Ein dunkler Schreibtisch mit einer Tastatur, einem Monitor, einer kleinen Topfpflanze und einem blauen Sicherheitsschlüssel, der vor der Tastatur liegt, vermittelt den Eindruck einer Umgebung, in der Produktivität und Sicherheit im Vordergrund stehen – ideal für alle, die die WordPress-Sicherheit verbessern möchten. Der Hintergrund des Bildschirms ist unscharf.
Veröffentlicht am: 23. September 2026//8 Minuten Lesezeit//

WordPress-Sicherheit: Die wichtigsten Maßnahmen für 2026

WordPress ist nicht unsicher – aber eine schlecht gepflegte oder falsch konfigurierte Website kann schnell zum Angriffsziel werden. Dabei sind es meist keine komplizierten Spezialangriffe, die Probleme verursachen, sondern veraltete Plugins, schwache Zugangsdaten, fehlende Backups oder unnötig offene Schnittstellen. Wer seine WordPress-Website 2026 zuverlässig absichern möchte, sollte deshalb zuerst die grundlegenden Sicherheitsmaßnahmen umsetzen und regelmäßig kontrollieren.

Das Wichtigste in Kürze

  • WordPress, Plugins und Themes regelmäßig aktualisieren und nicht mehr benötigte Erweiterungen löschen.

  • 2FA für alle Admin-Konten aktivieren und starke, individuelle Zugangsdaten verwenden.

  • Backups nach dem 3-2-1-Prinzip erstellen und die Wiederherstellung regelmäßig testen.

  • HTTPS, Firewall, sichere Dateirechte und eine saubere Serverkonfiguration einsetzen.

Fünf Maßnahmen bringen den größten Schutzgewinn: Core, Plugins und Themes konsequent aktualisieren, Zwei-Faktor-Authentifizierung für alle Admins erzwingen, Backups regelmäßig testen und wiederherstellen, HTTPS mit Firewall auf Server- oder CDN-Ebene absichern und unnötige Plugins konsequent löschen statt nur zu deaktivieren. Diese fünf Schritte schließen die Lücken, über die fast jeder erfolgreiche Angriff läuft. Wer seine WordPress Sicherheit verbessern will, fängt hier an und nicht bei exotischen Spezialtools.

Warum WordPress-Sicherheit oberste Priorität haben sollte

WordPress betreibt weltweit den größten Anteil aller Websites überhaupt, und genau diese Verbreitung macht das System zum bevorzugten Ziel automatisierter Angriffswellen. Bots scannen das Netz nicht nach einzelnen Seiten ab, sondern nach bekannten Schwachstellen in populären Plugins, die sie dann massenhaft durchprobieren.

Die Folgen eines erfolgreichen Angriffs reichen deutlich über einen kurzen Ausfall hinaus. Gestohlene Kundendaten, gelöschte Bestellungen, eingeschleuster Spam-Code, der die Seite bei Google auf eine Warnliste bringt: All das kostet Sichtbarkeit, Vertrauen und am Ende Umsatz. Rankings, die über Jahre aufgebaut wurden, können nach einer Malware-Infektion binnen Tagen einbrechen.

Die gute Nachricht: Die meisten Angriffe nutzen keine raffinierten Zero-Day-Lücken, sondern schlicht veraltete Plugins, schwache Passwörter und offene Standardkonfigurationen. Die offizielle WordPress-Dokumentation empfiehlt deshalb ein mehrschichtiges Vorgehen aus Updates, Dateirechten und Konfigurationsschutz, das genau diese Einfallstore schließt. Gute Hygiene schlägt in der Praxis fast jedes Spezialtool.

Woran erkennst du einen Angriff oder Befall?

Angriffe auf WordPress lassen sich in ein paar wiederkehrende Muster einteilen. Wer die Unterschiede kennt, findet Auffälligkeiten schneller in den eigenen Logs.

