WordPress-Sicherheit prüfen
Sie wollen wissen, ob Ihre WordPress-Website sicher ist. Ein Online-Scanner liefert in Sekunden ein Ergebnis, sieht aber nur, was jeder Besucher sieht. Hier finden Sie, welche Scanner was prüfen, wie Sie die Website von innen checken und woran Sie erkennen, dass schon etwas passiert ist.
- Scanner einordnenWas sie zeigen und was nicht
- SelbstcheckSechs Prüfungen im Backend
- WarnzeichenWann Sie sofort handeln sollten
- Von außenMalware im Quelltext, Sperrlisten, HTTPS, Header. SCANNER
- AktualitätKern, Plugins, Themes und PHP. BACKEND
- ZugängeAdministratoren, Passwörter, 2FA. BACKEND
- DateienVeränderte Kerndateien, fremdes PHP. SERVER
- WiederherstellungBackup vorhanden und getestet. NOTFALL
Was Online-Scanner zeigen und was nicht
Online-Scanner rufen Ihre Website auf wie ein Besucher. Sie finden Schadcode im ausgelieferten HTML, verdächtige Weiterleitungen, Einträge auf Sperrlisten und veraltete Versionsangaben. Das ist ein guter erster Blick. Was auf dem Server liegt, sehen sie nicht. Eine Hintertür im Plugin-Ordner, ein fremder Administrator oder ein Skript, das Spam verschickt, bleiben unsichtbar. Auch Plugin-Versionen erkennen sie oft nur, wenn diese im Quelltext stehen. Ein grünes Ergebnis heißt deshalb nur: Von außen ist nichts Auffälliges zu sehen. Nutzen Sie Scanner für den ersten Eindruck und als regelmäßige Kontrolle. Die eigentliche Prüfung findet im Backend und auf dem Server statt. Wie Angriffe typischerweise ablaufen, zeigt die Seite Angriffe auf WordPress.
- Sucuri SiteCheckSichtbare Malware, Spam-Links, Sperrlisten. MALWARE
- Google TransparenzberichtStatus bei Safe Browsing, Warnung im Browser. SPERRLISTE
- SSL LabsZertifikat und TLS-Konfiguration. HTTPS
- HTTP ObservatorySicherheits-Header wie HSTS und CSP. HEADER
- WPScanKommandozeile, Lückenabgleich mit API-Schlüssel. TECHNIK
Selbstcheck im Backend in sechs Schritten
Für diese Prüfungen brauchen Sie einen Zugang als Administrator. Der fünfte Schritt geht tiefer und braucht SSH oder ein Sicherheits-Plugin.
-
1
Website-Zustand lesen
Öffnen Sie Werkzeuge → Website-Zustand. Unter Kritische Probleme und empfohlene Verbesserungen meldet WordPress etwa veraltete PHP-Versionen, fehlendes HTTPS oder „Ihre Website ist so eingestellt, dass sie den Besuchern der Website Fehler anzeigt“. Beheben Sie zuerst alles, was dort als kritisch steht.
-
2
Aktualität prüfen
Unter Dashboard → Aktualisierungen sehen Sie offene Updates für Kern, Plugins, Themes und Übersetzungen. Welche Version Sie nutzen und wie groß der Abstand ist, erklärt WordPress-Version. Viele erfolgreiche Angriffe nutzen bekannte Lücken in Plugins, für die es längst ein Update gibt.
-
3
Plugins und Themes aufräumen
Löschen Sie inaktive Plugins und Themes, bis auf ein Standard-Theme als Reserve. Auch deaktivierter Code liegt auf dem Server und kann angreifbar sein.
Prüfen Sie bei jedem aktiven Plugin auf wordpress.org „Zuletzt aktualisiert“ und „Getestet bis“. Ist ein Plugin dort nicht mehr verfügbar oder seit Langem ohne Update, ersetzen Sie es. Plugins aus unbekannten Quellen oder „kostenlose“ Kopien von Bezahl-Plugins gehören sofort entfernt.
-
4
Benutzer und Zugänge prüfen
Filtern Sie unter Benutzer → Alle Benutzer nach der Rolle Administrator. Jeder Eintrag muss einer bekannten Person gehören. Ehemalige Mitarbeiter und Agenturen stufen Sie herunter oder löschen sie. Mehr dazu unter Benutzer verwalten.
