Zum Inhalt springen
Planen wir gemeinsam die passende Software für Ihre Prozesse. Demo oder Angebot: +90 546 737 48 29

TR EN DE

WordPress-Sicherheit

WordPress ist das weltweit am häufigsten eingesetzte Content-Management-System. Diese Verbreitung macht es auch zum Hauptziel automatisierter Angriffe: Wird eine Lücke in einem Plugin bekannt gegeben, werden Websites, die dieses Plugin einsetzen, innerhalb kurzer Zeit gescannt. Der WordPress-Kern erhält regelmäßig Sicherheitsupdates; bei gehackten Websites liegt die Ursache meist nicht im Kern, sondern in nicht aktualisierten Plugins und Themes, schwachen Passwörtern und unlizenziert verbreiteten Kopien.

Diese Anleitung beschreibt in der Reihenfolge ihrer Priorität, was zum Schutz einer WordPress-Website zu tun ist. Lesen Sie sie für die allgemeinen Grundsätze zusammen mit dem Leitfaden zur Website-Sicherheit.

Kurz gefasst

  • Halten Sie Kern, Plugins und Themes aktuell.
  • Verwenden Sie wenige, vertrauenswürdige und gepflegte Plugins; löschen Sie, was Sie nicht nutzen.
  • Verringern Sie die Zahl der Administratorkonten, nutzen Sie Zwei-Faktor-Authentifizierung und eine Begrenzung der Anmeldeversuche.
  • Schützen Sie die Datei wp-config.php und schalten Sie die PHP-Ausführung im Uploads-Ordner ab.

Achtung

Die Namen von Einstellungen und Menüs können je nach WordPress-Version abweichen. Erstellen Sie ein Backup, bevor Sie Konfigurationsdateien ändern.

Auf dieser Seite

Das zuerst

  1. Halten Sie Kern, Plugins und Themes aktuell

    Prüfen Sie regelmäßig die Seite Aktualisierungen im Administrationsbereich. Updates kleinerer Versionen und Sicherheitsupdates des Kerns werden standardmäßig automatisch installiert; schalten Sie diese Einstellung nicht ab. Für Plugins und Themes können Sie die automatische Aktualisierung auf den Seiten für Plugins und Themes einzeln einschalten. Erstellen Sie vor großen Versionssprüngen ein Backup.

    Schema: WordPress-Schichten; Kern, Plugins, Themes, wp-config, Uploads-Ordner und der jeweilige Schutz : Vergrößern
  2. Wenige, vertrauenswürdige und gepflegte Plugins

    Jedes Plugin ist zusätzlicher Code, der auf Ihrer Website mit vollen Rechten läuft. Begnügen Sie sich nicht damit, ungenutzte Plugins zu deaktivieren, sondern löschen Sie sie. Achten Sie bei der Auswahl eines neuen Plugins im offiziellen Plugin-Verzeichnis auf das Datum der letzten Aktualisierung, darauf, ob es mit der aktuellen WordPress-Version getestet wurde, und auf die Antworten auf Supportfragen. Installieren Sie niemals „kostenlos“ verbreitete („nulled“) Kopien kostenpflichtiger Plugins und Themes; bei diesen Dateien ist die Wahrscheinlichkeit einer Hintertür am höchsten.

    Checkliste: Plugin-Auswahl; offizielles Verzeichnis, letzte Aktualisierung, Kompatibilität, wirklich nötig, keine unlizenzierte Kopie : Vergrößern
  3. Sichern Sie die Administratorkonten ab

    • Beschränken Sie die Zahl der Administratoren auf das Nötigste; wer Inhalte pflegt, kommt mit der Rolle Redakteur oder Autor aus.
    • Verwenden Sie keine leicht zu erratenden Benutzernamen wie „admin“.
    • Nutzen Sie für jeden Administrator ein langes, einzigartiges Passwort und die Zwei-Faktor-Authentifizierung. Siehe Zwei-Faktor-Authentifizierung.
    • Sehen Sie die Seite „Benutzer“ regelmäßig durch; ein Administratorkonto, das Sie nicht kennen, ist ein Zeichen für einen Hack.
    • Schließen Sie das Konto, das Sie einer Agentur oder einem Entwickler gegeben haben, nach Abschluss der Arbeit oder stufen Sie seine Rolle herab.
    Vergleich: Benutzername admin, gemeinsames Konto und viele Administratoren sind falsch; persönliches Konto, minimale Rechte und Zwei-Faktor-Authentifizierung sind richtig : Vergrößern
  4. Begrenzen Sie die Anmeldeversuche

    WordPress begrenzt fehlgeschlagene Anmeldeversuche standardmäßig nicht. Schränken Sie automatische Versuche auf der Anmeldeseite ein: mit einem gepflegten Plugin, das eine Begrenzung einführt, mit dem Schutz, den Ihr Hosting-Anbieter anbietet, oder mit einer WAF-Regel. Wird der Administrationsbereich nur von bestimmten Orten aus genutzt, ist es ebenfalls wirksam, die Anmeldeseite auf Serverebene per IP oder durch eine zusätzliche Passwortabfrage zu beschränken.

