W ordPress-Sicherheit bedeutet, Core, Plugins, Zugänge und Server so zu pflegen, dass bekannte Lücken geschlossen sind, bevor Angreifer sie finden. WordPress läuft auf rund 40 Prozent aller Websites (W3Techs, Stand September 2026) und ist deshalb ein bevorzugtes Ziel automatisierter Angriffe. Die meisten erfolgreichen Hacks nutzen Schwachstellen, für die es längst ein Update gibt.
Ist WordPress sicher?
Ja, WordPress ist sicher, wenn Core, Plugins und Themes aktuell gehalten werden. Der WordPress-Kern ist gut abgesichert. Ein eigenes Sicherheitsteam betreut ihn, und kleinere Sicherheitsupdates spielt WordPress seit Version 3.7 automatisch ein. Das Risiko liegt bei den Erweiterungen: Von 11.334 neuen Schwachstellen, die 2025 im WordPress-Umfeld gemeldet wurden, steckten 91 Prozent in Plugins und 9 Prozent in Themes. Im Core waren es sechs, alle mit niedriger Priorität (Patchstack, State of WordPress Security in 2026).
Warum gilt WordPress dann als unsicher?
Weil viele Installationen nach dem Launch niemand mehr pflegt. Laut Patchstack gab es für 46 Prozent der 2025 gemeldeten Lücken bei ihrer Veröffentlichung noch kein Update. Bei besonders begehrten Lücken beginnen die Massenangriffe im Median fünf Stunden nach Bekanntwerden. Wer nur alle paar Monate aktualisiert, lässt die Website so lange offen.
1. Updates zeitnah einspielen
Veraltete Plugins sind das Einfallstor Nummer eins. Bekannte Lücken sind öffentlich dokumentiert, und Bots suchen gezielt nach Websites, auf denen sie noch offen sind. Prüfe Core, Theme und Plugins deshalb wöchentlich und spiele sicherheitskritische Patches sofort ein, immer mit Backup vorher.
Seit WordPress 5.5 kannst Du automatische Updates für einzelne Plugins direkt in der Plugin-Übersicht aktivieren. Für unkritische Plugins lohnt sich das. Updates für Shop-, Buchungs- oder Formular-Plugins testest Du besser zuerst auf einer Staging-Kopie.
2. Login absichern
- Kein Benutzername „admin“: Er steht in Angriffslisten ganz oben.
- Starke, einmalige Passwörter aus einem Passwort-Manager.
- Zwei-Faktor-Authentifizierung für alle Administratoren.
- Login-Versuche begrenzen, sonst laufen Brute-Force-Angriffe unbegrenzt weiter.
3. Benutzerrechte aufräumen
Lösche die Konten ehemaliger Mitarbeitender, Test-Accounts und Zugänge von Dienstleistern, die nicht mehr für Dich arbeiten. Wer nur Beiträge schreibt, bekommt die Rolle „Autor“ statt Administrator-Rechte. So bleibt der Schaden begrenzt, falls ein Zugang in falsche Hände gerät.
4. Plugins und Themes ausmisten
Weil 91 Prozent der neuen Schwachstellen in Plugins stecken, vergrößert jedes installierte Plugin die Angriffsfläche. Das gilt auch für deaktivierte Plugins, denn deren Dateien liegen weiter auf dem Server und lassen sich oft direkt aufrufen. Lösche deshalb alles, was Du nicht nutzt.
Prüfe bei den übrigen Plugins, wann das letzte Update erschien. Ein Plugin, das seit über einem Jahr kein Update bekommen hat, pflegt der Entwickler oft nicht mehr. Ersetze es durch eine gepflegte Alternative. Gecrackte Kaufversionen aus inoffiziellen Quellen („nulled“ Plugins und Themes) installierst Du nie: Sie enthalten häufig schon beim Download Schadcode.
5. Backups, die im Ernstfall funktionieren
Richte tägliche automatische Sicherungen ein und speichere sie extern, nicht auf dem Server, der gehackt werden könnte. Spiele einmal im Quartal testweise ein Backup ein. Erst dann weißt Du, dass die Wiederherstellung im Ernstfall klappt.
6. Malware-Scan und Datei-Integrität
Prüfe die Installation monatlich auf veränderte Dateien und Schadcode. Achte zwischen den Scans auf Warnzeichen: unbekannte Admin-Konten, plötzliche Weiterleitungen, Spam-Seiten im Google-Index oder Warnhinweise im Browser.
7. WordPress-Konfiguration härten
Diese Einstellungen setzt Du einmal und prüfst sie danach nur nach einem Umzug oder Relaunch erneut:
- Datei-Editor abschalten: Setze in der wp-config.php die Konstante
DISALLOW_FILE_EDITauf true. Damit sperrst Du den Theme- und Plugin-Editor im Dashboard, und wer einen Admin-Zugang erbeutet, kann dort keinen Code mehr einschleusen. - XML-RPC deaktivieren, wenn keine App und kein Dienst wie Jetpack darauf zugreift. Über diese Schnittstelle laufen viele Brute-Force-Versuche.
- Fehlermeldungen ausblenden: Auf der Live-Website steht
WP_DEBUGauf false, damit Besucher keine Dateipfade und Versionsnummern sehen. - Dateirechte prüfen: Ordner 755, Dateien 644, die wp-config.php noch restriktiver mit 440 oder 400, je nach Hoster.
8. Server und HTTPS
Aktuelle PHP-Version, gültiges SSL-Zertifikat und eine Firewall auf Serverebene: Diese Schutzschicht liegt beim Hosting. Ein spezialisiertes WordPress Hosting bringt sie mit, statt sie Dir zu überlassen. Updates ersetzt sie aber nicht. In einem Test von Patchstack blockierten die Schutzsysteme verschiedener Hoster nur 26 Prozent der Testangriffe auf bekannte Lücken.
