WordPress-Sicherheit prüfen

Sie wollen wissen, ob Ihre WordPress-Website sicher ist. Ein Online-Scanner liefert in Sekunden ein Ergebnis, sieht aber nur, was jeder Besu­cher sieht. Hier finden Sie, welche Scanner was prüfen, wie Sie die Website von innen checken und woran Sie erkennen, dass schon etwas passiert ist.

  • Scanner einordnenWas sie zeigen und was nicht
  • SelbstcheckSechs Prüfungen im Backend
  • WarnzeichenWann Sie sofort handeln sollten
Was ein Check abde­cken mussaußen und innen
  • Von außenMalware im Quelltext, Sperrlisten, HTTPS, Header. SCANNER
  • AktualitätKern, Plugins, Themes und PHP. BACKEND
  • ZugängeAdmi­nis­tra­toren, Passwörter, 2FA. BACKEND
  • DateienVeränderte Kerndateien, fremdes PHP. SERVER
  • Wieder­her­stel­lungBackup vorhanden und getestet. NOTFALL
Ein Scanner deckt nur die erste Zeile ab.

Was Online-Scanner zeigen und was nicht

Online-Scanner rufen Ihre Website auf wie ein Besu­cher. Sie finden Schadcode im ausge­lie­ferten HTML, verdächtige Weiter­lei­tungen, Einträge auf Sperrlisten und veraltete Versi­ons­an­gaben. Das ist ein guter erster Blick. Was auf dem Server liegt, sehen sie nicht. Eine Hintertür im Plugin-Ordner, ein fremder Admi­nis­trator oder ein Skript, das Spam verschickt, bleiben unsichtbar. Auch Plugin-Versionen erkennen sie oft nur, wenn diese im Quell­text stehen. Ein grünes Ergebnis heißt deshalb nur: Von außen ist nichts Auffäl­liges zu sehen. Nutzen Sie Scanner für den ersten Eindruck und als regelmäßige Kontrolle. Die eigentliche Prüfung findet im Backend und auf dem Server statt. Wie Angriffe typi­scher­weise ablaufen, zeigt die Seite Angriffe auf Word­Press.

Werkzeuge und ihr ZweckBeispiele
  • Sucuri SiteCheckSichtbare Malware, Spam-Links, Sperr­listen. MALWARE
  • Google Trans­pa­renz­be­richtStatus bei Safe Browsing, Warnung im Browser. SPERRLISTE
  • SSL LabsZertifikat und TLS-Konfi­gu­ra­tion. HTTPS
  • HTTP ObservatorySicherheits-Header wie HSTS und CSP. HEADER
  • WPScanKomman­do­zeile, Lücken­ab­gleich mit API-Schlüssel. TECHNIK
Alle prüfen nur, was öffentlich erreichbar ist.

Selbstcheck im Backend in sechs Schritten

Für diese Prüfungen brauchen Sie einen Zugang als Admi­nis­trator. Der fünfte Schritt geht tiefer und braucht SSH oder ein Sicher­heits-Plugin.

  1. 1

    Website-Zustand lesen

    Öffnen Sie Werk­zeuge → Website-Zustand. Unter Kritische Probleme und empfohlene Verbes­se­rungen meldet WordPress etwa veraltete PHP-Versionen, fehlendes HTTPS oder „Ihre Website ist so eingestellt, dass sie den Besuchern der Website Fehler anzeigt“. Beheben Sie zuerst alles, was dort als kritisch steht.

  2. 2

    Aktualität prüfen

    Unter Dash­board → Aktua­li­sie­rungen sehen Sie offene Updates für Kern, Plugins, Themes und Über­set­zungen. Welche Version Sie nutzen und wie groß der Abstand ist, erklärt WordPress-Version. Viele erfolgreiche Angriffe nutzen bekannte Lücken in Plugins, für die es längst ein Update gibt.

  3. 3

    Plugins und Themes aufräumen

    Löschen Sie inaktive Plugins und Themes, bis auf ein Standard-Theme als Reserve. Auch deaktivierter Code liegt auf dem Server und kann angreifbar sein.

    Prüfen Sie bei jedem aktiven Plugin auf wordpress.org „Zuletzt aktua­li­siert“ und „Getestet bis“. Ist ein Plugin dort nicht mehr verfügbar oder seit Langem ohne Update, ersetzen Sie es. Plugins aus unbekannten Quellen oder „kostenlose“ Kopien von Bezahl-Plugins gehören sofort entfernt.

