Systemvergleiche, Hosting-Checks und Anleitungen für die eigene Website. Was eine Website kostet

WordPress

WordPress-Sicherheit: die zwanzig Prozent, die wirken

Wo die tatsächliche Angriffsfläche liegt, welche Maßnahmen wirken, welche nur Aufwand erzeugen, und ein Betriebsablauf, der eine Installation dauerhaft sicher hält.

Zuletzt geprüft: 26.07.2026 Lesezeit ca. 3 Minuten

WordPress-Sicherheit wird häufig als Werkzeugfrage behandelt und ist überwiegend eine Betriebsfrage. Die Angriffe, die tatsächlich stattfinden, sind automatisiert: Sie suchen nach bekannten Lücken in verbreiteten Erweiterungen und nach schwachen Zugängen. Wer beides schließt, hat den größten Teil erledigt.

Wo die Angriffsfläche liegt

QuelleAnteil an realen VorfällenGegenmaßnahme
Veraltete Pluginssehr hochUpdates, weniger Plugins
Veraltete ThemeshochUpdates, ungenutzte löschen
Schwache Zugängehochstarke Passwörter, Zwei-Faktor
Veralteter Kernmittelautomatische Nebenversionen
Veraltete PHP-VersionmittelHoster-Einstellung prüfen
Unsichere DateirechteniedrigStandardwerte belassen
Gezielte Angriffesehr niedrigbetrifft kleine Seiten kaum

Die Reihenfolge ist die Prioritätenliste. Die letzte Zeile ist der Grund, warum aufwendige Härtungsmaßnahmen bei einer kleinen Firmenwebsite selten den Aufwand rechtfertigen: Kleine Seiten werden nicht gezielt angegriffen, sondern maschinell mitgenommen.

Die Maßnahmen, die wirken

1. Updates, regelmäßig. Kern, Themes, Plugins. Nebenversionen des Kerns können automatisch laufen, Hauptversionen und Plugins nach kurzer Prüfung. Der Ablauf: Backup prüfen, Updates einspielen, Startseite und eine Unterseite aufrufen, Formular testen.

2. Starke, eindeutige Passwörter, verwaltet in einem Passwortmanager. Kein wiederverwendetes Passwort für den Administratorzugang.

3. Zwei-Faktor-Anmeldung für alle Konten mit Administratorrechten. Die wirksamste Einzelmaßnahme gegen automatisierte Anmeldeversuche.

4. Kein Benutzername admin. Und der Anzeigename sollte vom Anmeldenamen abweichen, weil der Anzeigename bei Beiträgen öffentlich ist.

5. Konten aufräumen. Jedes Konto, das nicht gebraucht wird, entfernen. Ehemalige Dienstleister und ausgeschiedene Mitarbeitende zuerst. Redakteursrechte statt Administratorrechte, wo es genügt.

6. Ungenutzte Themes und Plugins löschen, nicht nur deaktivieren. Ein deaktiviertes Plugin mit einer Lücke kann angreifbar bleiben, weil seine Dateien erreichbar sind.

7. Backups mit getesteter Wiederherstellung. Ein Backup, das nie zurückgespielt wurde, ist eine Annahme. Einmal testen, dann weiß man es.

8. Aktuelle PHP-Version in der Hoster-Verwaltung wählen. Alte Versionen erhalten keine Sicherheitsupdates.

9. Anmeldebereich schützen, durch Begrenzung der Fehlversuche. Das reduziert die Last durch automatisierte Versuche erheblich.

10. Dateibearbeitung im Backend abschalten. Damit kann ein übernommenes Konto nicht direkt Code einfügen.

Was wenig oder nichts bringt

Die Anmeldeadresse umbenennen. Verhindert einen Teil der automatisierten Versuche, ist aber kein Schutz gegen jemanden, der die Seite ansieht. Wird oft als Hauptmaßnahme verkauft und ist eine Nebenmaßnahme.

Die WordPress-Versionsnummer verstecken. Angriffe prüfen nicht die Version, sie probieren die Lücke.

Ein umfassendes Sicherheitspaket ohne Updates. Das ist der häufigste Fehlschluss: Ein Plugin, das jede Woche einen Bericht schickt, ersetzt kein Update.

Aggressive Firewall-Regeln, die zu Fehlalarmen führen. Eine Firewall, die legitime Besucher blockiert, wird nach zwei Beschwerden abgeschaltet.

Betriebsablauf, monatlich

  1. Backup prüfen, dass es aktuell und vollständig ist
  2. Updates einspielen: Kern, Themes, Plugins
  3. Startseite, eine Unterseite und das Formular testen
  4. Benutzerkonten durchsehen
  5. Plugins auf verwaiste Produkte prüfen, also ohne Update seit über einem Jahr
  6. Search Console auf Sicherheitswarnungen prüfen

Schritt 3 ist der, der stille Fehler findet. Ein Formular, das nach einem Update keine Mails mehr versendet, meldet keinen Fehler. Es kommen einfach keine Anfragen.

Wenn es passiert ist

  1. Seite offline nehmen oder in Wartungsmodus setzen, um weitere Verbreitung zu stoppen
  2. Alle Passwörter ändern: WordPress, Datenbank, Hosting, FTP, E-Mail
  3. Unbekannte Administratorkonten entfernen
  4. Aus einem Backup vor dem Vorfall wiederherstellen, nicht das kompromittierte System reparieren
  5. Nach der Wiederherstellung sofort alle Updates einspielen, weil die Lücke im Backup noch vorhanden ist
  6. Search Console prüfen und, falls nötig, eine Überprüfung beantragen
  7. Ursache identifizieren, meist ein bestimmtes Plugin, und ersetzen

Punkt 5 ist entscheidend und wird häufig übersehen: Wer ein Backup zurückspielt und die Lücke nicht schließt, ist innerhalb von Tagen wieder betroffen.

