Zum Inhalt springen
Planen wir gemeinsam die passende Software für Ihre Prozesse. Demo oder Angebot: +90 546 737 48 29

TR EN DE

Software-Updates und Plugin-Sicherheit

Wird in einer Software eine Sicherheitslücke gefunden, veröffentlicht der Hersteller die Korrektur, und die Lücke wird öffentlich bekannt gemacht. Von diesem Moment an gibt es zwei Gruppen von Websites: die, die das Update eingespielt haben, und die, die es nicht getan haben. Automatische Scans suchen nach der zweiten Gruppe, denn worin die Lücke besteht, weiß nun jeder. Eine der häufigsten Ursachen für gehackte Websites ist deshalb kein ausgeklügelter Angriff, sondern ein Update, das seit Monaten nicht eingespielt wurde.

Zu aktualisieren ist nicht nur das Content-Management-System: Plugins, Themes, in die Seite eingebundene JavaScript-Bibliotheken, PHP selbst und die Serversoftware sind Glieder derselben Kette. Diese Anleitung beschreibt eine dauerhaft durchhaltbare Update-Routine, die alle diese Glieder abdeckt.

Kurz gefasst

  • Eine häufige Ursache für gehackte Websites sind nicht eingespielte Updates.
  • Führen Sie ein Inventar von CMS, Plugins, Themes, Bibliotheken und PHP-Version.
  • Ungenutzte Komponenten zu deaktivieren genügt nicht; löschen Sie sie.
  • Installieren Sie Plugins nur aus offiziellen Quellen; verwenden Sie keine unlizenzierten Kopien.
Auf dieser Seite

Die vier Schritte der Update-Routine

  1. Erstellen Sie ein Inventar: Wissen, was zu aktualisieren ist

    Eine Komponente, die Sie nicht kennen, können Sie nicht aktualisieren. Listen Sie alles auf, was auf Ihrer Website läuft: das Content-Management-System mit seiner Version, Plugins, Themes, die PHP-Version, in die Seite eingebundene JavaScript- und CSS-Bibliotheken (jQuery, Bootstrap, Editoren, Galerieskripte), weitere Software auf dem Server und Skripte, die von Drittanbieterdiensten geladen werden.

    Schema: zu aktualisierende Schichten; CMS, Plugins und Themes, JavaScript-Bibliotheken, PHP, Serversoftware : Vergrößern
  2. Entfernen Sie, was nicht genutzt wird

    Die Dateien eines deaktivierten Plugins liegen weiterhin auf dem Server und lassen sich direkt über ihre Adresse aufrufen. Löschen Sie Plugins und Themes, die Sie nicht verwenden, Ordner mit alten Versionen und Testinstallationen. Je weniger Komponenten es gibt, desto kleiner werden Angriffsfläche und Update-Aufwand.

    Vergleich: nur deaktivieren und liegen lassen ist falsch, ungenutzte Plugins und Themes löschen ist richtig : Vergrößern
  3. Richten Sie einen sicheren Update-Ablauf ein

    Die Scheu vor Updates entsteht meist aus der Sorge „und wenn die Website danach nicht mehr funktioniert?“. Die Lösung ist nicht, das Update aufzuschieben, sondern es sicher durchführbar zu machen: zuerst ein Backup, nach Möglichkeit ein Test auf einer Kopie, dann die Übernahme auf die Live-Website und eine kurze Kontrolle.

    Ablaufdiagramm: Backup erstellen, auf einer Testkopie ausprobieren, live aktualisieren, Website prüfen, dokumentieren : Vergrößern
  4. Vertrauen Sie der Quelle, aber nicht blind

    Jedes Plugin und jede Bibliothek, die Sie Ihrer Website hinzufügen, ist fremder Code, der in Ihrem Namen läuft. Installieren Sie nur gepflegte Komponenten aus offiziellen Quellen.

    Checkliste: worauf bei der Plugin-Auswahl zu achten ist; offizielle Quelle, Datum des letzten Updates, Pflege, Berechtigungen, keine unlizenzierte Kopie : Vergrößern

Anzeichen: Woran merken Sie, dass Sie im Rückstand sind?

