Sie suchen nach WordPress-Sicherheitstipps, um Ihre WordPress-Website im Jahr 2026 sicherer zu machen? Dieser Artikel hilft Ihnen dabei.
Vielleicht haben Sie bereits Ihren Teil dazu beigetragen, Ihre WordPress-Website abzusichern, indem Sie ein Sicherheits-Plugin installiert, Ihre Themes aktualisiert und einen sicheren Hosting-Anbieter ausgewählt haben.
Dennoch können einige Sicherheitsprobleme unbemerkt bleiben, insbesondere in Bereichen, in denen Sie sie vielleicht nicht erwarten. In diesem Leitfaden stellen wir Ihnen WordPress-Sicherheitstipps vor und zeigen Bereiche auf, die Sie mindestens einmal im Jahr überprüfen sollten.
Das erwartet Sie:
- 5 WordPress-Sicherheitstipps, die Sie einmal im Jahr überprüfen sollten.
- Wie eine statische WordPress-Website die Angriffsfläche für Hacker reduziert.
- Eine WordPress-Sicherheitscheckliste, auf die Sie jedes Jahr zurückgreifen können.
Beginnen wir direkt mit dem ersten Tipp: Überprüfen Sie Ihre Plugins.
WordPress-Sicherheitstipp 1: Plugins, an die Sie nicht mehr denken, sind oft am riskantesten
Der WordPress-Kern ist relativ sicher. Sicherheitsprobleme in WordPress gehen oft (aber nicht immer) von Plugins aus. Tatsächlich zeigen Datenbanken zu WordPress-Sicherheitslücken, dass Plugins für 90 % der Sicherheitslücken auf WordPress-Websites verantwortlich sind.

Warum inaktive oder vergessene Plugins ein Sicherheitsrisiko darstellen
Unabhängig davon, wie Sie Ihre WordPress-Website einrichten, beginnen Sie normalerweise mit einigen Plugins.
Mit der Zeit werden Sie wahrscheinlich weitere Plugins hinzufügen, um:
- Eine Funktion zu testen. Zum Beispiel ein Plugin für A/B-Tests auf der Landingpage einer Marketingkampagne.
- Ein vorübergehendes Problem zu lösen. Zum Beispiel ein Plugin für den Wartungs- oder Sperrmodus zur Fehlerbehebung auf Ihrer Website.
- Eine neue Funktion oder Möglichkeit hinzuzufügen. Zum Beispiel einen verbesserten Checkout oder einen Social-Media-Feed.
Es ist üblich, diese Plugins nach ihrem Einsatz vorsichtshalber als „Notfallreserve“ installiert zu lassen. Das Problem ist, dass Sie sie schließlich vollständig vergessen und Plugins auf Ihrer Website haben, an deren Installation Sie sich nicht einmal mehr erinnern.
Mehr Plugins bedeuten eine größere Angriffsfläche
Was ist eine Angriffsfläche?
Eine Angriffsfläche ist die Gesamtzahl der Stellen, an denen jemand versuchen könnte, in Ihre Website einzudringen oder sie missbräuchlich zu nutzen. Dazu gehören beispielsweise Anmeldeformulare, Plugins, APIs, Servereinstellungen und alle Funktionen, die Eingaben akzeptieren oder Verbindungen zu anderen Systemen herstellen.
Wenn Sie viele Plugins haben, kann dies ein Sicherheitsrisiko darstellen, da Angreifer mehr Plugins als Ziel haben. Außerdem aktualisieren Sie ein Plugin nicht mehr, wenn Sie nicht mehr an es denken. Keine Updates bedeuten, dass sich Sicherheitslücken anhäufen.
Noch problematischer wird es, wenn Sie ein installiertes Plugin vergessen haben, dessen Entwickler die Arbeit daran eingestellt hat. Der Entwickler veröffentlicht keine neuen Versionen mehr, um Sicherheitslücken zu beheben. Dadurch bleibt ein veraltetes, ungepatchtes Plugin zurück, das möglicherweise Sicherheitslücken enthält.
Was ist also die Lösung? Überprüfen Sie Ihre installierten Plugins regelmäßig, mindestens einmal im Jahr.

