Zum Inhalt
SALEWSKI.IT

WordPress-Sicherheit: 10 Maßnahmen, die jede Firmenwebseite schützen

1. März 2026
Laptop mit Sicherheitsschild-Symbol auf dem Bildschirm – WordPress Website schützen

Ein veraltetes Plugin, ein schwaches Passwort, kein Backup: Mehr braucht es nicht, und die Firmenwebseite ist offline, voller Spam-Links oder gibt Kundendaten preis. Für einen kleinen Betrieb in Kaiserslautern heißt das Umsatzausfall, Ärger mit Kunden und im schlimmsten Fall ein DSGVO-Bußgeld. Die wichtigsten Schutzmaßnahmen können Sie selbst umsetzen, ohne viel Vorwissen.

Warum WordPress so häufig angegriffen wird

WordPress ist das mit Abstand meistgenutzte Content-Management-System der Welt. Das macht es zum bevorzugten Ziel für Hacker. An WordPress selbst liegt das weniger als an der Verbreitung: Angriffe lassen sich hier automatisieren und auf sehr viele Seiten gleichzeitig richten.

Die häufigsten Einfallstore für Angreifer sind:

Jede dieser Lücken lässt sich mit wenigen Handgriffen schließen. Ich betreue in Kaiserslautern viele Unternehmenswebseiten und sehe es immer wieder: Wer die Grundlagen einhält, bleibt von den automatischen Angriffen verschont.

Die 10 wichtigsten WordPress-Sicherheitsmaßnahmen

1. WordPress, Plugins und Themes immer aktuell halten

Das ist die wichtigste Maßnahme und zugleich die, die am häufigsten vernachlässigt wird. Jede neue WordPress-Version schließt bekannte Sicherheitslücken. Für Plugins und Themes gilt dasselbe, veraltete Erweiterungen sind das häufigste Einfallstor.

Was tun: Aktivieren Sie automatische Updates für die WordPress-Kernversion und für Sicherheitsupdates. Prüfen Sie wöchentlich im Dashboard unter „Updates“, ob Plugins oder Themes aktualisiert werden müssen. Löschen Sie deaktivierte Plugins, denn auch sie können Sicherheitslücken enthalten.

2. Starke Passwörter und Zwei-Faktor-Authentifizierung

Ein schwaches Passwort wie „admin123“ oder der Firmenname ist in Sekunden geknackt. Brute-Force-Bots probieren automatisiert Millionen von Kombinationen aus.

Was tun: Verwenden Sie nur starke Passwörter (mindestens 16 Zeichen, Groß- und Kleinbuchstaben, Zahlen, Sonderzeichen) und einen Passwort-Manager wie Bitwarden oder 1Password. Aktivieren Sie außerdem die Zwei-Faktor-Authentifizierung (2FA) für alle Administrator-Accounts. Plugins wie „WP 2FA“ machen das einfach.

3. Den Standard-Admin-Benutzernamen ändern

WordPress legt bei der Installation den Benutzer „admin“ an. Hacker wissen das und probieren diesen Namen als Erstes. Prüfen Sie, ob Ihr Administrator-Konto „admin“, „administrator“ oder Ihren Firmennamen als Benutzernamen verwendet.

Was tun: Legen Sie einen neuen Administrator-Account mit einem ungewöhnlichen Benutzernamen an, übertragen Sie alle Inhalte und löschen Sie den alten „admin“-Account. Alternativ lässt sich der Benutzername direkt in der Datenbank ändern.

4. Anmeldeversuche begrenzen (Login-Schutz)

Brute-Force-Angriffe probieren massenhaft Passwörter durch. Wenn Sie die Anmeldeversuche begrenzen, läuft dieser Angriffsweg ins Leere.

Was tun: Installieren Sie ein Security-Plugin wie Wordfence, Solid Security (früher: iThemes Security) oder Limit Login Attempts Reloaded. Diese Plugins sperren IP-Adressen automatisch nach mehreren fehlgeschlagenen Anmeldeversuchen.

5. SSL-Zertifikat und HTTPS erzwingen

HTTPS verschlüsselt die Verbindung zwischen Browser und Webserver. Ohne HTTPS können Angreifer Anmeldedaten und Kundendaten abfangen. Außerdem bewertet Google HTTPS-Seiten im Ranking besser als unverschlüsselte HTTP-Seiten.

