Leistungen  /  WordPress-Sicherheit

—  WORDPRESS-SICHERHEIT

WordPress-Sicherheit, die nicht auf den Ernstfall wartet.

Härtung, tägliche Schwachstellen-Prüfung und ein Plan für den Fall der Fälle – als fester Teil Ihrer Wartung. Prüfen Sie zuerst, wo Ihre Website heute steht.

Kostenlos, ohne Zugangsdaten. Ergebnis in zwei Minuten.

Was heißt WordPress-Sicherheit?

WordPress-Sicherheit heißt: die Angriffsfläche Ihrer Website klein halten, bekannt werdende Lücken schließen, bevor sie ausgenutzt werden, und auf den Ernstfall vorbereitet sein. Bei Siteprex läuft das als fester Bestandteil der Wartung – täglich geprüft, monatlich dokumentiert.

5.000+

neue WordPress-Sicherheitslücken pro Jahr (Patchstack)

9 von 10

davon in Plugins und Themes, nicht im Kern

Täglich

Abgleich mit der Schwachstellen-Datenbank

< 4 Std.

Reaktionszeit an Werktagen

Das Missverständnis: Sicherheit ist kein Plugin

Die verbreitetste Vorstellung von WordPress-Sicherheit geht so: Security-Plugin installieren, grünen Haken sehen, fertig. Das ist ungefähr so, als würde man ein Türschloss kaufen und es neben die Tür legen.

Ein gutes Security-Plugin ist ein Werkzeug – aber es spielt keine Updates ein, es prüft nicht, ob das Backup im Ernstfall funktioniert, und es reagiert nicht, wenn nachts um drei eine Warnung aufläuft. Viele der gehackten Websites, die wir bereinigen, hatten ein Security-Plugin installiert. Es hat brav gewarnt. Gelesen hat die Warnungen niemand.

Sicherheit ist kein Produkt, sondern ein laufender Prozess aus mehreren Schichten: Zugänge schützen, die Installation härten, den Betrieb überwachen und auf den Ernstfall vorbereitet sein. Und ein ehrliches Wort dazu: Hundertprozentige Sicherheit gibt es nicht – bei niemandem. Das Ziel ist, kein leichtes Ziel zu sein und vorbereitet zu sein, falls doch etwas passiert.

Vier Schichten, die zusammenarbeiten

01

Zugänge & Anmeldung

Der Klassiker: eine Anmeldeseite, die jeder findet, und Passwörter, die Bots in Ruhe durchprobieren. Wir begrenzen Anmeldeversuche, erzwingen saubere Passwort-Regeln und sorgen dafür, dass Benutzernamen nicht von außen auslesbar sind.

02

Härtung der Installation

Wir schließen die üblichen Einfallstore: XML-RPC (eine alte Fernzugriffs-Schnittstelle) wird abgeschaltet, der Datei-Editor im Backend deaktiviert, Sicherheits-Header gesetzt, Datei-Rechte sauber gezogen. Unspektakulär – aber genau die Punkte, die automatisierte Scans als Erstes durchprobieren.

03

Überwachung im laufenden Betrieb

Täglicher Abgleich Ihrer Plugins mit der Schwachstellen-Datenbank, regelmäßige Malware-Scans, Blick auf unerwartete Datei-Änderungen. Wird eine Lücke bekannt, wissen wir es, bevor die Bots sie durchprobieren – und handeln, statt zu hoffen.

04

Vorbereitung auf den Ernstfall

Getrennt gelagerte Backups, ein dokumentierter Ablauf und jemand, der ihn schon oft gegangen ist. Falls doch etwas durchkommt, entscheidet nicht Glück über den Ausgang, sondern Routine.

Schon passiert?

Wenn Ihre Website bereits gehackt wurde, hilft keine Vorbeugung mehr – dann zählt Aufräumen. Wir entfernen die Schadsoftware, schließen die Lücke und dokumentieren alles.

Ein Baustein unserer WordPress-Wartung

Sicherheit wirkt am besten nicht als Einzelmaßnahme, sondern im Verbund mit geprüften Updates, Backups und Monitoring. Genau so liefern wir sie: als festen Bestandteil der Wartungspakete. In welchem Umfang, hängt vom Paket ab – der Vergleich zeigt es im Detail.

