03 / SICHERHEIT

WordPress-Sicherheit: Ihre Website absichern, bevor etwas passiert

WordPress-Sicherheit besteht aus wenigen Dingen, die verlässlich erledigt sein müssen: aktuelle Software, eine unterstützte PHP-Version, Backups, die sich zurückspielen lassen, ein geschützter Login und ein sauber konfigurierter Server. Wie es bei Ihrer Seite steht, zeigen unsere kostenlosen Werkzeuge. Was fehlt, richten wir zum Festpreis ein oder übernehmen es dauerhaft im Wartungspaket.

Leistungen ↓ Kostenlos prüfen ↓ Selbst machen oder abgeben ↓ Fragen ↓

Trifft das auf Sie zu?

Woran Sie es erkennen

  • WordPress, Theme oder Plugins wurden lange nicht aktualisiert
  • Die Seite läuft auf einer PHP-Version ohne Sicherheitsupdates
  • Es gibt kein Backup, oder niemand hat je eine Rücksicherung getestet
  • Der Login ist nur durch ein Passwort geschützt
  • E-Mails der Website landen im Spam oder kommen nicht an
  • Ihr Unternehmen fällt unter NIS2 und braucht eine Dokumentation

Zum Festpreis buchbar

Unsere Leistungen im Bereich Sicherheit

Wie WordPress-Seiten tatsächlich angegriffen werden

Die wenigsten Einbrüche sind gezielte Angriffe auf ein bestimmtes Unternehmen. Automatische Programme durchsuchen das Netz nach Installationen mit bekannten Lücken und probieren sie der Reihe nach durch. Betroffen ist deshalb nicht, wer interessant ist, sondern wer eine veraltete Version laufen hat. Das Einfallstor ist in den meisten Fällen ein Plugin oder Theme, für das es längst ein Update gab.

Der zweite häufige Weg sind Zugangsdaten: schwache oder mehrfach verwendete Passwörter, alte Benutzerkonten ehemaliger Dienstleister, ein Adminzugang ohne zweiten Faktor. Beides lässt sich schließen, ohne dass Sie zum Sicherheitsexperten werden müssen.

Die fünf Dinge, die den Unterschied machen

Sicherheits-Plugins mit langen Funktionslisten vermitteln das Gefühl, es gehe um Dutzende Einstellungen. In der Praxis entscheidet eine kurze Liste, und zwar in dieser Reihenfolge.

  • Updates: WordPress, Theme und Plugins zeitnah aktualisieren, Sicherheitsupdates sofort.
  • PHP-Version: nur Versionen betreiben, für die es noch Sicherheitsupdates gibt.
  • Backups: regelmäßig, außerhalb des Servers gespeichert, und die Rücksicherung mindestens einmal ausprobiert.
  • Login: starke, einmalige Passwörter, ein zweiter Faktor für Administratoren, alte Konten löschen.
  • Server und Auslieferung: SSL-Zertifikat, Sicherheits-Header, begrenzte Anmeldeversuche, keine offenen Verwaltungsschnittstellen.

Einmal härten oder dauerhaft betreuen?

Sicherheit hat einen einmaligen und einen laufenden Teil. Einmalig sind Aufgaben wie die Umstellung auf eine aktuelle PHP-Version, die Absicherung des Mailversands oder die Härtung der Installation. Dafür gibt es Leistungen zum Festpreis, jeweils erst auf einer Kopie geprüft und dann umgesetzt.

Laufend sind Updates, Backups und Überwachung. Sie machen den größeren Teil der Wirkung aus, weil eine heute gehärtete Seite in einigen Monaten wieder veraltet ist, wenn sich niemand kümmert. Diese Arbeit übernimmt das Wartungspaket, monatlich kündbar. Wer beides braucht, bucht die einmalige Leistung zusammen mit dem Paket.

Sicherheit als Pflicht: NIS2

Für Unternehmen, die unter NIS2 fallen, ist die Absicherung der eigenen IT keine Empfehlung mehr, sondern eine gesetzliche Aufgabe mit Dokumentationspflicht. Die WordPress-Website gehört dazu. Ob Ihr Unternehmen betroffen ist, klärt die Betroffenheitsprüfung weiter unten in wenigen Schritten.

Für betroffene Unternehmen gibt es die NIS2-Härtung: Prüfung von außen und innen, Härtung und eine Dokumentation, die den gesetzlichen Mindestmaßnahmen zugeordnet ist. Die rechtliche Einordnung Ihres Unternehmens ersetzt das nicht, sie bleibt Sache Ihrer Kanzlei oder Ihres Informationssicherheitsbeauftragten.