Was tun: Stellen Sie sicher, dass Ihre Website ein gültiges SSL-Zertifikat hat (erkennbar am Schloss-Symbol im Browser). Die meisten Hosting-Anbieter stellen kostenlose Let's-Encrypt-Zertifikate bereit. Aktivieren Sie zusätzlich die Umleitung aller HTTP-Anfragen auf HTTPS in der WordPress-Konfiguration.

6. Regelmäßige Backups – offline und automatisch

Ein Backup verhindert keinen Angriff, aber es rettet Sie, wenn trotzdem etwas schiefgeht. Viele Unternehmer verlassen sich darauf, dass ihr Hoster Backups macht. Das stimmt oft, ersetzt aber kein eigenes, unabhängiges Backup.

Was tun: Richten Sie automatische tägliche Backups ein, die an einem externen Ort gespeichert werden (z. B. Google Drive, Dropbox oder ein anderer Server). Plugins wie UpdraftPlus oder BackWPup machen das einfach. Testen Sie regelmäßig, ob sich das Backup auch wirklich wiederherstellen lässt.

7. WordPress-Login-URL verstecken

Standardmäßig ist das WordPress-Login unter /wp-admin/ oder /wp-login.php erreichbar, und jeder Bot kennt diese Adressen. Wenn Sie die Login-URL ändern, sinkt die Zahl automatisierter Angriffe deutlich.

Was tun: Mit Plugins wie WPS Hide Login verlegen Sie die Login-URL auf einen beliebigen Pfad (z. B. /mein-login-2026/). Merken Sie sich die neue URL gut, denn ohne sie kommen Sie selbst nicht mehr ins Backend.

8. Datei-Editor im Backend deaktivieren

WordPress hat standardmäßig einen eingebauten Editor, mit dem man Theme- und Plugin-Dateien direkt im Browser bearbeiten kann. Wenn ein Angreifer Zugang zum Backend bekommt, kann er damit beliebigen Schadcode einschleusen.

Was tun: Fügen Sie folgende Zeile in die wp-config.php ein:
define('DISALLOW_FILE_EDIT', true);
Das deaktiviert den Datei-Editor, ohne die Funktionalität der Webseite zu beeinträchtigen.

9. Sicherheits-Plugin installieren

Ein gutes WordPress-Sicherheits-Plugin übernimmt viele der oben genannten Aufgaben automatisch: Firewall, Malware-Scanner, Login-Schutz und Datei-Überwachung. Die bekanntesten:

Installieren Sie immer nur ein umfassendes Sicherheits-Plugin, denn mehrere gleichzeitig können sich gegenseitig behindern.

10. XML-RPC deaktivieren (wenn nicht benötigt)

XML-RPC ist eine ältere Schnittstelle von WordPress, die für Fernzugriff und App-Verbindungen genutzt wird. Sie wird jedoch auch massenhaft für Brute-Force-Angriffe missbraucht, da sie tausende Login-Versuche in einem einzigen Request erlaubt.

Was tun: Falls Sie keine Drittanbieter-Apps nutzen, die XML-RPC benötigen (z. B. Jetpack), deaktivieren Sie die Schnittstelle. Das geht über Ihr Sicherheits-Plugin oder mit einer Zeile in der .htaccess-Datei.

Was tun, wenn die Website gehackt wurde?

Trotz aller Vorsichtsmaßnahmen kann es passieren. Wenn Sie bemerken, dass Ihre Website gehackt wurde (unbekannte Inhalte, Google-Warnung, Spam-Mails von Ihrer Domain), handeln Sie sofort:

  1. Ruhig bleiben und dokumentieren: Machen Sie Screenshots von allem, was Sie sehen
  2. Website offline nehmen, damit Ihre Besucher vor weiterem Schaden geschützt sind
  3. Hosting-Anbieter informieren, viele Hoster bieten Notfall-Hilfe an
  4. Backup einspielen: wenn vorhanden, das letzte saubere Backup wiederherstellen
  5. Alle Passwörter ändern: WordPress, Hosting, Datenbank, E-Mail
  6. Malware-Scan durchführen und mit Wordfence oder Sucuri alle Dateien prüfen
  7. Sicherheitslücke schließen: herausfinden, wie der Angreifer hereingekommen ist
  8. DSGVO prüfen: Falls Kundendaten betroffen sind, müssen Sie den Vorfall der Datenschutzbehörde melden

Wenn das passiert, rufen Sie mich an. Ich sitze in Kaiserslautern und kümmere mich schnell darum: 06306 9924496.

