Admin Intelligence
Ihre Linux Server
Administratoren

Persönlich – kompetent – schnell

Linux Server Administration Cloud & Virtualisierung Monitoring & Backup Kosteneffizienz & Transparenz Open Source Lösungen IT-Security
DACH-Region Hosting in Deutschland

WordPress Sicherheit: 10 Sofortmaßnahmen, die eine Website vor Hackern schützen

Eine WordPress-Website ist das digitale Schaufenster eines Unternehmens – und leider auch ein beliebtes Ziel für Angreifer. Die gute Nachricht: Für eine solide WordPress Sicherheit braucht man weder ein Informatikstudium noch ein riesiges Budget. Die meisten erfolgreichen Angriffe nutzen bekannte, vermeidbare Schwachstellen aus. Dieser Beitrag zeigt zehn Maßnahmen, mit denen man WordPress sofort sicherer macht – verständlich erklärt und ohne Fachchinesisch.

Warum werden WordPress-Seiten so oft angegriffen?

WordPress ist das meistgenutzte Content-Management-System der Welt. Genau das macht es für Angreifer attraktiv: Eine einzige Sicherheitslücke in einem beliebten Plugin öffnet die Tür zu Tausenden Websites gleichzeitig.

Wichtig zu verstehen: Websites werden in aller Regel nicht gezielt ausgesucht. Automatisierte Programme (sogenannte Bots) durchsuchen rund um die Uhr das Internet nach Seiten mit bekannten Schwachstellen. Ob Handwerksbetrieb, Verein oder Onlineshop – wer eine Lücke hat, wird gefunden.

Die aktuellen Zahlen aus dem Sicherheitsbericht „State of WordPress Security in 2026“ von Patchstack zeigen, wie ernst die Lage ist:

  • 11.334 neue Sicherheitslücken wurden 2025 im WordPress-Ökosystem entdeckt – ein Anstieg von 42 % gegenüber dem Vorjahr.
  • 91 % davon steckten in Plugins, 9 % in Themes. Der WordPress-Kern selbst war kaum betroffen.
  • Rund 5 Stunden vergingen im Mittel zwischen der Veröffentlichung einer stark ausgenutzten Lücke und den ersten Angriffen.
  • Bei 46 % der Lücken gab es zum Zeitpunkt der Veröffentlichung noch gar kein Update.

Die Kernaussage: WordPress selbst ist nicht unsicher. Das Risiko entsteht vor allem durch Erweiterungen, fehlende Updates und schwache Zugänge. Und genau dort setzt man an.

Die 10 wichtigsten Sofortmaßnahmen für mehr WordPress Sicherheit

1. Updates sofort einspielen – WordPress, Plugins und Themes

Updates sind die wichtigste Einzelmaßnahme, um WordPress vor Hackern zu schützen. Sie schließen bekannte Lücken, bevor Bots sie ausnutzen können. Dass auch der WordPress-Kern regelmäßig abgesichert werden muss, zeigt das Jahr 2026: Allein zwischen Juli und September erschienen mehrere Sicherheitsupdates, darunter die Version 7.1.2 vom 22. September, die eine kritische Lücke schließt.

So geht man vor:

  • Im Backend unter Dashboard → Aktualisierungen alle verfügbaren Updates einspielen.
  • In der Plugin-Übersicht die automatischen Updates aktivieren – zumindest für Plugins, die selten angepasst werden.
  • Vor großen Updates ein Backup erstellen (siehe Punkt 7). Bei geschäftskritischen Seiten lohnt sich zusätzlich eine Testumgebung („Staging“), in der Updates vorab geprüft werden.

Einmal im Monat manuell zu aktualisieren, reicht heute nicht mehr. Man sollte mindestens wöchentlich nachsehen – oder das Ganze automatisieren.

2. Plugins und Themes ausmisten

Jedes Plugin ist zusätzlicher Code und damit eine mögliche Schwachstelle. Weniger ist hier eindeutig mehr.