Häufige Fragen zur WordPress-Sicherheit

Ein gutes Security-Plugin ist ein sinnvolles Werkzeug – aber kein Sicherheitskonzept. Es blockt bekannte Angriffsmuster, spielt aber keine Updates ein, härtet nicht die Installation und reagiert nicht auf seine eigenen Warnungen. Entscheidend ist, wer die Meldungen liest und handelt. Viele der gehackten Seiten, die wir bereinigen, hatten ein Security-Plugin installiert – es hat gewarnt, nur gelesen hat es niemand. In unserer Wartung ist das Werkzeug Teil eines Prozesses, hinter dem jemand sitzt.

Typische Anzeichen: fremde Werbung oder Weiterleitungen auf der Seite, eine Google-Warnung in den Suchergebnissen, Spam-Mails, die von Ihrem Server ausgehen, unbekannte Admin-Benutzer, eine plötzlich langsame Seite oder einbrechende Rankings. Das Tückische: Viele Infektionen bleiben absichtlich unsichtbar, um möglichst lange unentdeckt zu arbeiten. Genau deshalb gehören regelmäßige Scans und die Prüfung auf unerwartete Datei-Änderungen zur Wartung. Bei konkretem Verdacht: nicht abwarten – zur Malware-Entfernung.

Eine Sicherheitslücke ist ein Fehler im Code von WordPress, einem Plugin oder einem Theme, über den Angreifer Dinge tun können, die nicht vorgesehen sind – Daten auslesen, Schadcode einschleusen oder Konten übernehmen. Lücken werden laufend entdeckt und in öffentlichen Datenbanken dokumentiert. Ab diesem Moment suchen Bots automatisiert nach Websites, die das zugehörige Update noch nicht eingespielt haben. Deshalb entscheidet vor allem eine Größe über Ihr Risiko: die Zeit zwischen Bekanntwerden einer Lücke und ihrem Schließen.

Das wäre beruhigend, stimmt aber nicht – weil niemand Ihre Website auswählt. Angriffe laufen automatisiert: Bots suchen nach verwundbaren Installationen, nicht nach bekannten Namen. Kleine Websites sind sogar beliebt, weil dort selten jemand hinschaut – sie werden als Spam-Schleuder, Malware-Verteiler oder Zwischenstation missbraucht, oft monatelang unbemerkt. Die Größe Ihrer Website interessiert den Bot nicht. Die offene Lücke schon.

Der Hoster sichert den Server und das Netzwerk – nicht Ihre WordPress-Installation. Ein veraltetes Plugin mit bekannter Lücke ist für den Hoster schlicht unsichtbar; es ist Ihre Anwendung, nicht seine Infrastruktur. Manche Hoster scannen zwar auf Auffälligkeiten, aber sie melden bestenfalls und beheben nicht. Die Verantwortung für alles, was auf dem Server läuft, liegt beim Betreiber – also bei Ihnen. Oder bei dem, den Sie damit beauftragen.

Bei uns ist Sicherheit kein Zusatzprodukt, sondern Bestandteil der Wartungspakete zwischen 29 und 99 € im Monat – der Umfang unterscheidet sich je nach Paket, den genauen Vergleich zeigt die Preisseite. Zur Einordnung: Die Bereinigung einer einzigen gehackten Website kostet als Notfall-Einsatz schnell ein Vielfaches eines Jahres Wartung – von Ausfallzeit und verlorenen Rankings ganz abgesehen.

Nein – und wer Ihnen das verspricht, sollte Sie misstrauisch machen. Hundertprozentige Sicherheit gibt es nirgends, auch nicht bei Banken oder Konzernen. Was seriös erreichbar ist: die Angriffsfläche klein halten, bekannt werdende Lücken schnell schließen, Auffälligkeiten früh erkennen und für den Ernstfall vorbereitet sein – mit sauberen Backups und einem geübten Ablauf. Sicherheit ist Risikomanagement, kein Zustand. Genau so behandeln wir sie.

ERSTGESPRÄCH

Lieber jetzt absichern als später aufräumen.

Kein Verkaufsgespräch. 20 Minuten, in denen wir uns Ihre Website ansehen und ehrlich sagen, was sie braucht.