WordPress-Sicherheit als laufende Aufgabe

Mit einmal Aufräumen ist es nicht getan. Täglich tauchen neue Lücken auf, und was heute dicht ist, kann nächsten Monat offen stehen. Wer sich lieber um seine Kunden kümmert als um Plugin-Updates, gibt mir das ab: Website-Wartung mit Updates, Backups, Sicherheits-Monitoring und einem Statusbericht im Monat.

Für Ärzte, Steuerberater und andere Branchen mit sensiblen Kundendaten ist ein Wartungsvertrag besonders wichtig: Datenverluste durch Hacks müssen der Datenschutzbehörde gemeldet werden und können empfindliche Bußgelder nach sich ziehen.

Wer außerdem seine digitalen Dokumente und Kundendaten sicher verwalten möchte, findet in einem Dokumentenmanagementsystem wie ecoDMS eine zuverlässige Ergänzung zur Website-Sicherheit.

Checkliste: WordPress-Sicherheit auf einen Blick

Kurz gesagt

Eine gehackte Website kostet Umsatz, Kunden und manchmal den Ruf. Die zehn Punkte oben schützen Ihre Online-Präsenz, und für keinen davon müssen Sie programmieren können.

Oder Sie geben es ab: Ich richte die Sicherheit ein, halte die Seite aktuell und bin da, wenn doch etwas passiert.

Soll ich mir Ihre WordPress-Seite ansehen? Das erste Gespräch kostet nichts und verpflichtet zu nichts. Jetzt Kontakt aufnehmen oder anrufen: 06306 9924496.

Häufige Fragen zur WordPress-Sicherheit

Wie oft wird WordPress wirklich gehackt?

WordPress-Seiten werden täglich angegriffen und kompromittiert. Die meisten Angriffe laufen vollautomatisch und suchen gezielt nach bekannten Schwachstellen in veralteten Plugins. Wer seine Website regelmäßig aktualisiert und die Grundschutzmaßnahmen einhält, ist gegen den Großteil dieser Angriffe geschützt.

Reicht ein kostenloses Sicherheits-Plugin?

Für viele kleine Unternehmenswebseiten reicht die kostenlose Version von Wordfence oder Solid Security aus. Die Bezahlversionen bieten zusätzlich Real-time-Threat-Intelligence und schnellere Scan-Updates. Das lohnt sich für Seiten mit sehr vielen Besuchern oder besonders sensiblen Daten.

Muss ich einen Hack bei der Datenschutzbehörde melden?

Ja. Wenn bei einem Angriff personenbezogene Daten (Kundendaten, E-Mail-Adressen, Bestelldaten) abgeflossen sein könnten, müssen Sie das nach DSGVO innerhalb von 72 Stunden beim Landesbeauftragten für Datenschutz und Informationsfreiheit (für Rheinland-Pfalz: LfDI RLP) melden. Verstöße können Bußgelder von bis zu 4 % des weltweiten Jahresumsatzes nach sich ziehen.

Wie viel kostet professionelle WordPress-Wartung?

Das hängt vom Umfang ab. Ein Wartungsvertrag mit Updates, Backup-Überwachung und Sicherheits-Monitoring beginnt bei kleinen Seiten oft im zweistelligen Euro-Bereich pro Monat und kostet damit deutlich weniger als ein erfolgreicher Hack. Für Ihre Website in Kaiserslautern rechne ich das konkret aus, fragen Sie einfach.

Was ist, wenn ich nicht weiß, ob meine Website schon kompromittiert ist?

Machen Sie einen kostenlosen Online-Scan, zum Beispiel mit Sucuri SiteCheck. Er prüft Ihre Website auf bekannte Malware und Blacklist-Einträge. Wenn Sie es genauer wissen wollen, sehe ich mir die Seite an.