertrag, typisch im niedrigen bis mittleren dreistelligen Bereich pro Monat, sowie gegebenenfalls Lizenzen für Sicherheits-Plugin und WAF hinzu. Die Zahlen sind grobe Orientierungswerte.

Müssen wir einen WordPress-Hack der Datenschutzbehörde melden?
Wenn personenbezogene Daten betroffen sind und ein Risiko für die Betroffenen nicht ausgeschlossen werden kann, in der Regel ja, und zwar innerhalb von 72 Stunden nach Kenntnis. Dokumentieren Sie den Vorfall und Ihre Bewertung in jedem Fall und ziehen Sie Ihren Datenschutzbeauftragten hinzu. Dieser Hinweis ersetzt keine Rechtsberatung.

Fazit

WordPress Sicherheit ist kein Produkt, das man einmal kauft, sondern ein Prozess, für den jemand verantwortlich sein muss. Mit kontrollierten Updates, sauberen Zugängen mit zweitem Faktor, getesteten Backups außer Haus, einer vorgeschalteten WAF, einem gesperrten Admin-Bereich und konsequenter Plugin-Hygiene schließen Sie die Türen, durch die nahezu alle Angriffe kommen. Der wichtigste Schritt ist aber organisatorisch: Klären Sie schriftlich, wer was tut, und lassen Sie sich regelmäßig zeigen, dass es passiert.

Nehmen Sie die Prüffragen aus diesem Beitrag mit in das nächste Gespräch mit Ihrer Agentur oder Ihrem Hoster. Wenn Sie dabei eine zweite Meinung möchten, sprechen Sie uns im Erstgespräch an oder schreiben Sie uns über das Kontaktformular.

Jetzt Anfragen!

Dieses Thema betrifft Ihr Unternehmen?

Wir setzen genau solche Lösungen für kleine und mittlere Unternehmen um - von der individuellen Software (ab 35.000 €) über KI-Automatisierung (Audit ab 3.300 €) bis zur laufenden Betreuung (ab 660 €/Monat).

Kostenloses Erstgespräch buchen Preise ansehen

IT-Wissen für den Mittelstand

Praxisnahe Tipps zu Softwareentwicklung, IT-Sicherheit und Digitalisierung - direkt in Ihr Postfach. Kein Spam, jederzeit abbestellbar.

Mit der Anmeldung erhalten Sie eine Bestätigungs-E-Mail (Double-Opt-In). Hinweise zum Datenschutz finden Sie in unserer Datenschutzerklärung.