Öffnen Sie jedes Profil und prüfen Sie unten die Anwendungspasswörter. Unbekannte Einträge widerrufen Sie. Für alle Administratoren gehört eine Zwei-Faktor-Anmeldung dazu.
-
5
Dateien mit dem Original vergleichen
Mit WP-CLI vergleichen Sie Kern und Plugins mit den Prüfsummen von wordpress.org. Jede gemeldete Abweichung ist verdächtig. Plugins, die nicht aus dem Verzeichnis stammen, werden dabei übersprungen.
PHP-Dateien gehören nicht in den Upload-Ordner. Ausnahme sind leere
index.php-Dateien, die manche Plugins als Schutz anlegen. Ohne SSH übernimmt ein Sicherheits-Plugin mit Dateiscan diese Prüfung, siehe Sicherheits-Plugin.wp core verify-checksums wp plugin verify-checksums --all find wp-content/uploads -name "*.php" -
6
Backup und Wiederherstellung testen
Prüfen Sie, ob es ein aktuelles Backup außerhalb des Webspace gibt und wie weit es zurückreicht. Spielen Sie es testweise auf einer Kopie ein. Ein Backup, das nie zurückgespielt wurde, ist nur eine Hoffnung.
Was ein Backup leisten muss
Sechs Prüfungen von außen
Diese Punkte prüfen Sie ohne Login im Browser. Sie ergänzen den Scanner und decken häufige Fehlkonfigurationen auf.
HTTPS überall
Die Adresse mit http:// muss auf https:// weiterleiten, ohne Warnung zu gemischten Inhalten. Das Schloss im Browser zeigt nur, dass die Verbindung verschlüsselt ist, nicht, dass die Website sauber ist.
Protokolldatei offen
Rufen Sie /wp-content/debug.log auf. Erscheint Text, kann jeder Ihre Fehlerprotokolle lesen, oft mit Pfaden und Namen. Die Datei muss gesperrt oder verschoben sein.
Ordner einsehbar
Zeigt /wp-content/uploads/ eine Dateiliste statt einer leeren Seite, ist die Verzeichnisauflistung aktiv. Sie gehört in der Serverkonfiguration oder per .htaccess abgeschaltet.
Spam bei Google
Suchen Sie bei Google nach site:ihre-domain.de. Fremde Seiten zu Medikamenten, Casinos oder in fremder Schrift deuten auf einen Angriff, der für Besucher unsichtbar sein kann.
Search Console
Der Bericht Sicherheitsprobleme in der Google Search Console meldet, wenn Google Malware, gehackte Inhalte oder Phishing auf Ihrer Website gefunden hat. Richten Sie die Search Console ein, damit Sie solche Meldungen per Mail bekommen.
Anmeldeseite
Prüfen Sie, ob /wp-login.php und /xmlrpc.php gegen massenhafte Anmeldeversuche geschützt sind, etwa durch Begrenzung beim Hoster oder ein Plugin. Nutzen Sie weder die WordPress-App noch Dienste wie Jetpack, darf xmlrpc.php gesperrt sein.
Anzeichen, dass schon etwas passiert ist
Manche Angriffe fallen sofort auf, andere laufen monatelang unbemerkt. Nehmen Sie diese Zeichen ernst, auch wenn der Scanner grün zeigt.
Trifft einer dieser Punkte zu, ändern Sie nichts überstürzt und löschen Sie keine Dateien. Sichern Sie zuerst den aktuellen Zustand für die Analyse. Das weitere Vorgehen beschreibt WordPress gehackt.
Übrigens: Ob Impressum, Datenschutzerklärung oder Cookie-Banner rechtlich passen, prüft kein Sicherheitsscanner. Das ist ein eigenes Thema, und diese Seite ist keine Rechtsberatung.
- Ein Administrator oder Anwendungspasswort, das niemand angelegt hat.
- Besucher vom Smartphone oder aus der Google-Suche landen auf fremden Seiten, Sie selbst aber nicht.
- Der Hoster sperrt den Mailversand oder meldet Schadcode oder hohe Last.