Worauf Sie bei der jährlichen Plugin-Überprüfung achten sollten
Stellen Sie sich bei der Überprüfung Ihrer Plugins die folgenden Fragen:
- Wird das Plugin heute noch benötigt?
- Wird es vom Entwickler aktiv gepflegt?
- Überschneidet es sich mit einem anderen Plugin? Damit prüfen Sie, ob Sie zwei oder mehr Plugins installiert haben, die dasselbe tun.
- Ist es inaktiv?
Generell gilt: Wenn du nicht wirklich erklären kannst, warum das Plugin auf deiner WordPress-Website vorhanden ist, sollte es wahrscheinlich nicht dort sein.
Unnötige Plugins entfernen
Jedes zusätzliche Plugin erhöht die Anzahl der Angriffsziele, die ein Hacker attackieren kann. Dabei spielt es keine Rolle, ob es gut programmiert ist. Wenn du es nicht verwendest, deinstalliere es.
Dadurch reduzierst du nicht nur die Angriffsfläche deiner Website, sondern:
- Erleichterst du Updates und machst sie weniger riskant.
- Verbesserst du die Performance deiner Website.
- Machst du Sicherheitsprobleme leichter erkennbar, wenn sie auftreten.
Bevor du also weitere Schutzmaßnahmen hinzufügst, entferne zunächst, was du nicht brauchst.
Sicherheitstipp 2: Alte Benutzerkonten werden leicht übersehen
Alte Benutzerkonten sind Konten, die weiterhin Zugriff haben, obwohl es keinen klaren Grund gibt, warum sie auf deiner Website noch existieren sollten.
Auf einer WordPress-Website wird ein Benutzerkonto „alt“, wenn:
- Der Kontoinhaber nicht mehr an der Website arbeitet. Es könnte sich um ein Konto eines ehemaligen Mitarbeiters oder früheren Auftragnehmers handeln.
- Seit Monaten oder Jahren keine Anmeldungen erfolgt sind. Die letzte Aktivität liegt lange vor den größeren Änderungen an der Website.
- Das Konto mit älteren Prozessen verknüpft ist, zum Beispiel mit Integrationen, die du nicht mehr verwendest.

Warum sind alte Benutzerkonten ein Sicherheitsrisiko für Websites?
Alte Benutzerkonten werden für Hacker attraktiv, weil:
- Sie mit geringerer Wahrscheinlichkeit überwacht werden. Wenn ein Angreifer versucht, Zugangsdaten zu erlangen oder sich damit anzumelden, erregt das keinen Verdacht.
- Sie möglicherweise veraltete Zugriffsrichtlinien beibehalten. Nehmen wir an, du hast später eine Multi-Faktor-Authentifizierung eingeführt. Da du diese Konten nicht aktiv pflegst, wirst du diese Zugriffsrichtlinie nicht hinzufügen.
Alte Benutzerkonten zurückzulassen, stellt eine Bedrohung für die Sicherheit deiner WordPress-Website dar. Angreifer können sie nutzen, um leicht in deine Website einzudringen. Sie müssen sich nicht die Mühe machen, Malware zu installieren oder deine Web Application Firewall (WAF) zu überwinden.
Das alte Benutzerkonto unter ihrer Kontrolle umgeht alle Sicherheitsfunktionen, die du für diese Konten eingerichtet hast. Deshalb ist es wichtig, alte Benutzerkonten regelmäßig zu identifizieren und zu entfernen.
Wenn du solche Konten findest, entferne sie. Als Best Practice für die WordPress-Sicherheit solltest du Benutzerrollen strikt begrenzen und Zugriffe nur vorübergehend gewähren. Stelle beim Hinzufügen neuer Benutzer sicher, dass du ihnen nur die Berechtigungen erteilst, die sie für ihre Aufgabe benötigen.
Tipp 3: Deine Anmeldeseite benötigt möglicherweise etwas Aufmerksamkeit
Deine WordPress-Anmeldeseite ist aus zwei Hauptgründen ein ständiges Ziel für Angreifer:
- Sie ist leicht zu finden. Jede WordPress-Website, auch deine, stellt standardmäßig einen vorhersehbaren Anmeldepfad bereit (wp-login.php und wp-admin). Wenn Hacker Zugriff auf deine Website erhalten möchten, müssen sie nicht nach deiner Anmeldeseite suchen. Sie ist normalerweise über diese URL erreichbar: your-site.com/wp-login. So können sie auf dieser Seite Brute-Force-Angriffe starten und versuchen, Benutzernamen zu erraten (Benutzernamen-Enumeration).
- Eine erfolgreiche Anmeldung bedeutet vollständige Kontrolle. Wenn sie erfolgreich eindringen, können sie auf das WordPress-Admin-Backend (wp-admin) zugreifen. Damit können sie vieles tun, unter anderem Dateien hochladen, Dateien bearbeiten oder die wp-config-Datei finden, um auf die Datenbank zuzugreifen.

