Technology
WordPress-Sicherheit: 10 Maßnahmen, die eure Website schützen
Autor: Marcel Pietsch
29. Dezember 2025
WordPress betreibt über 40 Prozent aller Websites weltweit. Das macht es zur beliebtesten Plattform und zum beliebtesten Ziel für Hacker. Nicht weil WordPress unsicher ist, sondern weil es sich lohnt: Wer eine Schwachstelle in WordPress findet, kann potenziell Millionen Websites angreifen.
Die gute Nachricht: Die meisten Angriffe lassen sich mit grundlegenden Maßnahmen verhindern. Hier zeigen wir 10 konkrete Schritte, die eure WordPress-Website deutlich sicherer machen.
Warum WordPress-Sicherheit Chefsache ist
Eine gehackte Website ist mehr als ein technisches Problem. Sie kann Kundendaten kompromittieren, euren Ruf beschädigen und euch im schlimmsten Fall rechtlich in Schwierigkeiten bringen: Stichwort DSGVO. Google markiert gehackte Websites als „unsicher“ und entfernt sie aus den Suchergebnissen. Die Wiederherstellung dauert oft Wochen, und im Analytics & Tracking sieht man den Einbruch länger als einem lieb ist.
Die 10 wichtigsten Sicherheitsmaßnahmen
1. WordPress, Themes und Plugins aktuell halten
Die häufigste Ursache für gehackte WordPress-Websites: veraltete Software. Sicherheitslücken werden regelmäßig entdeckt und gepatcht. Wer Updates ignoriert, lässt die Haustür offen.
Tipp: Automatische Updates für Minor-Releases aktivieren. Major-Updates auf einer Staging-Umgebung testen, bevor sie live gehen.
2. Starke Passwörter und Benutzerverwaltung
„admin“ als Benutzername und „123456″ als Passwort: klingt absurd, ist aber erschreckend häufig. Verwendet einzigartige, komplexe Passwörter für jeden Benutzer. Löscht Konten, die nicht mehr gebraucht werden. Gebt Benutzern nur die Rechte, die sie tatsächlich brauchen.
3. Zwei-Faktor-Authentifizierung (2FA)
2FA fügt eine zweite Sicherheitsebene hinzu: Neben dem Passwort braucht ihr einen Einmalcode, zum Beispiel per Authenticator-App. Selbst wenn ein Passwort gestohlen wird, kommt der Angreifer nicht rein.
4. Login-Bereich absichern
Verändert die Standard-Login-URL (`/wp-admin/`): das erschwert automatisierte Brute-Force-Angriffe erheblich. Begrenzt die Anzahl der Login-Versuche und sperrt IP-Adressen nach mehrfachen Fehlversuchen.
5. SSL-Verschlüsselung aktivieren
Ein SSL-Zertifikat (HTTPS) verschlüsselt die Kommunikation zwischen Browser und Server. Es ist Pflicht für jede Website, nicht nur aus Sicherheitsgründen, sondern auch als Rankingfaktor bei Google. Moderne Protokolle wie HTTP/2 setzen HTTPS voraus, damit zahlt das Zertifikat sogar auf die Performance-Optimierung ein. Die meisten Hoster bieten kostenlose Let’s-Encrypt-Zertifikate an.
6. Regelmäßige Backups einrichten
Kein Backup, kein Mitleid. Sichert eure Website mindestens täglich: Dateien und Datenbank. Speichert Backups extern, nicht nur auf dem gleichen Server. Testet regelmäßig, ob die Wiederherstellung funktioniert.
Unsere Empfehlung: Automatisierte Backups über den Hoster oder Plugins wie UpdraftPlus. Wir nutzen Raidboxes, wo tägliche Backups zum Standard gehören.
7. Nicht genutzte Themes und Plugins löschen
Jedes installierte Plugin und Theme ist eine potenzielle Angriffsfläche, auch wenn es deaktiviert ist. Löscht alles, was ihr nicht aktiv nutzt. Weniger Code bedeutet weniger Risiko.
8. Sicherheits-Plugin installieren
Ein gutes Sicherheits-Plugin bietet Firewall, Malware-Scanner, Login-Schutz und Aktivitätsprotokoll in einem. Empfehlenswerte Optionen: Wordfence (umfassend, kostenlose Version verfügbar), Sucuri (Website-Firewall und Monitoring) und iThemes Security (benutzerfreundlich, gute Grundabsicherung).
9. Dateiberechtigungen korrekt setzen
WordPress-Dateien sollten die richtigen Berechtigungen haben: Ordner auf 755, Dateien auf 644, die `wp-config.php` auf 600. Falsche Berechtigungen können Angreifern erlauben, Dateien zu verändern oder Schadcode einzuschleusen.
10. Hosting mit Sicherheitsfokus wählen
Euer Hosting-Anbieter ist die Basis eurer Sicherheitsarchitektur. Managed WordPress-Hoster wie Raidboxes bieten serverseitige Firewalls, automatische Updates, Malware-Scanning und tägliche Backups als Standard. Das ist deutlich sicherer als ein Drei-Euro-Shared-Hosting-Paket.
Wenn ihr diese Maßnahmen nicht selbst umsetzen wollt: Wir übernehmen Hosting und Wartung für eure WordPress-Website, inklusive Updates, Backups und Security-Monitoring.
Was tun, wenn die Website gehackt wurde?
Ruhe bewahren und systematisch vorgehen. Website in den Wartungsmodus setzen. Backup vom letzten sauberen Zeitpunkt wiederherstellen. Alle Passwörter ändern. Malware-Scan durchführen. Sicherheitslücke identifizieren und schließen. Google Search Console prüfen und gegebenenfalls erneute Überprüfung beantragen. Aus dem Vorfall lernen und Maßnahmen umsetzen.
Fazit: WordPress-Sicherheit ist kein Hexenwerk
Die meisten Angriffe nutzen bekannte Schwachstellen in veralteter Software oder schwache Passwörter. Mit den 10 Maßnahmen in diesem Artikel schließt ihr die häufigsten Einfallstore und macht es Angreifern deutlich schwerer. Perfekte Sicherheit gibt es nicht, aber eine gut abgesicherte WordPress-Website ist kein leichtes Ziel.
Marcel und Olli leiten die Agentur. Sie beantworten eure erste Anfrage.
Ihr wollt eure WordPress-Website auf Sicherheitslücken prüfen lassen? Sprecht uns an: wir machen einen Security-Check und setzen die nötigen Maßnahmen um.