Kostenlos, ohne Anmeldung

Erst selbst prüfen

Ehrlich gesagt

Was Sie selbst schaffen und wo es aufhört

Das geht allein

  • Mit dem WordPress-Alters-Check prüfen, wie aktuell die Installation ist
  • Updates einspielen, vorher ein Backup anlegen
  • Einen zweiten Faktor für alle Administratoren einrichten und alte Konten löschen
  • Mit Security-Header-Check und SSL-Check die Auslieferung prüfen

Das geben Sie besser ab

  • Die Umstellung der PHP-Version, wenn Theme oder Plugins nicht mitspielen
  • Mail-Absicherung mit SPF, DKIM und DMARC, wenn DNS-Einträge geändert werden müssen
  • Es fehlt die Zeit, Updates und Backups verlässlich jede Woche zu erledigen
  • Sie brauchen für NIS2 eine belastbare Dokumentation

Im Einzelnen

Was jede Leistung enthält

Malware-Notfall

349 €

Ihre WordPress-Seite ist gehackt, verschickt Spam oder zeigt fremde Inhalte? Wir bereinigen, härten und dokumentieren — Start noch am selben Werktag.

  • Sofortmaßnahmen gegen weiteren Schaden (Zugänge sperren, Seite ggf. in Wartungsmodus)
  • Vollständiger Malware-Scan auf Datei- und Datenbankebene
  • Entfernen von Schadcode, Backdoors, fremden Admin-Konten und Spam-Inhalten
  • Ermittlung des Einfallstors (veraltetes Plugin, Theme, schwaches Passwort) soweit nachvollziehbar

Dauer: Start am selben Werktag, Bereinigung meist 24–48 h Alle Einzelheiten und Buchung → Anleitung im Blog →

PHP-8-Migration

249 €

Ihre WordPress-Seite läuft noch auf PHP 7.4 oder älter — ohne Sicherheitsupdates, und mancher Hoster kassiert dafür extra. Wir stellen sicher um: erst Kompatibilitäts-Check auf einer Kopie, dann die Umstellung.

  • Bestandsaufnahme — aktuelle PHP-Version, Hosting-Optionen, Extended-Support-Kosten die Sie sich sparen können
  • Kompatibilitäts-Check von Theme und allen Plugins auf einer Arbeitskopie unter PHP 8.2/8.3 — nicht auf der Live-Seite
  • Behebung typischer Stolperstellen — veraltete Plugins ersetzen oder aktualisieren, deprecated-Funktionen in Child-Theme-Code anpassen
  • Umstellung der Live-Umgebung mit Backup und sofortigem Nachtest aller wichtigen Seiten und Funktionen

Dauer: 1–3 Werktage Alle Einzelheiten und Buchung → Anleitung im Blog →

Mail-Zustellbarkeit für WordPress

199 €

Bestellbestätigungen im Spam, Kontaktanfragen kommen nie an? Seit den neuen Regeln von Google, Yahoo und Microsoft braucht jede Absender-Domain SPF, DKIM und DMARC. Wir richten alles ein — mit Testversand als Beleg.

  • Bestandsaufnahme — wie Ihre WordPress-Seite heute Mails verschickt und welche der drei Schutz-Einträge (SPF, DKIM, DMARC) fehlen
  • SMTP-Umstellung — weg vom unauthentifizierten PHP-Versand, hin zu einem sauberen Versandweg über Ihr Postfach oder einen Versanddienst
  • SPF-, DKIM- und DMARC-Einträge im DNS setzen — korrekt aufeinander abgestimmt, ohne bestehenden Mailverkehr zu gefährden
  • DMARC-Richtlinie mit Augenmaß — erst Beobachtungsmodus mit Auswertung, dann Verschärfung, nicht umgekehrt

Dauer: 1–2 Werktage Alle Einzelheiten und Buchung → Anleitung im Blog →

NIS2-Härtung für WordPress

599 €

Ihr Unternehmen fällt unter NIS2 — und die WordPress-Website gehört zur IT, die § 30 BSIG absichern lässt. Wir prüfen sie von außen und innen, härten sie und liefern die Dokumentation, zugeordnet zu den zehn Mindestbereichen des Gesetzes.