So findest Du Schadcode in WordPress
Fremde Weiterleitungen, unbekannte Administratoren oder Spam-Seiten bei Google deuten auf einen Hack hin. Dann arbeitest Du diese Schritte der Reihe nach ab:
- Search Console prüfen. Im Bericht „Sicherheitsprobleme“ der Google Search Console meldet Google gehackte Inhalte und Malware. Eine Suche nach site:deinedomain.de zeigt Spam-Seiten, die nicht von Dir stammen.
- Von außen scannen. Ein externer Scanner wie Sucuri SiteCheck prüft die öffentlichen Seiten auf bekannte Malware und Einträge in Sperrlisten.
- Dateien mit den Originalen vergleichen. Per WP-CLI prüft
wp core verify-checksumsalle Core-Dateien gegen die offiziellen Prüfsummen,wp plugin verify-checksums --allmacht dasselbe für Plugins aus dem WordPress-Verzeichnis. Ohne Kommandozeile übernimmt ein Sicherheits-Plugin wie Wordfence diesen Abgleich. - Nach verdächtigem Code suchen. PHP-Dateien haben im Ordner wp-content/uploads nichts verloren. Verschleierter Code mit
eval(oderbase64_decode(in Theme- und Plugin-Dateien ist ein starkes Indiz, aber noch kein Beweis. - Nutzer und Datenbank prüfen. Lösche unbekannte Administratoren und entferne eingeschleuste Skripte aus Beiträgen, Widgets und der Optionen-Tabelle.
- Bereinigen und Lücke schließen. Erneuere alle Passwörter und die Sicherheitsschlüssel (Salts) in der wp-config.php. Spiele ein sauberes Backup ein oder installiere Core und Plugins neu. Schließe danach die Lücke, über die der Angriff kam, sonst ist die Website nach kurzer Zeit wieder infiziert.
Die 8 Checks als Checkliste
| Check | Intervall | Erledigt, wenn … |
|---|---|---|
| 1. Updates | wöchentlich, kritische Patches sofort | Core, Theme und alle Plugins aktuell sind |
| 2. Login | einmal einrichten, halbjährlich prüfen | alle Admins mit Zwei-Faktor-Login arbeiten und kein Konto „admin“ heißt |
| 3. Benutzerrechte | vierteljährlich | jedes Konto einer aktiven Person gehört und nur die nötige Rolle hat |
| 4. Plugins und Themes | vierteljährlich | nichts Ungenutztes installiert ist und jedes Plugin im letzten Jahr ein Update bekam |
| 5. Backups | täglich automatisch, Test vierteljährlich | eine externe Sicherung existiert und sich nachweislich einspielen lässt |
| 6. Malware-Scan | monatlich | der Scan weder veränderte Dateien noch Schadcode meldet |
| 7. Konfiguration | einmalig, nach Umzug oder Relaunch | der Datei-Editor gesperrt, XML-RPC geprüft und die Debug-Ausgabe abgeschaltet ist |
| 8. Server und HTTPS | monatlich | die PHP-Version noch Updates erhält und das SSL-Zertifikat gültig ist |
Häufige Fragen zur WordPress-Sicherheit
Reicht ein Sicherheits-Plugin?
Nein. Ein Sicherheits-Plugin wie Wordfence scannt Dateien und blockt verdächtige Zugriffe. Updates, Backups und aufgeräumte Benutzerkonten ersetzt es nicht. Es deckt vor allem Teile von Check 2 und Check 6 ab.
Woran erkenne ich, dass meine Website gehackt wurde?
Typische Anzeichen sind fremde Weiterleitungen, unbekannte Benutzerkonten, Spam-Inhalte im Google-Index, Browser-Warnungen, eine Meldung im Search-Console-Bericht „Sicherheitsprobleme“ oder Post vom Hoster. Handle dann schnell: Zugänge sperren, sauberes Backup einspielen, Ursache schließen.
Ist WordPress unsicherer als andere Systeme?
Nein. WordPress wird häufiger angegriffen, weil es auf rund 40 Prozent aller Websites läuft und ein einziger Exploit viele Seiten gleichzeitig trifft. Der Kern ist gut gewartet, das Risiko wächst mit der Zahl ungepflegter Plugins und Themes.
Werden auch kleine Websites gehackt?
Ja. Angriffe laufen automatisiert: Bots suchen im ganzen Netz nach einer bestimmten verwundbaren Plugin-Version, unabhängig davon, wie groß oder bekannt eine Website ist. Ein kleiner Handwerksbetrieb mit veraltetem Plugin ist deshalb genauso gefährdet wie ein großer Onlineshop.
Muss ich selbst technisches Know-how haben?
Für die Grundlagen nicht. Updates, Login-Schutz und Backups richtest Du über das Dashboard und ein Sicherheits-Plugin ein, ohne zu programmieren. Für Check 7 und die Schadcode-Suche brauchst Du Zugriff auf Dateien und Server. Wenn Dir Serverzugänge fremd sind, gibst Du diese Schritte besser an einen Dienstleister ab.
Wer übernimmt das alles laufend?
Dafür gibt es Wartungsverträge mit Updates, täglichen Backups, monatlichen Sicherheitschecks und festen Reaktionszeiten. Bei uns gibt es das im WordPress Support ab 59 Euro im Monat. Welche Aufgaben zur laufenden Pflege gehören, liest Du im Beitrag zur WordPress-Wartung.
Veröffentlicht am Zuletzt aktualisiert am