    Schema: Schutzebenen der WordPress-Anmeldung; Begrenzung der Versuche, Zwei-Faktor-Authentifizierung, IP-Beschränkung oder Zusatzpasswort, XML-RPC-Beschränkung : Vergrößern

Anzeichen: Auf Ihrer WordPress-Website könnte etwas nicht stimmen

  • Administratorkonten auf der Seite „Benutzer“, die Sie nicht kennen.
  • Plugins, die Sie nicht installiert haben, oder unbekannte Ordner unter wp-content.
  • .php-Dateien in wp-content/uploads.
  • Änderungen an Kerndateien (wp-includes, wp-admin) an Tagen, an denen Sie kein Update durchgeführt haben.
  • Besucher werden auf andere Websites umgeleitet; in Beiträge wurden fremde Links eingefügt.
  • In den Suchergebnissen stehen unter dem Namen Ihrer Website Titel, die nichts mit ihr zu tun haben; in der Search Console erscheint eine Sicherheitswarnung.
  • Im Zugriffsprotokoll stehen sehr viele POST-Anfragen an die Anmeldeseite und an die Datei xmlrpc.php.

Die Seite Website-Zustand im Menü „Werkzeuge“ listet grundlegende Probleme bei Aktualität und Konfiguration auf. Folgen Sie bei Verdacht auf einen Hack der Anleitung Website gehackt: Was tun?.

Schutz der wp-config.php

Die Datei wp-config.php enthält das Datenbankpasswort und die Sicherheitsschlüssel. Einige Konstanten erhöhen die Sicherheit unmittelbar:

PHP
<?php
// In der wp-config.php, VOR der Zeile "That's all, stop editing!"

// Datei-Editor für Themes/Plugins im Administrationsbereich abschalten
define('DISALLOW_FILE_EDIT', true);

// Anmeldung und Administrationsbereich nur über HTTPS
define('FORCE_SSL_ADMIN', true);

// Auf der Live-Website werden Fehler nicht auf dem Bildschirm ausgegeben
define('WP_DEBUG', false);
// Bei der Fehlersuche: in das Protokoll statt auf den Bildschirm schreiben
// define('WP_DEBUG', true);
// define('WP_DEBUG_LOG', true);
// define('WP_DEBUG_DISPLAY', false);
  • DISALLOW_FILE_EDIT: Schaltet den Datei-Editor für Themes und Plugins im Administrationsbereich ab. Wird ein Administratorkonto übernommen, verhindert das, dass über den Administrationsbereich direkt Code eingefügt wird.
  • FORCE_SSL_ADMIN: Sorgt dafür, dass Anmeldung und Administrationsbereich nur über HTTPS laufen.
  • Fehleranzeige: Auf der Live-Website muss WP_DEBUG ausgeschaltet sein, oder die Fehler müssen in das Protokoll statt auf den Bildschirm geschrieben werden.
  • Sicherheitsschlüssel: Die Schlüssel und Salts in der Datei müssen einzigartig sein. Werden sie nach einem Hack erneuert, beendet das alle offenen Sitzungen.

Schränken Sie die Rechte der Datei ein (640 oder 600; je nach Hosting-Umgebung) und sperren Sie den Zugriff von außen. WordPress unterstützt es auch, die Datei wp-config.php in das Verzeichnis oberhalb des Installationsordners zu verschieben; sie aus dem Web-Stammverzeichnis herauszunehmen, ist ein zusätzlicher Schutz.

.htaccess (Apache)
# .htaccess im Web-Stammverzeichnis: Zugriff von außen auf die wp-config.php sperren
<Files "wp-config.php">
    Require all denied
</Files>

Schalten Sie die PHP-Ausführung im Uploads-Ordner ab

Im Ordner wp-content/uploads liegen nur Bilder und Dokumente; es gibt keinen Grund, dort PHP-Dateien auszuführen. Legen Sie die folgende .htaccess-Datei in den Ordner.