  • Im Administrationsbereich haben sich Hinweise auf ausstehende Updates angesammelt.
  • Die im Hosting-Panel gewählte PHP-Version ist laut der Seite „Supported Versions“ auf php.net eine Version, die keine Sicherheitsupdates mehr erhält.
  • Im Seitenquelltext sind Bibliotheksversionen zu sehen, die vor Jahren veröffentlicht wurden.
  • Das letzte Update eines Plugins liegt sehr lange zurück, oder das Plugin wurde aus dem offiziellen Verzeichnis entfernt.
  • Auf dem Server liegen vergessene Installationsordner wie alt, backup, test oder v2.
  • Niemand weiß, welche Komponenten die Website verwendet und wann sie zuletzt aktualisiert wurden.

Content-Management-System, Plugins und Themes

  • Spielen Sie Sicherheitsupdates automatisch ein: Die meisten Systeme können Updates kleinerer Versionen und Sicherheitsupdates automatisch anwenden. Lassen Sie diese Einstellung eingeschaltet.
  • Planen Sie große Versionssprünge: Testen Sie Upgrades auf eine neue Hauptversion zuerst auf einer Kopie und ermitteln Sie inkompatible Plugins.
  • Ändern Sie Theme-Dateien nicht direkt: Nehmen Sie Änderungen in einem Child-Theme oder im Anpassungsbereich vor; andernfalls löscht ein Update Ihre Änderungen, und Sie beginnen, Updates zu vermeiden.
  • Verfolgen Sie die Meldungen: Abonnieren Sie die Sicherheitsmeldungen des Systems, das Sie einsetzen.

Empfehlungen speziell für WordPress finden Sie in der Anleitung WordPress-Sicherheit.

JavaScript- und CSS-Bibliotheken

jQuery, Bootstrap, Rich-Text-Editoren, Galerie- und Slider-Skripte werden meist bei der Ersteinrichtung der Website eingebunden und danach nie wieder aktualisiert. Ältere Versionen können bekannte Lücken enthalten (vor allem XSS).

  • Listen Sie jedes <script>- und <link>-Tag auf, das in die Seiten eingebunden ist; entfernen Sie die ungenutzten.
  • Aktualisieren Sie die Bibliotheken auf unterstützte, aktuelle Versionen; lesen Sie bei großen Versionssprüngen den Migrationsleitfaden und testen Sie die Website.
  • Wenn Sie die Bibliothek vom eigenen Server ausliefern, entfällt die Abhängigkeit von einer Datei, die ein Dritter ändern kann.
  • Wenn Sie von einem CDN laden, verwenden Sie die Integritätsprüfung (SRI): Stimmt der Hashwert der Datei nicht mit dem erwarteten Wert überein, führt der Browser das Skript nicht aus.
HTML
<!-- Adresse mit fester Version + Integritäts-Hash: Ändert sich die Datei, führt der Browser sie nicht aus -->
<script src="https://cdn.example.com/library/1.2.3/library.min.js"
        integrity="sha384-HIER_STEHT_DER_HASHWERT_VON_DER_OFFIZIELLEN_SEITE"
        crossorigin="anonymous"></script>

Übernehmen Sie den integrity-Wert von der offiziellen Seite der Bibliothek oder über die Kopierschaltfläche des CDN; verwenden Sie eine Adresse mit fester Version (bei wechselnden Adressen wie „latest“ passt der Hashwert nicht dauerhaft).

PHP und Serversoftware

Jede PHP-Version erhält für eine bestimmte Zeit aktiven Support, danach nur noch Sicherheitsupdates; anschließend endet der Support, und gefundene Lücken werden nicht mehr geschlossen. Den aktuellen Stand finden Sie auf der Seite der unterstützten Versionen auf php.net.

  • Stellen Sie die PHP-Version im Hosting-Panel auf eine unterstützte Version um. Testen Sie zuerst auf einer Kopie; alter Code kann unter der neuen Version Fehler auslösen.
  • Läuft Ihre Software nicht unter der neuen PHP-Version, ist das ein Zeichen, dass auch die Software Pflege braucht. Auf unbestimmte Zeit bei der alten Version zu bleiben, ist keine Lösung.
  • Wenn Sie Ihren Server selbst verwalten, spielen Sie die Sicherheitsupdates für Betriebssystem, Webserver und Datenbank regelmäßig ein. Beim Shared Hosting übernimmt das der Anbieter; die Einstellungen, die das Panel Ihnen überlässt (etwa die PHP-Version), aktualisieren Sie dennoch selbst.