- Unbekannte Dateien im Hauptordner oder PHP-Dateien im Upload-Ordner.
- Browser oder Google warnen vor Ihrer Website.
Wann Sie besser Hilfe holen
Den Selbstcheck schaffen Sie mit etwas Zeit allein. Schwierig wird es, wenn Sie Abweichungen finden und nicht sicher sind, ob sie harmlos sind, oder wenn die Website Kundendaten und Bestellungen verarbeitet.
- Die Prüfsummen melden veränderte Dateien oder der Upload-Ordner enthält PHP.
- Sie finden unbekannte Administratoren oder Weiterleitungen.
- Viele Plugins sind veraltet und Sie wissen nicht, welche sich gefahrlos ersetzen lassen.
Wir prüfen Ihre Website von außen und auf dem Server, schließen Lücken und überwachen sie danach laufend. Mehr dazu unter Sicherheit.
Fragen zur Sicherheitsprüfung
Wie kann ich eine WordPress-Seite auf Sicherheit überprüfen?
Mit einem Online-Scanner von außen und einem Selbstcheck im Backend. Prüfen Sie den Website-Zustand, offene Updates, Plugins, Administratoren, die Kerndateien per Prüfsumme und Ihr Backup. Der Scanner allein sieht nur, was öffentlich sichtbar ist.
Wie kann ich eine Website auf Viren überprüfen?
Online-Scanner finden sichtbaren Schadcode, aber nicht alles auf dem Server. Für eine gründliche Prüfung braucht es einen Dateiscan auf dem Server, etwa per Sicherheits-Plugin oder durch den Abgleich mit den Originaldateien von wordpress.org.
Ist eine https-Seite immer sicher?
Nein, HTTPS verschlüsselt nur die Verbindung. Das Schloss im Browser zeigt, dass niemand die Übertragung mitlesen kann. Ob die Website selbst Schadcode enthält oder veraltete Plugins nutzt, sagt es nicht.
Ist WordPress vertrauenswürdig?
Ja, der Kern wird aktiv gepflegt und Sicherheitslücken werden schnell geschlossen. Die meisten Angriffe treffen veraltete Plugins, Themes oder schwache Passwörter. Wie sicher eine WordPress-Website ist, hängt vor allem von ihrer Pflege ab.
Wie oft sollte ich die Sicherheit prüfen?
Updates wöchentlich, den vollständigen Selbstcheck mindestens alle paar Monate. Zusätzlich nach jedem Wechsel von Mitarbeitern oder Dienstleistern und immer, wenn Ihnen etwas Ungewöhnliches auffällt.
Was kann ich tun, wenn meine WordPress-Website gehackt wurde?
Zustand sichern, Zugänge ändern, Ursache finden, dann bereinigen. Löschen Sie nicht vorschnell Dateien, sonst fehlen Spuren zur Ursache. Ändern Sie alle Passwörter und holen Sie Hilfe, wenn Sie die Lücke nicht sicher finden.
Verwandte Themen
WordPress-Version herausfinden und einordnen
WordPress-Version herausfinden: sechs Wege mit und ohne Login, wo die aktuelle Version steht und wie Sie einschätzen, wie weit Ihre Website …
Zum RatgeberWordPress-Sicherheit: Schutz und Überwachung
Schutz vor Angriffen und Malware, Updates zuerst auf einer Kopie, Überwachung rund um die Uhr. Bei Hacking stellen wir ohne Aufpreis wieder her.
Zum RatgeberWordPress-Sicherheitslücken: So laufen Angriffe ab
Wie aus einer bekannten Sicherheitslücke in WordPress ein Angriff wird, woran Sie ihn erkennen, wie ein Notfall abläuft und welche Vorbeugung wirkt.
Zum RatgeberWordPress gehackt: was jetzt zu tun ist
WordPress-Website gehackt? Woran Sie es erkennen, die ersten Schritte in der richtigen Reihenfolge und warum ein Backup allein nicht reicht. Mit …
Zum RatgeberWordPress-Updates: sicher statt automatisch
Kern, Theme, Plugins und PHP haben eigene Update-Zyklen. Warum automatische Updates Schaden anrichten können und wie wir stattdessen aktualisieren.
Zum Ratgeber