.htaccess (Apache)
# wp-content/uploads/.htaccess
<FilesMatch "(?i)\.(php[0-9]?|phtml|phar|pht)$">
    Require all denied
</FilesMatch>

Prüfen Sie nach dem Einfügen der Regel, ob sich die Mediendateien normal öffnen lassen. Einzelheiten finden Sie in der Anleitung Datei-Upload-Sicherheit und Webshells.

XML-RPC

Die Datei xmlrpc.php ist eine ältere Schnittstelle für Anwendungen, die sich aus der Ferne mit WordPress verbinden. Da sie auch für Passwortversuche genutzt werden kann, ist es eine gute Option, sie abzuschalten, wenn Sie sie nicht benötigen.

.htaccess (Apache)
# .htaccess im Web-Stammverzeichnis: XML-RPC sperren, wenn es nicht genutzt wird
<Files "xmlrpc.php">
    Require all denied
</Files>

Prüfen Sie vor dem Abschalten: Die mobile WordPress-App, einige Plugins (z. B. Jetpack) und Werkzeuge zum Veröffentlichen aus der Ferne verwenden XML-RPC. Wenn Sie eines davon nutzen, sperren Sie die Datei nicht vollständig, sondern stellen Sie sicher, dass die Begrenzung der Anmeldeversuche auch XML-RPC-Anfragen erfasst.

Dateirechte und Servereinstellungen

  • Dateien 644, Ordner 755; die wp-config.php stärker eingeschränkt. Verwenden Sie kein 777.
  • Schalten Sie die Verzeichnisauflistung ab (Options -Indexes).
  • Dateien aus der Installation wie readme.html, die Versionsinformationen preisgeben, und ungenutzte Standard-Themes können entfernt werden; mindestens ein Standard-Theme als Reserve zu behalten, hilft bei der Fehlersuche.
  • Lassen Sie im Web-Stammverzeichnis keine Backup-Archive, Datenbank-Dumps oder Kopien wie wp-config.php.bak liegen.
  • Verwenden Sie SFTP oder FTPS statt unverschlüsseltem FTP.

Einzelheiten: Server- und Hosting-Sicherheit und Sicherheitsheader und HTTPS.

Wenn Sie Themes und Plugins entwickeln

WordPress stellt fertige Funktionen für sicheren Code bereit; verwenden Sie diese, statt eine eigene Lösung zu schreiben.

PHP
<?php
// Abfrage: Prepared Statement
$satirlar = $wpdb->get_results(
    $wpdb->prepare("SELECT ID, post_title FROM {$wpdb->posts} WHERE post_author = %d AND post_status = %s", $yazarId, 'publish')
);

// Ausgabe: Escaping je nach Kontext
echo '<h2>' . esc_html($baslik) . '</h2>';
echo '<a href="' . esc_url($adres) . '" title="' . esc_attr($ipucu) . '">' . esc_html($metin) . '</a>';

// Formularverarbeitung: zuerst Nonce, dann Berechtigung, dann bereinigte Eingabe
if (isset($_POST['ornek_kaydet'])) {
    check_admin_referer('ornek_ayar_kaydet');
    if (!current_user_can('manage_options')) {
        wp_die(esc_html__('Sie haben keine Berechtigung für diese Aktion.', 'ornek'));
    }
    update_option('ornek_baslik', sanitize_text_field(wp_unslash($_POST['baslik'] ?? '')));
}
  • Abfragen: mit $wpdb->prepare(); fügen Sie Variablen nicht in den Abfragetext ein.
  • Ausgabe: je nach Kontext esc_html(), esc_attr(), esc_url(); für erlaubtes HTML wp_kses_post().
  • CSRF: in Formularen wp_nonce_field(), bei der Verarbeitung check_admin_referer() oder wp_verify_nonce().
  • Berechtigung: bei jeder Aktion current_user_can(). Die Nonce-Prüfung ersetzt die Berechtigungsprüfung nicht.
  • Eingabe: Bereinigungsfunktionen wie sanitize_text_field() und absint().

Backup und Monitoring

Eine WordPress-Website besteht aus zwei Teilen: den Dateien (vor allem wp-content) und der Datenbank. Sichern Sie beide gemeinsam, automatisch und an einen Ort außerhalb des Servers; testen Sie die Wiederherstellung mindestens einmal. Ob die Kerndateien mit der Originalversion übereinstimmen, lässt sich auf Servern mit WP-CLI mit dem Befehl wp core verify-checksums prüfen. Einzelheiten finden Sie in der Anleitung Website-Backup und Monitoring.

