WordPress betreibt über 40 % aller Websites weltweit. Diese Popularität macht es zum Hauptziel für Angriffe. Die gute Nachricht: Mit ein paar gezielten Maßnahmen kannst du die häufigsten Angriffsvektoren ausschalten.
1. WordPress und Plugins immer aktuell halten
Klingt offensichtlich, wird aber erstaunlich oft ignoriert. Über 50 % aller gehackten WordPress-Seiten liefen auf veralteten Versionen. Aktiviere automatische Updates für Minor-Releases und prüfe Plugin-Updates mindestens wöchentlich.
// In wp-config.php - Automatische Minor-Updates aktivieren
define( 'WP_AUTO_UPDATE_CORE', 'minor' );
2. Starke Passwörter und 2FA erzwingen
Brute-Force-Angriffe sind der häufigste Angriffstyp auf WordPress. Verwende Passwörter mit mindestens 16 Zeichen und aktiviere die Zwei-Faktor-Authentifizierung für alle Admin-Konten.
3. Admin-Benutzername „admin" ändern
Der Standard-Benutzername admin ist das erste, was Angreifer testen. Erstelle einen neuen Administrator-Account mit einem individuellen Benutzernamen, übertrage alle Inhalte und lösche den alten admin Account.
4. Login-Versuche begrenzen
Standardmäßig erlaubt WordPress unbegrenzte Login-Versuche. Das ist eine Einladung für Brute-Force-Angriffe. Installiere ein Plugin wie Limit Login Attempts Reloaded oder setze die Begrenzung auf Server-Ebene:
# .htaccess — Login-Rate-Limit mit mod_evasive
<IfModule mod_evasive20.c>
DOSPageCount 5
DOSSiteCount 50
DOSPageInterval 1
DOSSiteInterval 1
DOSBlockingPeriod 60
</IfModule>
5. Die xmlrpc.php deaktivieren
Die XML-RPC-Schnittstelle wird für Pingbacks und die WordPress-App genutzt — aber auch massiv für Brute-Force- und DDoS-Angriffe missbraucht. Wenn du sie nicht brauchst, deaktiviere sie:
# .htaccess — xmlrpc.php blockieren
<Files xmlrpc.php>
Require all denied
</Files>
6. Dateiberechtigungen korrekt setzen
Falsche Dateiberechtigungen sind ein häufiges Einfallstor. Die korrekten Berechtigungen sind:
- Ordner:
755 - Dateien:
644 - wp-config.php:
600(nur Owner darf lesen)
# Berechtigungen auf einen Schlag korrigieren
find /var/www/html -type d -exec chmod 755 {} \;
find /var/www/html -type f -exec chmod 644 {} \;
chmod 600 /var/www/html/wp-config.php
7. Sicherheits-Header setzen
HTTP-Security-Header schützen vor XSS, Clickjacking und anderen Browser-basierten Angriffen. Füge diese in deine .htaccess oder nginx-Config ein:
# .htaccess — Sicherheits-Header
Header set X-Content-Type-Options "nosniff"
Header set X-Frame-Options "SAMEORIGIN"
Header set X-XSS-Protection "1; mode=block"
Header set Referrer-Policy "strict-origin-when-cross-origin"
Header set Permissions-Policy "geolocation=(), microphone=(), camera=()"
8. Verzeichnis-Browsing deaktivieren
Standardmäßig kann jeder Ordnerinhalte auf deinem Server durchstöbern (z.B. /wp-content/uploads/). Deaktiviere das sofort:
# .htaccess
Options -Indexes
9. Regelmäßige Backups einrichten
Im schlimmsten Fall brauchst du ein sauberes Backup. Richte tägliche automatische Backups ein, die auf einem separaten Server gespeichert werden. Eine lokale Kopie auf dem gleichen Server reicht nicht aus.
10. Dateiänderungen überwachen
Ein File Integrity Monitor erkennt unautorisierte Änderungen an WordPress-Core-Dateien, Plugins und Themes. Plugins wie Wordfence bieten das integriert an. Alternativ kannst du einen einfachen Cron-Job mit md5sum einrichten.
Bonus: wp-config.php absichern
Die wp-config.php enthält deine Datenbank-Zugangsdaten. Verschiebe sie eine Ebene über das Web-Root — WordPress findet sie automatisch. Zusätzlich:
# wp-config.php — Sicherheits-Konstanten
define( 'DISALLOW_FILE_EDIT', true ); // Datei-Editor deaktivieren
define( 'FORCE_SSL_ADMIN', true ); // SSL für Admin erzwingen
Fazit
WordPress-Sicherheit ist kein einmaliges Projekt, sondern ein fortlaufender Prozess. Die gute Nachricht: Schon die ersten 5 Maßnahmen aus dieser Liste schließen über 90 % der typischen Angriffsvektoren. Starte jetzt und arbeite dich Schritt für Schritt durch.
Sicheres WordPress-Hosting
Alle myServerBay Hosting-Pakete kommen mit täglichen Backups, DDoS-Schutz und SSL-Zertifikat inklusive.
Hosting-Pakete ansehen →