  • Löschen statt deaktivieren: Deaktivierte Plugins liegen weiterhin auf dem Server und können angreifbar sein. Was nicht gebraucht wird, sollte komplett entfernt werden. Das gilt auch für ungenutzte Themes – behalten werden nur das aktive Theme und ggf. ein Standard-Theme als Reserve.
  • Auf Pflege achten: Auf wordpress.org lässt sich prüfen, wann ein Plugin zuletzt aktualisiert wurde. Wurde es seit über einem Jahr nicht mehr gepflegt, sucht man besser nach einer aktiv entwickelten Alternative.
  • Finger weg von „Nulled“-Plugins: Kostenlos angebotene Raubkopien von Premium-Plugins enthalten häufig versteckten Schadcode. Premium-Erweiterungen kauft man nur direkt beim Hersteller.

3. Starke, einzigartige Passwörter verwenden

Schwache oder mehrfach genutzte Passwörter gehören zu den häufigsten Ursachen für gehackte Websites. Bots probieren millionenfach bekannte Passwörter und Zugangsdaten aus früheren Datenlecks aus.

  • Für jeden Zugang wird ein eigenes, langes Passwort verwendet (mindestens 16 Zeichen).
  • Ein Passwortmanager nimmt einem das Merken ab.
  • Nicht zu vergessen sind die „unsichtbaren“ Zugänge: Hosting-Kundenmenü, FTP/SFTP, Datenbank und das E-Mail-Postfach, an das Passwort-Resets geschickt werden.

4. Zwei-Faktor-Authentifizierung (2FA) oder Passkeys aktivieren

Selbst wenn ein Passwort gestohlen wird: Mit einer Zwei-Faktor-Authentifizierung braucht der Angreifer zusätzlich das Smartphone oder den Sicherheitsschlüssel des Nutzers. Damit schützt man WordPress wirkungsvoll vor Hackerangriffen auf den Login.

WordPress bringt 2FA nicht von Haus aus mit, es lässt sich aber mit etablierten Plugins wie Two-Factor (vom WordPress-Team selbst entwickelt) oder WP 2FA in wenigen Minuten nachrüsten. Moderne Lösungen unterstützen inzwischen auch Passkeys – die Anmeldung per Fingerabdruck oder Gesichtserkennung, ganz ohne Passwort. 2FA sollte mindestens für alle Administratoren und Redakteure Pflicht sein.

5. Benutzerkonten und Rollen aufräumen

Unter Benutzer → Alle Benutzer geht man die Liste durch und stellt sich bei jedem Konto drei Fragen:

  • Braucht diese Person noch Zugang? Ehemalige Mitarbeitende, alte Agenturen oder Freelancer werden konsequent entfernt.
  • Ist die Rolle angemessen? Nicht jeder braucht Administratorrechte. Wer nur Beiträge schreibt, ist als „Autor“ oder „Redakteur“ richtig eingestuft.
  • Heißt ein Konto „admin“? Dieser Benutzername wird von Bots als Erstes ausprobiert. Man legt einen neuen Administrator mit anderem Namen an und löscht das alte Konto (die Inhalte lassen sich dabei übertragen).

Im Benutzerprofil lohnt sich außerdem ein Blick auf die Anwendungspasswörter. Diese erlauben externen Programmen den Zugriff auf die Website. Alle Einträge, die sich nicht zuordnen lassen, werden gelöscht.

6. Den Login vor Brute-Force-Angriffen schützen

Bei einem Brute-Force-Angriff probieren Bots automatisiert tausende Passwortkombinationen aus. Deshalb begrenzt man die Anzahl der Anmeldeversuche: Nach wenigen Fehlversuchen wird die IP-Adresse vorübergehend gesperrt. Viele Sicherheits-Plugins bringen diese Funktion mit, alternativ gibt es schlanke Spezial-Plugins dafür.

Ein weiteres oft übersehenes Einfallstor ist die Schnittstelle XML-RPC. Sie wird nur noch von wenigen Diensten benötigt (etwa älteren Apps oder bestimmten Plugins wie Jetpack). Wird sie nicht genutzt, sollte sie per Plugin oder durch den Hoster deaktiviert werden.