  4. 4

    Benutzer und Zugänge prüfen

    Filtern Sie unter Benutzer → Alle Benutzer nach der Rolle Admi­nis­trator. Jeder Eintrag muss einer bekannten Person gehören. Ehemalige Mitarbeiter und Agenturen stufen Sie herunter oder löschen sie. Mehr dazu unter Benutzer verwalten.

    Öffnen Sie jedes Profil und prüfen Sie unten die Anwen­dungs­pass­wörter. Unbekannte Einträge widerrufen Sie. Für alle Admi­nis­tra­toren gehört eine Zwei-Faktor-Anmel­dung dazu.

  5. 5

    Dateien mit dem Original vergleichen

    Mit WP-CLI vergleichen Sie Kern und Plugins mit den Prüfsummen von wordpress.org. Jede gemeldete Abweichung ist verdächtig. Plugins, die nicht aus dem Verzeichnis stammen, werden dabei über­sprungen.

    PHP-Dateien gehören nicht in den Upload-Ordner. Ausnahme sind leere index.php-Dateien, die manche Plugins als Schutz anlegen. Ohne SSH übernimmt ein Sicherheits-Plugin mit Dateiscan diese Prüfung, siehe Sicher­heits-Plugin.

    wp core verify-checksums
    wp plugin verify-checksums --all
    find wp-content/uploads -name "*.php"
  6. 6

    Backup und Wiederherstellung testen

    Prüfen Sie, ob es ein aktuelles Backup außerhalb des Webspace gibt und wie weit es zurück­reicht. Spielen Sie es testweise auf einer Kopie ein. Ein Backup, das nie zurück­ge­spielt wurde, ist nur eine Hoff­nung.

    Was ein Backup leisten muss

Sechs Prüfungen von außen

Diese Punkte prüfen Sie ohne Login im Browser. Sie ergänzen den Scanner und decken häufige Fehlkonfigurationen auf.

HTTPS überall

Die Adresse mit http:// muss auf https:// weiter­leiten, ohne Warnung zu gemischten Inhalten. Das Schloss im Browser zeigt nur, dass die Verbindung verschlüs­selt ist, nicht, dass die Website sauber ist.

Protokolldatei offen

Rufen Sie /wp-content/debug.log auf. Erscheint Text, kann jeder Ihre Fehler­pro­to­kolle lesen, oft mit Pfaden und Namen. Die Datei muss gesperrt oder verschoben sein.

Ordner einsehbar

Zeigt /wp-content/uploads/ eine Dateiliste statt einer leeren Seite, ist die Verzeich­nis­auf­lis­tung aktiv. Sie gehört in der Server­kon­fi­gu­ra­tion oder per .htaccess abge­schaltet.

Spam bei Google

Suchen Sie bei Google nach site:ihre-domain.de. Fremde Seiten zu Medi­ka­menten, Casinos oder in fremder Schrift deuten auf einen Angriff, der für Besucher unsichtbar sein kann.

Search Console

Der Bericht Sicher­heits­pro­bleme in der Google Search Console meldet, wenn Google Malware, gehackte Inhalte oder Phishing auf Ihrer Website gefunden hat. Richten Sie die Search Console ein, damit Sie solche Meldungen per Mail bekommen.

Anmeldeseite

Prüfen Sie, ob /wp-login.php und /xmlrpc.php gegen massenhafte Anmel­de­ver­suche geschützt sind, etwa durch Begrenzung beim Hoster oder ein Plugin. Nutzen Sie weder die WordPress-App noch Dienste wie Jetpack, darf xmlrpc.php gesperrt sein.

Anzeichen, dass schon etwas passiert ist

Manche Angriffe fallen sofort auf, andere laufen mona­te­lang unbe­merkt. Nehmen Sie diese Zeichen ernst, auch wenn der Scanner grün zeigt.

Trifft einer dieser Punkte zu, ändern Sie nichts überstürzt und löschen Sie keine Dateien. Sichern Sie zuerst den aktuellen Zustand für die Analyse. Das weitere Vorgehen beschreibt Word­Press gehackt.

Übrigens: Ob Impressum, Daten­schutz­er­klä­rung oder Cookie-Banner rechtlich passen, prüft kein Sicher­heits­scanner. Das ist ein eigenes Thema, und diese Seite ist keine Rechts­be­ra­tung.

  • Ein Admi­nis­trator oder Anwen­dungs­pass­wort, das niemand ange­legt hat.
  • Besucher vom Smartphone oder aus der Google-Suche landen auf fremden Seiten, Sie selbst aber nicht.
  • Der Hoster sperrt den Mailversand oder meldet Schadcode oder hohe Last.
  • Unbekannte Dateien im Hauptordner oder PHP-Dateien im Upload-Ordner.
  • Browser oder Google warnen vor Ihrer Website.