Abhängigkeiten verfolgen

In Projekten, die Composer oder npm verwenden, werden die Abhängigkeiten mit ihren Versionen in einer Lock-Datei festgehalten. Die Audit-Befehle der Paketmanager melden, ob für die installierten Versionen bekannte Lücken vorliegen.

Kommandozeile
# PHP-Abhängigkeiten: Gibt es bekannte Lücken in den installierten Versionen?
composer audit

# Für welche Pakete gibt es eine neue Version?
composer outdated

# JavaScript-Abhängigkeiten
npm audit
npm outdated
  • Führen Sie die Lock-Dateien (composer.lock, package-lock.json) in der Versionsverwaltung; so ist bekannt, welche Version installiert ist.
  • Führen Sie das Audit regelmäßig aus; automatisieren Sie es nach Möglichkeit.
  • Führen Sie in Projekten ohne Paketmanager eine einfache Inventardatei: Komponente, Version, Quelle, Datum des letzten Updates.
  • Die Ordner vendor und node_modules dürfen nicht über das Web erreichbar sein; legen Sie sie nach Möglichkeit außerhalb des Web-Stammverzeichnisses ab.

Lieferkettenrisiko

Ein Lieferkettenrisiko liegt vor, wenn eine Komponente, der Sie vertrauen, selbst schädlich wird: Ein Plugin wechselt den Besitzer, und der neue Eigentümer fügt unerwünschten Code hinzu, das Konto des Entwicklers wird übernommen, oder in die „kostenlos“ verbreitete Kopie eines kostenpflichtigen Plugins wurde eine Hintertür eingebaut.

  • Nur offizielle Quellen: Beziehen Sie Plugins und Themes aus dem offiziellen Verzeichnis oder direkt vom Entwickler.
  • Verwenden Sie keine unlizenzierten („nulled“) Kopien: Bei diesen Kopien ist die Wahrscheinlichkeit, dass sie Schadcode enthalten, am höchsten, und sie erhalten keine Updates.
  • Wählen Sie gepflegte Komponenten: Achten Sie auf das Datum des letzten Updates, die unterstützten Versionen und die Antworten auf Fehlermeldungen.
  • Wenige Komponenten: Fragen Sie sich, ob es wirklich nötig ist, bevor Sie für eine kleine Aufgabe ein großes Plugin installieren.
  • Begrenzen Sie externe Skripte: Jedes Drittanbieterskript, das Sie in die Seite einbinden (Chat, Analyse, Werbung), läuft auf Ihrer Website mit vollen Rechten. Behalten Sie die notwendigen und beschränken Sie die Quellen per CSP.
  • Beobachten Sie die Website nach einem Update: Wenn Sie nach einem Update unerwartete externe Links, neue Administratorkonten oder fremde Skripte sehen, machen Sie das Update rückgängig und untersuchen Sie den Fall.

Sicherer Update-Ablauf

  1. Erstellen Sie ein Backup: Dateien und Datenbank. Siehe Website-Backup und Monitoring.
  2. Lesen Sie die Änderungshinweise: Ist es eine Sicherheitskorrektur, ändert sich das Verhalten?
  3. Testen Sie auf einer Kopie: Nach Möglichkeit auf einer Kopie der Website; sonst zu einer Uhrzeit mit wenig Besucherverkehr.
  4. Aktualisieren und prüfen Sie: Testen Sie kritische Abläufe wie Startseite, Formulare, Anmeldung, Zahlung und Administrationsbereich; sehen Sie in das Fehlerprotokoll.
  5. Dokumentieren Sie: Was wurde wann auf welche Version aktualisiert? Tritt ein Problem auf, beschleunigt es die Rückkehr, wenn bekannt ist, was sich geändert hat.

Sicherheitsupdates innerhalb weniger Tage und alle übrigen nach einem festen Rhythmus (z. B. einmal im Monat) einzuspielen, ist eine vernünftige Routine. Wird eine kritische Lücke bekannt gegeben, warten Sie nicht auf den nächsten Termin.

Was tun mit Software, die sich nicht aktualisieren lässt?