  • Brute-Force-Angriffe zeigen sich durch massenhafte, fehlgeschlagene Login-Versuche auf /wp-login.php, oft in Sekundenabständen von wechselnden IP-Adressen.
  • Plugin- oder Theme-Exploits nutzen bekannte Schwachstellen in veralteter Software. Ein Indiz: neue, unbekannte Dateien im Plugin-Ordner mit ungewöhnlichem Änderungsdatum.
  • SQL-Injections hinterlassen oft seltsame Parameter in Server-Logs, etwa URL-Anfragen mit SQL-Befehlen wie UNION SELECT.
  • File-Inclusion-Angriffe schleusen fremden PHP-Code über Upload-Formulare ein, meist erkennbar an .php-Dateien in Upload-Verzeichnissen, wo eigentlich nur Bilder liegen sollten.
  • Backdoors verstecken sich in harmlos benannten Dateien wie wp-cache.php und erlauben Angreifern dauerhaften Zugriff, selbst nach einer Bereinigung.

Ein Schnellcheck lohnt sich regelmäßig: Vergleiche die Dateiliste deiner Installation mit einem frischen WordPress-Download, prüfe die Benutzerliste auf unbekannte Admin-Konten und wirf einen Blick in die Zugriffslogs deines Hosters auf ungewöhnliche Spitzen.

Wie du WordPress Schritt für Schritt sicherst

Die nachstehende Reihenfolge orientiert sich am tatsächlichen Risiko: zuerst die Lücken schließen, über die die meisten Angriffe laufen, danach die Konfiguration verfeinern.

  1. Updates automatisieren, aber kontrolliert
    Aktiviere automatische Minor-Updates für den Core direkt in wp-config.php oder über ein Wartungsplugin. Bei Plugins zählt die Wartungshistorie mehr als die Bewertung: Ein Plugin ohne Update seit zwei Jahren ist ein Risiko, unabhängig von seiner Sternebewertung. Große Updates zuerst auf einer Staging-Umgebung testen, dann live ausrollen.
  2. Zwei-Faktor-Authentifizierung für alle Admin-Konten erzwingen
    Eine praktikable, deutschsprachige Umsetzung bietet das Plugin WP 2FA mit TOTP-Apps und Backup-Codes. Backup-Codes gehören in einen Passwortmanager. Wo möglich, sind Passkeys oder Hardware-Schlüssel wie ein YubiKey die robustere Alternative zu SMS-Codes.
  3. Plugins und Themes konsequent auditieren
    Inaktive Erweiterungen gehören gelöscht, nicht nur deaktiviert, denn auch deaktivierter Code kann über direkte Dateizugriffe ausgenutzt werden. Lade Erweiterungen ausschließlich aus dem offiziellen Verzeichnis oder von verifizierten Anbietern, niemals aus geknackten Versionen ohne Lizenz.
  4. Backups nach dem 3-2-1-Prinzip führen und tatsächlich wiederherstellen
    Ein Backup, das nie getestet wurde, ist im Ernstfall wertlos. Plane einen Restore-Test mindestens vierteljährlich auf einer Testumgebung ein.
  5. HTTPS erzwingen und eine Firewall vorschalten
    TLS ist Pflicht, HSTS-Header verhindern das Zurückfallen auf unverschlüsseltes HTTP, und eine Web Application Firewall auf CDN-Ebene filtert schädlichen Traffic, bevor er WordPress überhaupt erreicht.
  6. wp-config.php schützen
    Neue Sicherheits-Salts generieren, DISALLOW_FILE_EDIT auf true setzen, um den integrierten Code-Editor im Admin-Bereich zu deaktivieren, und die Datei nach Möglichkeit oberhalb des Webroots verschieben.
  7. Dateirechte korrekt setzen
    Verzeichnisse gehören auf 755, Dateien auf 644, niemals auf 777. Eine .htaccess-Regel sperrt zusätzlich den direkten Zugriff auf sensible Dateien.
  8. XML-RPC und die REST-API einschränken
    Wird die Schnittstelle nicht für externe Anwendungen oder das mobile Publizieren gebraucht, sollte sie komplett deaktiviert werden, denn sie ist ein bekanntes Ziel für Brute-Force- und DDoS-Versuche.

Profi-Tipp: Installiere niemals mehrere Security-Plugins parallel. Sie überwachen oft dieselben Hooks und blockieren sich gegenseitig. Eine schlanke Kombination aus Host-Firewall, einem geprüften Security-Plugin und den hier genannten Server-Einstellungen schlägt jede Ansammlung von Tools.

Was muss dein Hoster übernehmen, was liegt bei dir?