Wie kannst du deine WordPress-Anmeldeseite schützen?
Da deine WordPress-Anmeldeseite deine gesamte Website schützt: Wie kannst du die Sicherheit der Anmeldung gewährleisten?

Dafür gibt es mehrere Möglichkeiten, darunter:
- Ändern Sie die Anmelde-URL. Mit Plugins wie WPS Hide Login können Sie die Anmelde-URL Ihrer WordPress-Website in etwas Einzigartiges ändern, etwa site.com/jupiter-99. Dadurch wird es für Angreifer schwierig, Ihre Anmeldeseite zu finden.
- Fügen Sie eine Zwei-Faktor-Authentifizierung hinzu. Dadurch können sich Angreifer auch dann nicht anmelden, wenn sie Ihre Zugangsdaten erfolgreich erraten. Sie benötigen weiterhin einen Code von Ihrem Telefon (oder einem anderen Gerät), um sich Zugang zu verschaffen.
- Begrenzen Sie die Anzahl der Anmeldeversuche. WordPress ist anfällig für Brute-Force-Angriffe, da eine unbegrenzte Anzahl von Anmeldeversuchen möglich ist. Sie können ein Plugin verwenden, um die Anmeldeversuche zu begrenzen und dies zu verhindern.
- Fügen Sie eine WAF (Web Application Firewall) hinzu. Mit WordPress-Sicherheitsplugins wie Sucuri Security und Wordfence können Sie eine WAF hinzufügen, die schädliche IP-Adressen blockiert, bevor sie Ihre Anmeldeseite erreichen.
- Benennen Sie den Benutzer „admin“ um. Als Websitebesitzer weist WordPress Ihnen automatisch den Benutzernamen „admin“ zu. Sie sollten ihn in etwas Einzigartigeres ändern, damit Hacker Ihren Benutzernamen nicht erraten können.
Mit diesen Sicherheitsfunktionen können Sie mehrere Schutzschichten hinzufügen, die es Hackern erschweren, Ihre Anmeldeseite zu überwinden.
WordPress-Sicherheitstipps 4: Sicherheitstools können nicht schützen, was Ihre Website offenlegt
Ihre WordPress-Website legt mehr offen als nur Ihre Startseite und Ihren Anmeldebildschirm. Oft sind zusätzliche Zugänge geöffnet, von denen Sie möglicherweise nicht einmal wissen.
Je nach Ihrer Konfiguration und den verwendeten Plugins kann dies Folgendes umfassen:
- REST-API-Endpunkte.
Die REST API ist eine integrierte Funktion, über die andere Apps oder Systeme Daten von Ihrer Website anfordern können. Sie kann beispielsweise Kommentare, Beiträge oder Benutzerdaten senden oder empfangen. Wenn Sie bestimmte Funktionen wie Kommentare nicht verwenden, sind die zugehörigen Endpunkte möglicherweise trotzdem öffentlich verfügbar, sofern Sie sie nicht deaktivieren. - XML-RPC.
Dabei handelt es sich um eine ältere Verbindungsmethode, über die Remote-Tools mit Ihrer WordPress-Website kommunizieren können. Früher war sie beispielsweise nützlich, um Inhalte aus externen Apps zu veröffentlichen. Heute wird sie häufig für Angriffe eingesetzt, bei denen Passwörter erraten oder Datenverkehr überlastet werden. - Website-Metadaten.
Dabei handelt es sich um Hintergrundinformationen zu Ihrer Website, einschließlich Ihrer WordPress- und PHP-Versionen, des Servertyps und der Namen Ihrer Plugins. Angreifer nutzen diese Informationen, um nach bekannten Schwachstellen in bestimmten Softwareversionen zu suchen.
Sicherheitsplugins und Firewalls reagieren anhand von Regeln auf eingehende Anfragen. Wenn eine Anfrage diese Regeln nicht eindeutig verletzt, kann sie dennoch zugelassen werden. Eine Anfrage an einen öffentlichen API-Endpunkt kann beispielsweise oberflächlich normal erscheinen, selbst wenn ihre Absicht eine andere ist.
Eine Firewall kann etwas nicht privat machen, wenn es bereits öffentlich ist. Wenn ein Endpunkt offengelegt ist, ist er zugänglich. Deshalb ist es genauso wichtig, von vornherein zu reduzieren, was Ihre Website offenlegt, wie Sicherheitstools zu installieren.