Manchmal ist ein Update nicht sofort möglich: Den Hersteller der Software gibt es nicht mehr, die neue Version ist mit den Anpassungen nicht kompatibel, oder die Umstellung erfordert ein Budget. Ein Dauerzustand darf das nicht sein, doch bis die Umstellung abgeschlossen ist, lässt sich das Risiko verringern:

  • Schränken Sie den Zugriff ein: Schützen Sie den Administrationsbereich durch eine IP-Beschränkung oder eine zusätzliche Passwortabfrage; schalten Sie ungenutzte Funktionen und Endpunkte ab.
  • Schalten Sie einen Filter davor: Eine WAF kann Anfragen, die auf bekannte Lücken zielen, blockieren, bevor sie den Server erreichen. Das ersetzt den Patch nicht; es verschafft Zeit.
  • Trennen Sie: Betreiben Sie die alte Software nicht im selben Hosting-Konto wie andere Websites; wird sie kompromittiert, bleibt der Schaden auf sie begrenzt.
  • Reduzieren Sie die Rechte: Beschränken Sie die Rechte des Datenbankbenutzers und die beschreibbaren Ordner auf das Nötigste; schalten Sie die Skriptausführung in Upload-Ordnern ab.
  • Sichern und überwachen Sie häufiger: Prüfen Sie Dateiänderungen täglich.
  • Legen Sie einen Termin für die Umstellung fest: Die Entscheidung „das bleibt erst einmal so“ kann Jahre überdauern. Bestimmen Sie für den Wechsel auf die neue Version oder auf eine andere Software ein Datum und eine verantwortliche Person.

Häufige Fehler

  • Update-Hinweise abschalten oder ignorieren.
  • Den Kern aktualisieren und Plugins und Themes vergessen.
  • Die alte Version „für alle Fälle“ in einem anderen Ordner auf dem Server liegen lassen.
  • Das Update ohne Backup und zur Hauptbesuchszeit durchführen.
  • Bibliotheken einmal einbinden und ihre Versionen nie festhalten.

Checkliste

  • Es gibt ein Komponenteninventar: CMS, Plugins, Themes, Bibliotheken, PHP-Version.
  • Sicherheitsupdates werden automatisch oder spätestens innerhalb weniger Tage eingespielt.
  • Ungenutzte Plugins, Themes und alte Installationsordner sind gelöscht.
  • Die PHP-Version erhält Sicherheitsupdates.
  • Die JavaScript-Bibliotheken sind aktuell; für vom CDN geladene Dateien ist SRI gesetzt.
  • Das Abhängigkeits-Audit wird regelmäßig ausgeführt.
  • Plugins stammen nur aus offiziellen Quellen; es gibt keine unlizenzierten Kopien.
  • Vor dem Update wird ein Backup erstellt, danach wird geprüft und dokumentiert.

Häufige Fragen

Was passiert, wenn ein Update die Website beschädigt?

Deshalb wird zuerst ein Backup erstellt und nach Möglichkeit auf einer Kopie getestet. Das Risiko einer Störung lässt sich weit leichter beherrschen als das Risiko, dass nicht aktualisierte Software gehackt wird: Die Rückkehr zum Backup dauert Minuten, die Bereinigung nach einem Angriff Tage.

Sollte ich automatische Updates einschalten?

Für Sicherheitsupdates und Updates kleinerer Versionen: ja. Große Versionssprünge führen Sie sicherer von Hand und mit Test durch. Wenn automatische Updates eingeschaltet sind, stellen Sie sicher, dass auch das automatische Backup läuft.

Meine Website ist eine Individualentwicklung; gilt das Thema Updates auch für mich?

Ja. Auch bei Individualsoftware müssen die PHP-Version, die verwendeten Bibliotheken (etwa PHPMailer, jQuery, Editoren) und die Serversoftware aktualisiert werden. Klären Sie mit Ihrem Entwickler, wer das im Blick behält.

Ist ein deaktiviertes Plugin ein Risiko?

Das kann es sein. Solange seine Dateien auf dem Server liegen, lässt sich eine verwundbare Datei darin direkt aufrufen. Wenn Sie es nicht verwenden, löschen Sie es.

BYK Yazılım Support-Team
Diese Anleitung wird vom Support-Team von BYK Yazılım erstellt und regelmäßig überprüft. Letzte Aktualisierung: 04.10.2026.

Verwandte Anleitungen

Sehen wir uns Ihre Website gemeinsam an

BYK Yazılım entwickelt Unternehmenswebsites. Schreiben Sie uns, wenn Sie Fragen zu Ihrer Website haben.

Kontakt aufnehmen Unsere Leistung: Unternehmenswebsite