Wann Sie besser Hilfe holen

Den Selbstcheck schaffen Sie mit etwas Zeit allein. Schwierig wird es, wenn Sie Abwei­chungen finden und nicht sicher sind, ob sie harmlos sind, oder wenn die Website Kundendaten und Bestellungen verar­beitet.

  • Die Prüfsummen melden veränderte Dateien oder der Upload-Ordner enthält PHP.
  • Sie finden unbekannte Admi­nis­tra­toren oder Weiter­lei­tungen.
  • Viele Plugins sind veraltet und Sie wissen nicht, welche sich gefahrlos ersetzen lassen.
WordPress-Hilfe auch für Nicht-Kunden

Wir prüfen Ihre Website von außen und auf dem Server, schließen Lücken und überwachen sie danach laufend. Mehr dazu unter Sicherheit.

Nachricht oder Termin WordPress-Hilfe im Notfall

Fragen zur Sicherheitsprüfung

Wie kann ich eine WordPress-Seite auf Sicherheit überprüfen?

Mit einem Online-Scanner von außen und einem Selbstcheck im Backend. Prüfen Sie den Website-Zustand, offene Updates, Plugins, Admi­nis­tra­toren, die Kerndateien per Prüfsumme und Ihr Backup. Der Scanner allein sieht nur, was öffent­lich sichtbar ist.

Wie kann ich eine Website auf Viren überprüfen?

Online-Scanner finden sichtbaren Schadcode, aber nicht alles auf dem Server. Für eine gründliche Prüfung braucht es einen Dateiscan auf dem Server, etwa per Sicherheits-Plugin oder durch den Abgleich mit den Originaldateien von word­press.org.

Ist eine https-Seite immer sicher?

Nein, HTTPS verschlüs­selt nur die Verbin­dung. Das Schloss im Browser zeigt, dass niemand die Übertragung mitlesen kann. Ob die Website selbst Schadcode enthält oder veraltete Plugins nutzt, sagt es nicht.

Ist WordPress vertrauenswürdig?

Ja, der Kern wird aktiv gepflegt und Sicher­heits­lü­cken werden schnell geschlossen. Die meisten Angriffe treffen veraltete Plugins, Themes oder schwache Passwörter. Wie sicher eine WordPress-Website ist, hängt vor allem von ihrer Pflege ab.

Wie oft sollte ich die Sicherheit prüfen?

Updates wöchentlich, den voll­stän­digen Selbstcheck mindestens alle paar Monate. Zusätzlich nach jedem Wechsel von Mitar­bei­tern oder Dienst­leis­tern und immer, wenn Ihnen etwas Ungewöhnliches auffällt.

Was kann ich tun, wenn meine WordPress-Website gehackt wurde?

Zustand sichern, Zugänge ändern, Ursache finden, dann berei­nigen. Löschen Sie nicht vorschnell Dateien, sonst fehlen Spuren zur Ursache. Ändern Sie alle Passwörter und holen Sie Hilfe, wenn Sie die Lücke nicht sicher finden.

Verwandte Themen

WordPress-Version herausfinden und einordnen

WordPress-Version heraus­finden: sechs Wege mit und ohne Login, wo die aktuelle Version steht und wie Sie einschätzen, wie weit Ihre Website …

Zum Ratgeber

WordPress-Sicherheit: Schutz und Überwachung

Schutz vor Angriffen und Malware, Updates zuerst auf einer Kopie, Überwachung rund um die Uhr. Bei Hacking stellen wir ohne Aufpreis wieder her.

Zum Ratgeber

WordPress-Sicherheitslücken: So laufen Angriffe ab

Wie aus einer bekannten Sicher­heits­lücke in WordPress ein Angriff wird, woran Sie ihn erkennen, wie ein Notfall abläuft und welche Vorbeu­gung wirkt.

Zum Ratgeber

WordPress gehackt: was jetzt zu tun ist

WordPress-Website gehackt? Woran Sie es erkennen, die ersten Schritte in der richtigen Reihenfolge und warum ein Backup allein nicht reicht. Mit …

Zum Ratgeber

WordPress-Updates: sicher statt automatisch

Kern, Theme, Plugins und PHP haben eigene Update-Zyklen. Warum automatische Updates Schaden anrichten können und wie wir stattdessen aktua­li­sieren.

Zum Ratgeber

Sicherheit prüfen lassen?

Termin vereinbaren
30 Minuten am Telefon oder per Video. Sie wählen einen freien Termin im Kalender.
Nachricht schicken
Schildern Sie kurz, worum es geht. Sie bekommen innerhalb von 24 Stunden an Werktagen eine Antwort.