WordPress ist ein lohnendes Ziel
WordPress ist das meistgenutzte CMS der Welt — und damit ein beliebtes Ziel für Hacker. Tausende automatisierte Angriffe treffen jede WordPress-Seite täglich. Die gute Nachricht: Mit ein paar einfachen Maßnahmen machst du deine Seite deutlich sicherer.
Schritt 1: Sichere Zugangsdaten
Der häufigste Angriffsvektor ist ein schwaches Passwort. Folgende Regeln gelten:
- Nutze mindestens 16 Zeichen mit Groß-/Kleinbuchstaben, Zahlen und Sonderzeichen
- Verwende niemals „admin“ als Benutzernamen
- Aktiviere Zwei-Faktor-Authentifizierung (2FA) — Plugins wie „WP 2FA“ helfen dabei
- Nutze für jede Website ein eigenes Passwort
Schritt 2: Halte alles aktuell
Veraltete Software ist die häufigste Sicherheitslücke. Sorge dafür, dass:
- WordPress-Core immer auf dem neuesten Stand ist
- Alle Themes und Plugins regelmäßig aktualisiert werden
- Unbenutzte Plugins und Themes gelöscht (nicht nur deaktiviert) werden
- Die PHP-Version aktuell ist (mindestens PHP 8.0)
Schritt 3: Login-Bereich schützen
Der /wp-admin-Bereich ist der häufigste Angriffspunkt. Schütze ihn:
- Begrenze Login-Versuche mit einem Plugin wie Limit Login Attempts Reloaded
- Ändere die Login-URL mit einem Plugin wie WPS Hide Login
- Sperre den Zugriff auf
wp-login.phpper IP-Whitelist, wenn möglich - Aktiviere ein reCAPTCHA auf dem Login-Formular
Schritt 4: Sicherheitsplugin installieren
Ein gutes Sicherheitsplugin bietet mehrschichtigen Schutz:
- Wordfence: Firewall, Malware-Scanner, Login-Schutz
- Sucuri Security: Cloud-basierte WAF, Monitoring
- iThemes Security: Härtung, 404-Erkennung, Datenbanksicherung
Schritt 5: Backups erstellen
Selbst die beste Sicherheit bietet keine 100 % Garantie. Regelmäßige Backups sind dein Sicherheitsnetz:
- Automatische tägliche Backups mit UpdraftPlus
- Speicherung auf externen Speicher (Cloud, nicht auf dem gleichen Server!)
- Regelmäßige Test-Restores — ein Backup, das du nicht wiederherstellen kannst, ist nutzlos
Zusätzliche Maßnahmen
- Deaktiviere Datei-Bearbeitung im Dashboard (
define(DISALLOW_FILE_EDIT, true)in derwp-config.php) - Setze korrekte Dateiberechtigungen (755 für Ordner, 644 für Dateien)
- Deaktiviere XML-RPC, wenn du es nicht brauchst
- Nutze SSL/HTTPS für die gesamte Seite
Fazit
Sicherheit ist kein Einmal-Projekt — es ist ein laufender Prozess. Die oben genannten Maßnahmen decken 90 % der typischen Angriffe ab. Starte mit den Basics und arbeite dich vor.