WordPress Sicherheit: So schützt du deine Website vor Hackern

Angriffe auf WordPress laufen automatisiert. Diese 10 Schritte decken den Großteil des Risikos ab, ganz ohne Programmierkenntnisse.
Ein Einkaufswagen auf einem Laptop Onlineshopping

Die meisten gehackten WordPress-Seiten werden nicht gezielt angegriffen. Sie werden gefunden. Automatisierte Skripte klopfen rund um die Uhr Adressen ab und prüfen, ob eine bekannte Lücke offen steht. Wer eine veraltete Version fährt, landet früher oder später in dieser Liste.

Die gute Nachricht: Der größte Teil des Risikos verschwindet mit Maßnahmen, die keine Programmierkenntnisse brauchen. Dieser Artikel zeigt die häufigsten Einfallstore und zehn Schritte, die du selbst umsetzen kannst.

TL;DR

  • Angriffe laufen automatisiert, deine Seitengröße spielt keine Rolle
  • Die drei größten Einfallstore sind veraltete Plugins, schwache Passwörter und unsicheres Hosting
  • Updates, Zwei-Faktor-Anmeldung und ein getestetes Backup decken den Großteil des Risikos ab
  • Ein Backup zählt erst, wenn du eine Wiederherstellung einmal geprüft hast
  • Nach einem Vorfall zuerst Passwörter tauschen, dann sauber wiederherstellen, dann die Ursache schließen

Warum ausgerechnet WordPress?

WordPress ist das meistgenutzte System im Web. Laut W3Techs liefen am 9. August 2026 rund 41,1 Prozent aller Websites darauf. Diese Verbreitung macht es für Angreifer wirtschaftlich, Werkzeuge genau dafür zu bauen.

Das System selbst ist dabei nicht das Problem. Das WordPress-Sicherheitsteam liefert Korrekturen auch für ältere Versionen nach, damit automatische Updates kritische Lücken schließen können. Die Schwachstellen sitzen fast immer in dem, was drumherum installiert wurde.

Die häufigsten Einfallstore

  • Plugins und Themes, die seit Monaten kein Update bekommen haben
  • Ein Admin-Konto mit dem Benutzernamen „admin" und einem schwachen Passwort
  • Billiges Shared Hosting mit veralteter PHP-Version
  • Zugänge, die nach dem Projektende nie gelöscht wurden
  • Dateirechte, die Schreibzugriff erlauben, wo keiner nötig ist
  • Fehlende Verschlüsselung, sodass Anmeldedaten im Klartext übertragen werden
Person pflegt nachts am Rechner Sicherheitsupdates einer Website ein
Updates sind der langweiligste und wirksamste Teil von Sicherheit.

Zehn Schritte, die deine Seite absichern

1. Updates einschalten und einplanen. Kern, Themes und Plugins aktuell halten. Kleinere Sicherheitsupdates darf WordPress automatisch einspielen, größere Sprünge gehören auf eine Testumgebung.

2. Unbenutztes löschen. Ein deaktiviertes Plugin ist weiterhin auf dem Server und weiterhin angreifbar. Was du nicht brauchst, kommt weg.

3. Starke Passwörter verwenden. Das BSI empfiehlt entweder mindestens acht Zeichen mit vier Zeichenarten oder 20 bis 25 Zeichen aus mehreren Wörtern. Ein Passwortmanager macht beides bequem.

4. Zwei-Faktor-Anmeldung aktivieren. Auch hier ist das BSI eindeutig, ein zweiter Faktor bietet deutlich mehr Schutz als Benutzername und Passwort allein.

5. Benutzername „admin" abschaffen. Lege ein neues Konto mit eigenem Namen an, gib ihm Administratorrechte und lösche das alte.

6. Rollen sauber vergeben. Wer nur Beiträge schreibt, braucht keine Administratorrechte. Ehemalige Dienstleister brauchen gar keinen Zugang mehr.

7. HTTPS erzwingen. Ohne Verschlüsselung gehen Anmeldedaten im Klartext über die Leitung. Ein Zertifikat gehört heute zu jedem Hostingpaket.

8. Anmeldeversuche begrenzen. Ein Limit stoppt automatisierte Angriffe, die tausende Passwörter durchprobieren.

9. Hosting prüfen. Aktuelle PHP-Version, getrennte Kundenumgebungen und Serverstandort in der EU. Was dabei auch datenschutzrechtlich zählt, steht in Datenschutzkonformität bei Webseiten.

10. Ein Sicherheits-Plugin einsetzen. Eines reicht. Zwei Plugins mit gleichem Zweck behindern sich gegenseitig und kosten Ladezeit. Wo du Tempo zurückholst, steht in der Ladezeitoptimierung.

Serverraum mit laufendem Code auf mehreren Bildschirmen
Ein Backup zählt erst, wenn du die Wiederherstellung einmal getestet hast.

Was ein Backup wirklich leisten muss

Fast jede Seite hat irgendein Backup. Wenige haben eines, das im Ernstfall funktioniert. Drei Punkte entscheiden darüber.

  • Es liegt außerhalb des Servers, nicht im selben Hostingpaket
  • Es umfasst Dateien und Datenbank, nicht nur eines von beiden
  • Du hast eine Wiederherstellung mindestens einmal ausprobiert

Sinnvoll sind mehrere Stände über einige Wochen. Wird Schadcode erst spät bemerkt, ist das jüngste Backup oft schon befallen.