Ein guter Hoster liefert die technische Grundlage: Isolation zwischen Kundenkonten, automatische PHP-Updates, SFTP statt unverschlüsseltem FTP und im Idealfall eine serverseitige Firewall mit ModSecurity-Regelsatz. Die BSI-Empfehlungen zu Webserverkonfigurationen beschreiben genau diese Basisanforderungen als Mindeststandard. Verlange von deinem Hoster konkret:

  • Zugang ausschließlich über SFTP oder SSH, nie über unverschlüsseltes FTP.
  • Unterstützung bei der Wiederherstellung aus Backups im Ernstfall, nicht nur ein Backup-Häkchen im Tarif.
  • Aktuelle PHP-Versionen mit Support, keine veralteten End-of-Life-Versionen.
  • Eine aktive ModSecurity- oder vergleichbare Firewall-Regel auf Serverebene.

Zusätzlich lohnt sich eine BasicAuth-Sperre vor /wp-admin/, die Bots aussperrt, bevor sie überhaupt WordPress erreichen. Serverseitige Maßnahmen wie diese blockieren Angriffe bereits vor dem eigentlichen System, was in der Praxis wirksamer ist als jedes Plugin allein.

Wie sieht laufendes Monitoring in der Praxis aus?

WordPress-Sicherung ist ein wiederkehrender Prozess. Drei Dinge solltest du dauerhaft im Blick behalten:

  • Login-Versuche und fehlgeschlagene Authentifizierungen, am besten mit automatischer Benachrichtigung bei ungewöhnlichen Mustern.
  • Dateiänderungen über eine File-Integrity-Prüfung, die neue oder veränderte Dateien im Kern und in Plugin-Ordnern meldet.
  • HTTP-Anomalien wie plötzliche Traffic-Spitzen auf einzelne URLs, die auf einen laufenden Scan hindeuten.

Ein wöchentlicher Malware-Scan gehört ebenso zur Routine wie ein vierteljährlicher Restore-Test. Dokumentiere jeden Test kurz mit Datum und Ergebnis, damit du im Ernstfall weißt, worauf du dich verlassen kannst.

Profi-Tipp: Ein Backup ohne dokumentierten, erfolgreichen Restore-Test ist strenggenommen kein Backup, sondern eine Hoffnung. Trage jeden Test in einen einfachen Kalendereintrag ein, sonst verschiebt er sich Monat für Monat.

Die Checkliste zum Abhaken

Diese Einteilung nach Dringlichkeit hilft, nicht alles gleichzeitig anpacken zu müssen.

  1. Sofort (0 bis 2 Stunden)
    Admin-Passwörter prüfen und bei Bedarf erneuern, 2FA für alle Admin-Konten aktivieren, ein frisches Backup anstoßen.
  2. Kurzfristig (1 bis 7 Tage)
    Alle Updates einspielen, Plugin-Liste komplett auditieren und ungenutzte Erweiterungen löschen, WAF oder CDN-Firewall aktivieren.
  3. Regelmäßig (wöchentlich bis monatlich)
    Backup-Restore testen, Logs auf Auffälligkeiten prüfen, Benutzerrollen und Rechte nach dem Prinzip der geringsten Berechtigung durchgehen.
Prüfpunkt Erfolgskriterium
2FA aktiv Alle Admin-Konten nutzen TOTP oder Hardware-Schlüssel
Backup-Restore getestet Wiederherstellung auf Testumgebung erfolgreich dokumentiert
Plugins auditiert Keine ungenutzten oder unsupporteten Erweiterungen aktiv
Dateirechte korrekt Keine 777-Berechtigungen, wp-config.php geschützt
Firewall aktiv WAF oder CDN-Schutz filtert Traffic vor WordPress

 

Wer diese fünf Zeilen einmal komplett abhaken kann, hat die größten Risiken bereits eliminiert.

Wie wir WordPress-Seiten bei Sicherheitsaudits prüfen

Bei technischen Prüfungen schauen wir uns vier Bereiche systematisch an: den Plugin-Bestand samt Wartungshistorie, die Serverkonfiguration inklusive Dateirechte und wp-config.php, einen echten Restore-Test aus dem vorhandenen Backup und das bestehende Monitoring-Setup samt Alarmierung.