Wer diesen Aufwand nicht tragen will, hat zwei legitime Alternativen: Managed WordPress mit eingekaufter Wartung, oder ein System ohne Laufzeitcode. Siehe WordPress-Alternativen.

Themes, Builder und die zwei Pflicht-Plugins

Plätze eins bis drei sind die Grundlage, auf der die Seite steht, Platz vier und fünf die beiden Erweiterungen, an denen später fast jedes Projekt nicht vorbeikommt. Alles andere lässt sich nachrüsten.

  1. Platz 1: Divi

    Meistgenutzt

    Passt für: Wer viele Seiten selbst bauen und pflegen will

    Theme und Pagebuilder in einem, mit einer Lizenz für unbegrenzt viele Installationen. Das macht es für Betreiber mehrerer Projekte konkurrenzlos günstig. Der Preis ist eine spürbare Bindung: ohne Divi bleibt vom Layout wenig übrig.

    89 $/Jahr, Lifetime möglich Zu Divi
  2. Platz 2: Avada

    Größter Funktionsumfang

    Passt für: Einzelprojekte mit vielen Spezialanforderungen

    Einmallizenz je Seite statt Abo und ein Umfang, der kaum Wünsche offen lässt. Genau daraus folgt aber auch das Gewicht: ohne konsequentes Aufräumen leidet die Ladezeit.

    69 $ Einmallizenz je Seite Zu Avada
  3. Platz 3: GeneratePress

    Schnellste Basis

    Passt für: Projekte, bei denen Core Web Vitals zählen

    Sehr schlankes Theme, das sich mit jedem Builder kombinieren lässt und in Ladezeit-Messungen regelmäßig vorne liegt. Bringt bewusst wenig Design mit – das muss von woanders kommen.

    kostenlos, Pro 59 $/Jahr Zu GeneratePress
  4. Platz 4: UpdraftPlus

    Pflicht: Backups

    Passt für: Jede WordPress-Installation ohne Managed-Hosting

    Automatische Sicherungen in den eigenen Cloud-Speicher, Wiederherstellung per Klick. Die kostenlose Version deckt den Normalfall ab. Wer bei Managed-Hosting ist, hat das bereits und braucht es nicht doppelt.

    kostenlos, Premium ab ca. 70 $/Jahr Zu UpdraftPlus
  5. Platz 5: WPML

    Pflicht: Mehrsprachigkeit

    Passt für: Seiten mit zweiter oder dritter Sprache

    Der etablierte Weg zu mehrsprachigen WordPress-Seiten inklusive sauberer hreflang-Auszeichnung. Vor der Entscheidung ehrlich prüfen, ob die zweite Sprache wirklich gepflegt wird – halbe Übersetzungen schaden mehr, als sie nützen.

    ab ca. 39 $/Jahr Zu WPML

Wie diese Liste zustande kommt

Sortiert wird nach dem Anwendungsfall, den der Bereich WordPress behandelt, nicht nach Vergütung. Einzelne Ziele sind Partnerlinks: wird darüber ein Vertrag geschlossen, fließt eine Provision. Für Sie ändert sich der Preis dadurch nicht, und die Reihenfolge ändert sich dadurch auch nicht – auf mehreren Plätzen stehen Anbieter ohne Partnerprogramm. Preisangaben Stand 28.07.2026, ohne Gewähr. Maßgeblich ist immer der Preis beim Anbieter.

Häufige Fragen

Ist WordPress unsicher?

Der Kern ist gut gepflegt und wird schnell aktualisiert. Die Angriffsfläche entsteht durch veraltete Plugins und Themes, schwache Passwörter und fehlende Updates. Eine aktuelle Installation mit wenigen Erweiterungen ist unproblematisch.

Braucht man ein Sicherheits-Plugin?

Ein umfassendes Paket bringt viel Last mit und ersetzt keine Updates. Wirksam sind Anmeldeschutz, Zwei-Faktor-Anmeldung und aktuelle Software. Ein schlankes Plugin für den Anmeldebereich genügt in der Regel.

Was ist der häufigste Einbruchsweg?

Eine bekannte Sicherheitslücke in einem veralteten Plugin, ausgenutzt durch automatisierte Massenangriffe. Diese Angriffe suchen nicht nach Ihrer Seite, sondern nach der Lücke, und finden jede Installation, die sie hat.

Woran erkennt man, dass eine Seite kompromittiert wurde?

An unbekannten Administratorkonten, an Dateien mit ungewöhnlichem Änderungsdatum, an Weiterleitungen, die nur bei Aufrufen aus Suchergebnissen greifen, an plötzlich vielen neuen Seiten im Index und an Warnungen in der Search Console.

Passt dazu

Einige Links auf diesem Portal sind Empfehlungslinks. Wird darüber ein Vertrag geschlossen, erhält IDA Webdesign unter Umständen eine Vergütung. Für Sie ändert sich am Preis nichts, und die Bewertung eines Anbieters hängt nicht davon ab. Inhalte zu Recht und Datenschutz sind allgemeine Orientierung und keine Rechtsberatung.