Die Reduzierung der Angriffsfläche ist wichtiger als das Blockieren von Datenverkehr
Wir wissen, dass das Blockieren von Datenverkehr eine Möglichkeit ist, Ihre Website zu schützen, aber dadurch wird das, was Sie offenlegen, nicht abgesichert. Daher sollten Sie die Angriffsfläche so weit wie möglich reduzieren. Wir haben bereits einige Möglichkeiten behandelt, wie Sie Risiken verringern können, etwa durch das Entfernen unnötiger Plugins und die Beschränkung des Anmeldebereichs auf den privaten Zugriff.
API-Endpunkte, XML-RPC und Metadaten können Sie direkt in bestimmten Themes und Plugins deaktivieren (XML-RPC ist jedoch normalerweise standardmäßig deaktiviert).
Die Reduzierung der Angriffsfläche ist eine bessere Möglichkeit, Ihre Website abzusichern, da dadurch eine ganze Angriffsklasse eliminiert werden kann. Später behandeln wir, wie Sie Angriffe auf das Backend mithilfe statischer WordPress-Websites vollständig begrenzen können.
Tipp 5: Mehr Plugins bedeuten nicht automatisch mehr Sicherheit
Bei dem Versuch, die Sicherheit zu erhöhen, könnten Sie Ihrer Website mehrere Sicherheitsplugins hinzufügen. Vielleicht waren Sie bereits mit mehreren Sicherheitsvorfällen konfrontiert und haben jedes Mal ein anderes Sicherheitsplugin hinzugefügt.
Nehmen wir an:
- Sie werden Opfer eines Phishing-Angriffs und fügen ein Plugin zum Scannen nach Malware hinzu.
- Ihre Website wird Ziel eines DDoS -Angriffs, und Sie installieren ein weiteres Plugin, um eine Firewall hinzuzufügen.
- Sie werden Opfer von Cross-Site-Scripting (XSS) und fügen eine weitere Schutzschicht für Anmeldeformulare hinzu.

Oder Marketingversprechen wie „All-in-one“ haben Sie möglicherweise davon überzeugt, immer mehr Plugins hinzuzufügen. In anderen Fällen drängen einige WordPress-Hosting-Anbieter auf bestimmte Sicherheitslösungen, während Sie bei ihnen Tarife erwerben.
Hier erfahren Sie, warum das Hinzufügen weiterer Plugins nicht immer eine gute Idee ist.
Warum bedeuten mehr Sicherheits-Plugins nicht automatisch mehr Sicherheit?
Die meisten WordPress-Sicherheits-Plugins erledigen dieselben Aufgaben (WAF-Regeln hinzufügen, IPs blockieren usw.). Wenn Sie mehrere installieren, funktionieren sie nicht zusammen. Stattdessen geht jedes davon aus, dass es die einzige Komponente ist, die die Website schützt.
Sie decken dann keine neue Angriffsfläche ab, sondern erledigen lediglich doppelte Arbeit. Jede eingehende Anfrage muss mehrere redundante Firewalls durchlaufen. Dadurch steigt die Ladezeit der Seite. Außerdem sind Sicherheits-Plugins in der Regel umfangreich. Das erhöht den Ressourcenverbrauch Ihrer Website und verlangsamt die Ladezeit.
Stellen Sie sicher, dass Ihre Website nicht übermäßig geschützt ist
Wenn Sie Ihre Plugins überprüfen und mehrere finden, die dieselbe Aufgabe erledigen, ist das ein Zeichen dafür, dass Ihre Website übermäßig geschützt ist. Dann ist der richtige Zeitpunkt gekommen, zu vereinfachen. Sie können dies tun, indem Sie ein zentrales Sicherheits-Plugin sowie gegebenenfalls Schutzmaßnahmen auf Hosting-Ebene einsetzen. Diese Konfiguration lässt sich im Laufe der Zeit leichter prüfen und warten.
Oder ziehen Sie unseren nächsten Ansatz in Betracht.
WordPress-Sicherheitstipps 6: Statisches WordPress entfernt Dinge, nach denen Angreifer suchen
Wenn Sie die Sicherheit Ihrer WordPress-Website deutlich verbessern, ihre Performance steigern und sich stundenlange Wartungsarbeit ersparen möchten, ist die Umwandlung in eine statische Website der richtige Weg.