Häufige Fehler

  • Mit Dutzenden Plugins arbeiten: Für jeden kleinen Bedarf ein eigenes Plugin zu installieren, macht die Website langsamer und vergrößert die Angriffsfläche. Reduzieren Sie Plugins mit derselben Aufgabe auf eines.
  • Theme-Dateien direkt ändern: Weil ein Update die Änderungen löschen würde, wird das Theme nicht mehr aktualisiert. Verwenden Sie ein Child-Theme.
  • Testinstallationen offen lassen: Zweite WordPress-Installationen in Ordnern wie /test, /neu oder /alt werden nicht aktualisiert und teilen sich das Konto mit der Hauptwebsite.
  • Allen die Administratorrolle geben: Wer Inhalte pflegt, kommt mit der Rolle Redakteur aus.
  • Das Backup in wp-content aufbewahren: Lässt das Backup-Plugin die Dateien im Web-Stammverzeichnis liegen, kann das Backup heruntergeladen werden. Backups gehören an einen Ort außerhalb des Servers.
  • Auf einer gehackten Website nur einen Plugin-Scan durchführen: Auch wenn der Scan nichts findet, kann eine Hintertür zurückgeblieben sein; ersetzen Sie Kern- und Plugin-Dateien durch saubere Kopien und prüfen Sie die Benutzer und die Datei wp-config.php von Hand.
  • Voreinstellungen aus der Installation belassen: das Standardkonto „admin“, Beispielinhalte und ungenutzte Themes.

Checkliste

  • Kern, Plugins und Themes sind aktuell; Sicherheitsupdates laufen automatisch.
  • Ungenutzte Plugins und Themes sind gelöscht; es gibt keine unlizenzierten Kopien.
  • Es gibt nur wenige Administratoren; der Benutzername „admin“ existiert nicht; die Zwei-Faktor-Authentifizierung ist eingeschaltet.
  • Die Anmeldeversuche sind begrenzt.
  • DISALLOW_FILE_EDIT und FORCE_SSL_ADMIN sind gesetzt; die Fehleranzeige ist ausgeschaltet.
  • Die Rechte der wp-config.php sind eingeschränkt, und die Datei ist von außen nicht erreichbar.
  • In wp-content/uploads wird kein PHP ausgeführt.
  • XML-RPC ist abgeschaltet, sofern es nicht benötigt wird.
  • Dateien und Datenbank werden automatisch und außerhalb des Servers gesichert; die Wiederherstellung wurde getestet.
  • Die Seite „Website-Zustand“ zeigt keine kritische Warnung.

Häufige Fragen

Sollte ich ein Sicherheits-Plugin installieren?

Ein gepflegtes Sicherheits-Plugin kann für die Login-Begrenzung, die Überwachung von Dateiänderungen und eine grundlegende Härtung nützlich sein. Es ersetzt aber weder Updates noch starke Passwörter noch das Backup; mehrere Sicherheits-Plugins gleichzeitig zu installieren, führt zudem zu Konflikten.

Hilft es, die Anmeldeadresse (wp-login.php) zu ändern?

Es verringert das Grundrauschen automatischer Versuche, ist aber kein echter Schutz; die Adresse lässt sich herausfinden. Die eigentlichen Maßnahmen sind die Begrenzung der Versuche und die Zwei-Faktor-Authentifizierung.

Muss ich das Tabellenpräfix der Datenbank ändern?

Der Sicherheitsgewinn ist begrenzt, und die Änderung an einer bestehenden Website ist riskant. Ihre Priorität sollten Updates, Kontosicherheit und Backups sein.

Sind deaktivierte Themes und Plugins ein Problem?

Das können sie sein. Solange ihre Dateien auf dem Server liegen, lässt sich eine Lücke darin ausnutzen. Wenn Sie sie nicht verwenden, löschen Sie sie.

Können automatische Updates meine Website beschädigen?

Bei Updates kleinerer Versionen und Sicherheitsupdates ist das selten. Wenn das automatische Backup läuft, ist die Rückkehr bei einem Problem einfach; eine gehackte, nicht aktualisierte Website kommt weit teurer.

BYK Yazılım Support-Team
Diese Anleitung wird vom Support-Team von BYK Yazılım erstellt und regelmäßig überprüft. Letzte Aktualisierung: 04.10.2026.

Verwandte Anleitungen

Sehen wir uns Ihre Website gemeinsam an

BYK Yazılım entwickelt Unternehmenswebsites. Schreiben Sie uns, wenn Sie Fragen zu Ihrer Website haben.

Kontakt aufnehmen Unsere Leistung: Unternehmenswebsite