Wenn es doch passiert ist

Halte die Reihenfolge ein. Erst alle Passwörter tauschen, auch die für Hosting, Datenbank und FTP. Dann die Seite offline nehmen oder in den Wartungsmodus schalten. Danach aus einem sauberen Backup wiederherstellen.

Der wichtigste Schritt kommt zum Schluss. Solange die Ursache offen bleibt, ist die Seite nach wenigen Tagen wieder betroffen. Prüfe deshalb, welches Plugin oder welcher Zugang die Lücke war, bevor du wieder online gehst.

Kein Backup, kein Mitleid!

Woran du erkennst, dass etwas nicht stimmt

Ein Einbruch macht selten Lärm. Wer Werbung einschleust oder Spam verschickt, will genau nicht auffallen. Diese Anzeichen tauchen trotzdem regelmäßig auf.

  • Die Seite lädt plötzlich deutlich langsamer als sonst
  • In der Google-Suche erscheinen Seiten oder Texte, die du nie angelegt hast
  • Besucher berichten von Weiterleitungen auf fremde Seiten, die du selbst nicht siehst
  • Im Benutzerbereich taucht ein Konto auf, das niemand angelegt hat
  • Der Hoster meldet auffälligen Mailversand oder hohe Serverlast
  • Dateien im Verzeichnis wp-content wurden zu einem Zeitpunkt geändert, an dem niemand gearbeitet hat

Prüfe bei Verdacht zuerst die Benutzerliste und die letzten Änderungsdaten der Dateien. Beides geht ohne Zusatzsoftware und dauert wenige Minuten.

Was ein Sicherheits-Plugin leisten kann

Ein Plugin ersetzt keine Wartung. Es nimmt dir Routineaufgaben ab und meldet Auffälligkeiten früher, als du sie selbst bemerken würdest. Diese Funktionen sind sinnvoll.

  • Begrenzung der Anmeldeversuche und Sperre auffälliger Adressen
  • Prüfung der Dateien gegen die Originalversionen aus dem WordPress-Verzeichnis
  • Benachrichtigung bei neuen Administratorkonten oder geänderten Kerndateien
  • Übersicht über veraltete Erweiterungen mit bekannten Schwachstellen

Was ein Plugin nicht leistet, ist ebenso wichtig. Es schließt keine Lücke in einer veralteten Erweiterung, es ersetzt kein Backup und es hilft nicht, wenn das Hosting selbst veraltet ist. Zwei Sicherheits-Plugins parallel sind keine doppelte Sicherheit, sondern doppelte Last und häufig ein Grund für Fehlfunktionen.

Warum Sicherheit auch deine Sichtbarkeit betrifft

Eine befallene Seite verliert nicht nur Vertrauen, sondern auch Reichweite. Google markiert Seiten mit Schadcode in den Suchergebnissen und blendet im Browser eine Warnung ein, bevor jemand die Seite überhaupt sieht. Bis diese Kennzeichnung nach der Bereinigung wieder verschwindet, vergehen oft Tage.

Dazu kommt der stille Schaden. Eingeschleuste Links auf fremde Seiten und automatisch erzeugte Unterseiten verwässern das Thema deiner Domain. Wer regelmäßig in die Google Search Console schaut, sieht solche Seiten früh im Index-Bericht.

Sicherheit als Routine statt als Projekt

Einmal absichern reicht nicht, weil neue Lücken laufend bekannt werden. Ein fester Rhythmus kostet weniger Zeit als jede Aufräumaktion nach einem Vorfall.

  • Wöchentlich Updates prüfen und einspielen, danach Startseite und ein Formular testen
  • Monatlich Benutzerkonten durchgehen und alles löschen, was niemand mehr braucht
  • Quartalsweise eine Wiederherstellung aus dem Backup auf einer Testumgebung durchspielen
  • Jährlich PHP-Version, Hostingtarif und die Liste der installierten Plugins gegen den tatsächlichen Bedarf prüfen

Halte fest, wer sich kümmert. Ohne benannte Zuständigkeit fällt Wartung als Erstes weg, wenn es voll wird.

Fazit

Sicherheit bei WordPress ist weniger eine Frage von Spezialwissen als von Routine. Updates, saubere Zugänge, ein getestetes Backup und ein Hoster, der mitzieht, decken den Großteil ab.

Wer diesen Aufwand dauerhaft nicht leisten kann, sollte bei der Systemwahl ehrlich sein. Welche Alternativen es gibt und wann sie sinnvoll sind, steht im CMS-Vergleich. Wie ein Projekt bei mir aufgesetzt wird, liest du im Webdesign Prozess.

Du willst wissen, wie es um deine Seite steht? Schreib mir eine Nachricht, ich schaue mir Updates, Zugänge und Backups an.

FAQ

Wie sicher ist WordPress?

Der Kern ist solide und bekommt laufend Sicherheitsupdates. Die meisten Lücken sitzen in veralteten Plugins und Themes, nicht im System selbst.

Wie sichert man eine WordPress-Website ab?

Updates einspielen, ungenutzte Plugins löschen, starke Passwörter und Zwei-Faktor-Anmeldung nutzen, HTTPS erzwingen und ein getestetes Backup außerhalb des Servers halten.

Sind WordPress-Websites leicht zu hacken?

Nur wenn sie vernachlässigt werden. Angriffe laufen automatisiert und suchen bekannte Lücken. Eine gepflegte Installation fällt dabei durchs Raster.

Habe ich DEIN

Interesse geweckt?