Diese Reihenfolge hat sich bewährt, weil sie genau die Lücken zuerst schließt, über die in der Praxis die meisten Angriffe laufen. Für tiefere technische Hintergründe zu einzelnen Maßnahmen lohnt sich unser Beitrag zu WordPress und Sicherheit, der die organisatorische Seite ergänzt. Eine detaillierte Anleitung zur Backup-Einrichtung inklusive Wiederherstellungstest findest du außerdem in unserem Artikel zu WordPress-Backups.

Betreiben Kunden zusätzlich Support- oder Kontaktformulare, die personenbezogene Daten sammeln, ist die Absicherung dieser Prozesse ein eigenes Thema: Der Partnerbeitrag zu Datensicherheit im Kundensupport zeigt, worauf es beim Vertrauen und Compliance jenseits der reinen WordPress-Konfiguration ankommt.

WordPress-Sicherheit dauerhaft in guten Händen

Eine einmal gesicherte Seite bleibt nur sicher, wenn jemand die Updates, Backups und Logs kontinuierlich im Blick behält. Anders als eine klassische IT-Betreuung, die pauschal abrechnet, bieten wir mit unserer WordPress-Wartung ab 9,90 Euro ein Modell, bei dem regelmäßige Sicherheitschecks, Updates und Backup-Kontrollen fester Bestandteil sind, ohne dass du selbst jede Woche in die Logs schauen musst.

Das eignet sich besonders für kleine und mittelständische Unternehmen, die WordPress produktiv nutzen, aber keine eigene IT-Abteilung für laufende Sicherheitsprüfungen haben. Wer stattdessen gerade eine komplette Neuentwicklung plant und die Sicherheit direkt von Anfang an mitdenken möchte, kann sich von uns eine Website erstellen lassen. In beiden Fällen gilt: Ein kurzes, unverbindliches Gespräch über den aktuellen Zustand deiner Seite zeigt schnell, wo die größten Lücken liegen und was sich mit vertretbarem Aufwand schließen lässt.

FAQ

Wie kann ich meine WordPress-Website sicher machen?

Kombiniere konsequente Updates, erzwungene Zwei-Faktor-Authentifizierung, regelmäßig getestete Backups und eine Firewall auf Server- oder CDN-Ebene. Diese vier Bausteine schließen die Einfallstore, über die die meisten Angriffe laufen.

Hat WordPress grundsätzliche Sicherheitsprobleme?

Der Core selbst gilt als solide gepflegt, die meisten erfolgreichen Angriffe zielen auf veraltete Plugins, Themes oder schwache Passwörter. Das eigentliche Risiko liegt fast immer in der Konfiguration und Wartung, nicht im WordPress-Kern selbst.

Wie sichere ich meine WordPress-Website vor Brute-Force-Angriffen?

Begrenze fehlgeschlagene Login-Versuche, erzwinge 2FA für alle Admin-Konten und sperre den Zugang zu /wp-admin/ zusätzlich über BasicAuth auf Serverebene. Diese Kombination hält automatisierte Login-Bots effektiv fern.

Welche Sicherheitslücken gibt es typischerweise in WordPress-Installationen?

Am häufigsten sind veraltete Plugins und Themes, schwache oder wiederverwendete Passwörter, offene XML-RPC-Schnittstellen und falsch gesetzte Dateirechte. Ein regelmäßiges Plugin-Audit deckt die meisten dieser Lücken frühzeitig auf.

Wie oft sollte ich Backups meiner WordPress-Seite testen?

Ein Restore-Test auf einer Testumgebung sollte mindestens vierteljährlich erfolgen und das Ergebnis kurz dokumentiert werden. Ein ungetestetes Backup bietet im Ernstfall keine verlässliche Sicherheit.

Fazit

Eine sichere WordPress-Website braucht vor allem konsequente Wartung statt möglichst vieler Security-Tools. Regelmäßige Updates, 2FA, getestete Backups, eine vorgeschaltete Firewall und eine aufgeräumte Plugin-Landschaft decken bereits einen großen Teil der relevanten Angriffswege ab.

Wichtig ist dabei, Sicherheit nicht als einmalige Aufgabe zu betrachten. Updates, Backups, Benutzerkonten, Logs und die Serverkonfiguration sollten regelmäßig überprüft werden. Wer diese Routine etabliert, reduziert das Risiko erfolgreicher Angriffe und ist im Ernstfall deutlich schneller wieder handlungsfähig.

Inhaltsverzeichnis
Auf Social Media teilen