WordPress ist ein lohnendes Ziel

WordPress ist das meistgenutzte CMS der Welt — und damit ein beliebtes Ziel für Hacker. Tausende automatisierte Angriffe treffen jede WordPress-Seite täglich. Die gute Nachricht: Mit ein paar einfachen Maßnahmen machst du deine Seite deutlich sicherer.

Schritt 1: Sichere Zugangsdaten

Der häufigste Angriffsvektor ist ein schwaches Passwort. Folgende Regeln gelten:

  • Nutze mindestens 16 Zeichen mit Groß-/Kleinbuchstaben, Zahlen und Sonderzeichen
  • Verwende niemals „admin“ als Benutzernamen
  • Aktiviere Zwei-Faktor-Authentifizierung (2FA) — Plugins wie „WP 2FA“ helfen dabei
  • Nutze für jede Website ein eigenes Passwort

Schritt 2: Halte alles aktuell

Veraltete Software ist die häufigste Sicherheitslücke. Sorge dafür, dass:

  • WordPress-Core immer auf dem neuesten Stand ist
  • Alle Themes und Plugins regelmäßig aktualisiert werden
  • Unbenutzte Plugins und Themes gelöscht (nicht nur deaktiviert) werden
  • Die PHP-Version aktuell ist (mindestens PHP 8.0)

Schritt 3: Login-Bereich schützen

Der /wp-admin-Bereich ist der häufigste Angriffspunkt. Schütze ihn:

  • Begrenze Login-Versuche mit einem Plugin wie Limit Login Attempts Reloaded
  • Ändere die Login-URL mit einem Plugin wie WPS Hide Login
  • Sperre den Zugriff auf wp-login.php per IP-Whitelist, wenn möglich
  • Aktiviere ein reCAPTCHA auf dem Login-Formular

Schritt 4: Sicherheitsplugin installieren

Ein gutes Sicherheitsplugin bietet mehrschichtigen Schutz:

  • Wordfence: Firewall, Malware-Scanner, Login-Schutz
  • Sucuri Security: Cloud-basierte WAF, Monitoring
  • iThemes Security: Härtung, 404-Erkennung, Datenbanksicherung

Schritt 5: Backups erstellen

Selbst die beste Sicherheit bietet keine 100 % Garantie. Regelmäßige Backups sind dein Sicherheitsnetz:

  • Automatische tägliche Backups mit UpdraftPlus
  • Speicherung auf externen Speicher (Cloud, nicht auf dem gleichen Server!)
  • Regelmäßige Test-Restores — ein Backup, das du nicht wiederherstellen kannst, ist nutzlos

Zusätzliche Maßnahmen

  • Deaktiviere Datei-Bearbeitung im Dashboard (define(DISALLOW_FILE_EDIT, true) in der wp-config.php)
  • Setze korrekte Dateiberechtigungen (755 für Ordner, 644 für Dateien)
  • Deaktiviere XML-RPC, wenn du es nicht brauchst
  • Nutze SSL/HTTPS für die gesamte Seite

Fazit

Sicherheit ist kein Einmal-Projekt — es ist ein laufender Prozess. Die oben genannten Maßnahmen decken 90 % der typischen Angriffe ab. Starte mit den Basics und arbeite dich vor.