  • Prüfung von außen — die Website so, wie ein Angreifer sie sieht. Unser Website-Check mit allen Prüfungen, TLS-Zertifikat und Verschlüsselung, Sicherheits-Header, Weiterleitungen, sichtbare Versionsstände, offene Verzeichnisse und Dateien, dazu ein Vergleich, ob die Seite Suchmaschinen etwas anderes ausliefert als Besuchern. Das Ergebnis halten wir als Ausgangsstand fest.
  • Prüfung von innen — der Blick hinter das Login. Alle Benutzer mit Rolle und letzter Anmeldung, Anwendungspasswörter und offene Sitzungen, die WordPress-Kerndateien gegen die offiziellen Prüfsummen, bekannte Schadmuster, PHP-Dateien im Upload-Ordner, Plugins und Themes mit Version und Update-Stand. Finden wir Hinweise auf einen Einbruch, halten wir an und sprechen mit Ihnen, bevor wir etwas verändern.
  • Befundbericht mit Freigabe — bevor wir eingreifen, bekommen Sie eine Liste, was wir gefunden haben, was wir vorschlagen und was das für den Betrieb bedeutet. Konten, Plugins und Themes entfernen wir nur, wenn Sie es freigegeben haben.
  • Vollsicherung und Updates — erst eine vollständige Sicherung von Datenbank und Dateien, dann WordPress, Themes und Plugins auf den aktuellen Stand, mit Funktionsprüfung nach jedem Schritt. Ungenutzte Plugins und Themes kommen nach Ihrer Freigabe weg. Lässt sich ein Plugin nicht gefahrlos aktualisieren, etwa weil die Lizenz fehlt oder der Hersteller es eingestellt hat, steht es mit Empfehlung im Bericht.

Dauer: 3–5 Werktage Alle Einzelheiten und Buchung → Ratgeber dazu → Anleitung im Blog →

WordPress-Umzug

249 €

Hosterwechsel oder Domain-Umzug ohne Ausfall — wir ziehen Ihre WordPress-Seite komplett um, inklusive SSL, DNS-Begleitung und Nachkontrolle.

  • Komplettumzug von WordPress (Dateien, Datenbank, Medien) zum neuen Hoster oder auf die neue Domain
  • Vollständiges Backup vor jedem Schritt
  • Testlauf auf dem Zielsystem, bevor irgendetwas umgeschaltet wird
  • Suchen-und-Ersetzen aller URLs in der Datenbank (auch in serialisierten Daten — die Stolperfalle der Bordmittel)

Dauer: 2–3 Werktage, Umschaltung außerhalb Ihrer Stoßzeiten Alle Einzelheiten und Buchung → Anleitung im Blog →

Zum Nachlesen

Ratgeber und Anleitungen zum Thema

Häufige Fragen

Ist WordPress unsicher?

Nein. WordPress selbst wird gepflegt und bei Lücken schnell aktualisiert. Unsicher werden Installationen, die nicht aktuell gehalten werden oder auf schwachen Zugangsdaten sitzen. Beides liegt in der Hand des Betreibers.

Reicht ein Sicherheits-Plugin?

Ein Sicherheits-Plugin kann einzelne Aufgaben übernehmen, etwa Anmeldeversuche begrenzen. Es ersetzt aber weder Updates noch Backups. Eine veraltete Installation mit Sicherheits-Plugin ist weiter angreifbar.

Wie erkenne ich, ob meine Seite schon gehackt ist?

Hinweise sind fremde Benutzerkonten, unbekannte Plugins, Umleitungen auf fremde Seiten, Warnungen im Browser oder eine Sperre des Hosters. Der kostenlose Malware-Scanner prüft die Seite von außen. Bestätigt sich der Verdacht, ist der Malware-Notfall die passende Leistung.

Was bringt ein Wartungspaket für die Sicherheit?

Es erledigt den laufenden Teil: Updates, Backups und Überwachung, verlässlich und mit Bericht. Das ist der Teil, der im Alltag am häufigsten liegen bleibt und die meisten Einbrüche ermöglicht.

Muss meine Website wegen NIS2 etwas tun?

Nur, wenn Ihr Unternehmen unter NIS2 fällt. Das hängt von Branche und Größe ab und lässt sich mit unserer Betroffenheitsprüfung einordnen. Für betroffene Unternehmen gehört die Website zur abzusichernden IT.

Nicht sicher, welche Leistung passt?

Im Beratungs-Call sieht sich ein Entwickler Ihre Seite vorher an. 29 €, bei einem Auftrag voll angerechnet.