Was ist eine statische WordPress-Website?
Eine statische WordPress-Website ist eine Version einer herkömmlichen dynamischen WordPress-Website, die in statische Inhalte umgewandelt wurde.
Wie funktioniert das?
- Sie installieren WordPress und erstellen Ihre Website wie gewohnt.
- Mit einem Generator für statische Websites wandeln Sie Ihre dynamische WordPress-Website in feste HTML-, CSS- und JavaScript-Dateien (für das Frontend) um.
- Diese Dateien können anschließend in einem CDN gespeichert werden.
- Wenn ein Benutzer die Website besucht, ruft der Webserver diese Dateien unverändert ab.
Diese Konfiguration trennt Ihre öffentlich zugängliche Website von Ihrer WordPress-Installation. Besucher interagieren nur mit der öffentlichen Website, die aus festen, vorab erstellten Dateien besteht. WordPress bleibt der Ort, an dem Sie Inhalte erstellen und verwalten.

Eine statische WordPress-Website beseitigt mehrere Angriffsziele und Angriffsflächen
Wenn Ihre WordPress-Website statisch ist, werden viele gängige Angriffsziele vollständig von der öffentlichen Website entfernt, darunter:
| Häufiges Angriffszielf | So wird es auf einer statischen Website entfernt |
| Datenbankzugriff | Beim Laden der Website ist keine Datenbank beteiligt. Dadurch wird Ihre Website vor Angriffen auf das Backend wie SQL-Injection-Angriffen geschützt. |
| PHP-Datei-ausführung | Zum Laden der Seiten ist keine serverseitige Verarbeitung erforderlich. Daher ist die PHP-Ausführung vom Ladevorgang der Website ausgeschlossen. |
| Plugin– und Theme-Schwachstellen | Diese werden nur ausgeführt, wenn Ihre Website in eine statische Website umgewandelt wird. |
| REST-API-Expositionen | Die REST API wird nicht bereitgestellt. |
| Angriffe über Datei-Uploads | Es werden keine Datei-Uploads akzeptiert. |
| WordPress-Anmeldeseite | Beim Laden der Website ist keine Datenbank beteiligt. Dadurch wird Ihre Website vor Angriffen auf das Backend wie SQL-Injection-Angriffen geschützt. |
Dadurch müssen Sie vieles von dem, was wir hier besprochen haben, nicht mehr erledigen, etwa die Anmeldeseite abzusichern oder die Angriffsfläche zu verringern. Wenn Sie Ihre WordPress-Website statisch machen möchten, ist Simply Static eine unkomplizierte Möglichkeit dafür.
Machen Sie Ihre WordPress-Website mit Simply Static Studio ganz einfach statisch
Simply Static beseitigt Angriffsflächen auf Ihrer WordPress-Website, indem es sie innerhalb weniger Minuten in eine statische Website umwandelt.
Simply Static entfernt dadurch automatisch Backend-Zugriffspunkte und serverseitige Funktionen aus dem, was öffentliche Besucher sehen. Dadurch werden diese Angriffsflächen auf der öffentlich zugänglichen Website effektiv beseitigt, anstatt sie im WordPress-Dashboard lediglich zu „deaktivieren“.