7. Regelmäßige Backups – und die Wiederherstellung testen

Ein Backup ist die Lebensversicherung jeder Website. Laut Patchstack haben nur rund 27 % der Website-Betreiber überhaupt einen Plan für den Ernstfall.

Bewährt hat sich die 3-2-1-Regel:

  • 3 Kopien der Daten,
  • auf 2 unterschiedlichen Speichermedien,
  • davon 1 Kopie außer Haus – also nicht auf demselben Server wie die Website.

Gesichert wird immer beides: die Dateien (inklusive Uploads) und die Datenbank. Und ganz wichtig: Mindestens einmal sollte man testen, ob sich das Backup auch wirklich zurückspielen lässt. Ein Backup, das im Notfall nicht funktioniert, ist wertlos.

8. Den Datei-Editor im Dashboard abschalten

WordPress erlaubt es Administratoren, den Code von Themes und Plugins direkt im Browser zu bearbeiten. Das ist praktisch – aber auch für Angreifer: Wer ein Admin-Konto übernimmt, kann darüber in Sekunden Schadcode einschleusen.

Diese Funktion lässt sich mit einer einzigen Zeile in der Konfigurationsdatei wp-config.php abschalten. Der Hoster oder Dienstleister kann das in wenigen Minuten erledigen:

define( 'DISALLOW_FILE_EDIT', true );

Die Zeile gehört oberhalb des Kommentars „That’s all, stop editing!“. Änderungen am Code erfolgen danach nur noch kontrolliert über SFTP oder eine Entwicklungsumgebung.

9. Hosting, PHP-Version und HTTPS prüfen

Die sicherste WordPress-Installation nützt wenig, wenn der Server darunter veraltet ist. Unter Werkzeuge → Website-Zustand zeigt WordPress selbst an, wo Handlungsbedarf besteht. Besonders wichtig sind:

  • Aktuelle PHP-Version: PHP ist die Programmiersprache, in der WordPress läuft. Veraltete Versionen erhalten keine Sicherheitsupdates mehr. Beim Hoster lässt sich die Version meist per Klick umstellen.
  • HTTPS: Die Website sollte ausschließlich verschlüsselt erreichbar sein – erkennbar am Schloss-Symbol im Browser. Das schützt Login-Daten und Formulareingaben.
  • Sicherheit beim Hoster: Es lohnt sich nachzufragen, ob der Anbieter eine Web Application Firewall (WAF), Malware-Scans und getrennte Umgebungen pro Kunde bietet. Hosting in Deutschland erleichtert zudem die DSGVO-Konformität.

10. Die Website aktiv überwachen

Viele Hacks bleiben wochenlang unbemerkt – etwa wenn Angreifer versteckte Spam-Links einbauen oder Besucher auf betrügerische Seiten umleiten. Deshalb richtet man eine Überwachung ein:

  • Sicherheits-Plugin mit Malware-Scanner: Lösungen wie Wordfence, Solid Security oder Patchstack melden verdächtige Dateiänderungen und bekannte Schwachstellen in den installierten Plugins. Gerade weil es für fast die Hälfte der Lücken zunächst kein Update gibt, sind Warnungen und „virtuelle Patches“ ein wertvoller Zusatzschutz.
  • Erreichbarkeits-Monitoring: Ein externer Dienst prüft regelmäßig, ob die Seite erreichbar ist, ob das SSL-Zertifikat gültig ist und ob bestimmte Inhalte noch angezeigt werden – und schlägt sofort Alarm, wenn etwas nicht stimmt.
  • Google Search Console: Hier erhält man eine Benachrichtigung, wenn Google auf der Website Schadsoftware oder Spam erkennt.

Notfallplan: Was tun, wenn die WordPress-Seite gehackt wurde?

Trotz aller Vorsicht kann es passieren. Dann gilt: Ruhe bewahren und strukturiert vorgehen.

