Wie WordPress-Seiten tatsächlich angegriffen werden
Die wenigsten Einbrüche sind gezielte Angriffe auf ein bestimmtes Unternehmen. Automatische Programme durchsuchen das Netz nach Installationen mit bekannten Lücken und probieren sie der Reihe nach durch. Betroffen ist deshalb nicht, wer interessant ist, sondern wer eine veraltete Version laufen hat. Das Einfallstor ist in den meisten Fällen ein Plugin oder Theme, für das es längst ein Update gab.
Der zweite häufige Weg sind Zugangsdaten: schwache oder mehrfach verwendete Passwörter, alte Benutzerkonten ehemaliger Dienstleister, ein Adminzugang ohne zweiten Faktor. Beides lässt sich schließen, ohne dass Sie zum Sicherheitsexperten werden müssen.
Die fünf Dinge, die den Unterschied machen
Sicherheits-Plugins mit langen Funktionslisten vermitteln das Gefühl, es gehe um Dutzende Einstellungen. In der Praxis entscheidet eine kurze Liste, und zwar in dieser Reihenfolge.
- Updates: WordPress, Theme und Plugins zeitnah aktualisieren, Sicherheitsupdates sofort.
- PHP-Version: nur Versionen betreiben, für die es noch Sicherheitsupdates gibt.
- Backups: regelmäßig, außerhalb des Servers gespeichert, und die Rücksicherung mindestens einmal ausprobiert.
- Login: starke, einmalige Passwörter, ein zweiter Faktor für Administratoren, alte Konten löschen.
- Server und Auslieferung: SSL-Zertifikat, Sicherheits-Header, begrenzte Anmeldeversuche, keine offenen Verwaltungsschnittstellen.
Einmal härten oder dauerhaft betreuen?
Sicherheit hat einen einmaligen und einen laufenden Teil. Einmalig sind Aufgaben wie die Umstellung auf eine aktuelle PHP-Version, die Absicherung des Mailversands oder die Härtung der Installation. Dafür gibt es Leistungen zum Festpreis, jeweils erst auf einer Kopie geprüft und dann umgesetzt.
Laufend sind Updates, Backups und Überwachung. Sie machen den größeren Teil der Wirkung aus, weil eine heute gehärtete Seite in einigen Monaten wieder veraltet ist, wenn sich niemand kümmert. Diese Arbeit übernimmt das Wartungspaket, monatlich kündbar. Wer beides braucht, bucht die einmalige Leistung zusammen mit dem Paket.
Sicherheit als Pflicht: NIS2
Für Unternehmen, die unter NIS2 fallen, ist die Absicherung der eigenen IT keine Empfehlung mehr, sondern eine gesetzliche Aufgabe mit Dokumentationspflicht. Die WordPress-Website gehört dazu. Ob Ihr Unternehmen betroffen ist, klärt die Betroffenheitsprüfung weiter unten in wenigen Schritten.
Für betroffene Unternehmen gibt es die NIS2-Härtung: Prüfung von außen und innen, Härtung und eine Dokumentation, die den gesetzlichen Mindestmaßnahmen zugeordnet ist. Die rechtliche Einordnung Ihres Unternehmens ersetzt das nicht, sie bleibt Sache Ihrer Kanzlei oder Ihres Informationssicherheitsbeauftragten.