Warum sollten Sie Simply Static verwenden?
Simply Static ist aus folgenden Gründen eine hervorragende Option, um Ihre Website statisch zu machen:
- Ihre Website wird nicht nur statisch sein. Sie können dynamische Funktionen wie Formulare und die Suche verwenden.
- Sie können weiterhin Ihre bevorzugten SEO– und Formular-Plugins sowie Page-Builder verwenden.
- Es umfasst Funktionen zur Leistungsoptimierung wie Code-Minifizierung und Bildoptimierung.
- Nachdem Sie Ihre Website statisch gemacht haben, können Sie sie überall hosten, wo Sie möchten, einschließlich in CDNs, auf Amazon S3, GitHub Pages usw.
Simply Static macht all das ganz einfach. Mit diesem Plugin profitieren Sie von schnellen und sicheren statischen Websites, die sich einfach einrichten lassen.

Damit wären wir am Ende. Sechs WordPress-Sicherheitstipps, die Sie mindestens einmal pro Jahr überprüfen sollten. Auch wenn diese Tipps hilfreich sind, sollten Sie daran denken, Best Practices wie sichere Passwörter, SSL-Zertifikate und regelmäßige Backups zu befolgen.
Eine jährliche WordPress-Sicherheitscheckliste zur Wiederverwendung
Zusammenfassend finden Sie hier eine jährliche WordPress-Sicherheitscheckliste, auf die Sie jederzeit zurückgreifen können.
| Zu prüfender Bereich | Was zu prüfen ist |
| Plugin– und Abhängigkeitsprüfung | Entfernen Sie nicht verwendete und inaktive Plugins und Themes, ersetzen Sie aufgegebene Plugins und reduzieren Sie sich überschneidende Funktionen. |
| Benutzer- und Zugriffsprüfung | Entfernen Sie inaktive Benutzer, überprüfen Sie Administratorkonten, verschärfen Sie Rollen und setzen Sie sichere Zugangsdaten durch. |
| Anmelde- und Expositionsprüfung | Überprüfen Sie den öffentlichen Zugriff auf das WordPress-Dashboard, die REST API, XML-RPC und offengelegte Metadaten. |
| Backup- und Wiederherstellungsprüfung | Stellen Sie sicher, dass Backups vorhanden und extern gespeichert sind und erfolgreich wiederhergestellt werden können. |
| Hosting- und Architekturprüfung | Überprüfen Sie PHP-Versionen, Dateiberechtigungen, Server-Header und die Einrichtung der Bereitstellung. |
| Ist statisches WordPress sinnvoll? | Bewerten Sie, ob WordPress weiterhin öffentlich zugänglich sein muss oder ausschließlich als CMS verwendet werden kann. Finden Sie heraus: Verbringen Sie mehr Zeit damit, WordPress abzusichern, als es zu nutzen? Wie häufig aktualisieren Sie Inhalte? Benötigen Sie dynamische Funktionen in Echtzeit? Hat die Leistung Priorität? |
WordPress-Sicherheit langfristig überschaubar halten
Regelmäßige Überprüfungen sind für die Sicherheit Ihrer WordPress-Website wichtig. Um die Sicherheit Ihrer WordPress-Website wirklich zu verbessern, müssen Sie wissen, was überprüft werden sollte. In diesem Leitfaden haben wir einige Punkte behandelt, die Sie mindestens einmal pro Jahr prüfen sollten, darunter Ihre Anmeldeseite, unnötige Plugins und die Begrenzung der Angriffsfläche.
Mit dem Plugin Simply Static können Sie Ihre WordPress-Website in eine statische Website umwandeln und die Menge der öffentlich zugänglichen Inhalte begrenzen. Bei einer statischen Website legt WordPress standardmäßig mehrere Bereiche offen. Dadurch werden ganze Klassen von Angriffen verhindert, die Hacker auf Ihrer Website ausführen können.
Ermitteln Sie im Rahmen Ihrer Überprüfung, ob eine statische WordPress-Website sinnvoller ist. Verwenden Sie anschließend Simply Static, um Ihre WordPress-Website in statische Seiten umzuwandeln.
Inhaltsverzeichnis