  1. Website offline nehmen oder in den Wartungsmodus versetzen, um Besucher zu schützen.
  2. Alle Passwörter ändern – WordPress, Hosting, SFTP, Datenbank und E-Mail.
  3. Hoster informieren und Hilfe bei der Analyse anfordern.
  4. Sauberes Backup einspielen, das vor dem Angriff erstellt wurde – und danach sofort alle Updates installieren, damit die Lücke geschlossen ist.
  5. Datenschutz prüfen: Wurden personenbezogene Daten (z. B. Kundenkonten oder Formulareingaben) abgegriffen, muss der Vorfall nach DSGVO in der Regel innerhalb von 72 Stunden der zuständigen Datenschutzbehörde gemeldet werden.

Nur die sichtbaren Schäden zu entfernen, reicht meist nicht. Angreifer hinterlassen oft versteckte Hintertüren, über die sie später zurückkehren. Im Zweifel sollten Profis die Bereinigung übernehmen.

Checkliste für mehr WordPress Sicherheit

  • WordPress, alle Plugins und Themes aktualisiert
  • Automatische Updates aktiviert
  • Ungenutzte Plugins und Themes gelöscht
  • Starke, einzigartige Passwörter mit Passwortmanager
  • 2FA oder Passkeys für alle Admins und Redakteure
  • Benutzerkonten und Anwendungspasswörter aufgeräumt
  • Login-Versuche begrenzt, XML-RPC deaktiviert (falls ungenutzt)
  • Backups nach 3-2-1-Regel, Wiederherstellung getestet
  • Datei-Editor im Dashboard abgeschaltet
  • Aktuelle PHP-Version und durchgehendes HTTPS
  • Malware-Scanner und Erreichbarkeits-Monitoring eingerichtet

Fazit: WordPress Sicherheit ist kein Projekt, sondern Routine

Mit den zehn Maßnahmen aus diesem Beitrag schließt man die häufigsten Einfallstore und macht WordPress deutlich sicherer als die große Masse der Websites. Bots suchen den Weg des geringsten Widerstands – und den bietet eine so abgesicherte Seite nicht mehr.

Entscheidend ist aber die Regelmäßigkeit. Neue Sicherheitslücken tauchen jede Woche auf, und zwischen Veröffentlichung und Angriff vergehen oft nur Stunden. WordPress Sicherheit ist deshalb keine einmalige Aufgabe, sondern ein fester Bestandteil des Website-Betriebs – genau wie die Pflege der Inhalte.

WordPress sicher betreiben – mit ADMIN INTELLIGENCE

Wer sich lieber auf das eigene Geschäft konzentrieren möchte, statt Updates, Backups und Sicherheitswarnungen im Blick zu behalten, kann diese Aufgaben an uns abgeben. Als Linux- und Hosting-Spezialisten aus Ulm betreuen wir Websites und Server für Unternehmen im gesamten DACH-Raum – persönlich, kompetent und schnell.

  • Managed Hosting in Deutschland: Betrieb von WordPress-Websites auf sicheren, DSGVO-konformen Servern – inklusive proaktivem Monitoring, Backup-Strategie und persönlichem Linux-Support.
  • ADMIN-BACKUP: Backup as a Service, das Daten verschlüsselt sichert, überwacht und im Ernstfall schnell wiederherstellbar macht.
  • ADMIN-UPTIME: Überwacht Erreichbarkeit, Ladezeit, SSL-Zertifikate und Inhalte einer Website – und benachrichtigt sofort per E-Mail, Push oder SMS, wenn etwas nicht stimmt.
  • Vaultwarden Passwortmanager: Selbst gehostet und unter eigener Kontrolle – ideal, um die Zugangsdaten eines Teams sicher zu verwalten.
  • Firewall-Lösungen mit OPNsense: Für Unternehmen, die ihr gesamtes Netzwerk professionell absichern möchten.

Wie gut ist die eigene Website aktuell geschützt? Wir prüfen WordPress-Installationen und zeigen auf, wo Handlungsbedarf besteht. Jetzt kostenlos beraten lassen oder direkt anrufen: +49 731 388 62810.

Passende Artikel aus unserem Blog