Made in Germany 24/7 Support DSGVO konform
Alle Systeme online Kontakt FAQ

WordPress betreibt über 40 % aller Websites weltweit. Diese Popularität macht es zum Hauptziel für Angriffe. Die gute Nachricht: Mit ein paar gezielten Maßnahmen kannst du die häufigsten Angriffsvektoren ausschalten.

1. WordPress und Plugins immer aktuell halten

Klingt offensichtlich, wird aber erstaunlich oft ignoriert. Über 50 % aller gehackten WordPress-Seiten liefen auf veralteten Versionen. Aktiviere automatische Updates für Minor-Releases und prüfe Plugin-Updates mindestens wöchentlich.

// In wp-config.php - Automatische Minor-Updates aktivieren
define( 'WP_AUTO_UPDATE_CORE', 'minor' );

2. Starke Passwörter und 2FA erzwingen

Brute-Force-Angriffe sind der häufigste Angriffstyp auf WordPress. Verwende Passwörter mit mindestens 16 Zeichen und aktiviere die Zwei-Faktor-Authentifizierung für alle Admin-Konten.

💡 Tipp: Nutze einen Passwort-Manager wie Bitwarden oder KeePass. So brauchst du dir nur ein Master-Passwort zu merken.

3. Admin-Benutzername „admin" ändern

Der Standard-Benutzername admin ist das erste, was Angreifer testen. Erstelle einen neuen Administrator-Account mit einem individuellen Benutzernamen, übertrage alle Inhalte und lösche den alten admin Account.

4. Login-Versuche begrenzen

Standardmäßig erlaubt WordPress unbegrenzte Login-Versuche. Das ist eine Einladung für Brute-Force-Angriffe. Installiere ein Plugin wie Limit Login Attempts Reloaded oder setze die Begrenzung auf Server-Ebene:

# .htaccess — Login-Rate-Limit mit mod_evasive
<IfModule mod_evasive20.c>
    DOSPageCount 5
    DOSSiteCount 50
    DOSPageInterval 1
    DOSSiteInterval 1
    DOSBlockingPeriod 60
</IfModule>

5. Die xmlrpc.php deaktivieren

Die XML-RPC-Schnittstelle wird für Pingbacks und die WordPress-App genutzt — aber auch massiv für Brute-Force- und DDoS-Angriffe missbraucht. Wenn du sie nicht brauchst, deaktiviere sie:

# .htaccess — xmlrpc.php blockieren
<Files xmlrpc.php>
    Require all denied
</Files>

6. Dateiberechtigungen korrekt setzen

Falsche Dateiberechtigungen sind ein häufiges Einfallstor. Die korrekten Berechtigungen sind:

  • Ordner: 755
  • Dateien: 644
  • wp-config.php: 600 (nur Owner darf lesen)
# Berechtigungen auf einen Schlag korrigieren
find /var/www/html -type d -exec chmod 755 {} \;
find /var/www/html -type f -exec chmod 644 {} \;
chmod 600 /var/www/html/wp-config.php

7. Sicherheits-Header setzen

HTTP-Security-Header schützen vor XSS, Clickjacking und anderen Browser-basierten Angriffen. Füge diese in deine .htaccess oder nginx-Config ein:

# .htaccess — Sicherheits-Header
Header set X-Content-Type-Options "nosniff"
Header set X-Frame-Options "SAMEORIGIN"
Header set X-XSS-Protection "1; mode=block"
Header set Referrer-Policy "strict-origin-when-cross-origin"
Header set Permissions-Policy "geolocation=(), microphone=(), camera=()"

8. Verzeichnis-Browsing deaktivieren

Standardmäßig kann jeder Ordnerinhalte auf deinem Server durchstöbern (z.B. /wp-content/uploads/). Deaktiviere das sofort:

# .htaccess
Options -Indexes

9. Regelmäßige Backups einrichten

Im schlimmsten Fall brauchst du ein sauberes Backup. Richte tägliche automatische Backups ein, die auf einem separaten Server gespeichert werden. Eine lokale Kopie auf dem gleichen Server reicht nicht aus.

⚠️ Wichtig: Teste deine Backups regelmäßig! Ein Backup ist nur so gut wie seine letzte erfolgreiche Wiederherstellung.

10. Dateiänderungen überwachen

Ein File Integrity Monitor erkennt unautorisierte Änderungen an WordPress-Core-Dateien, Plugins und Themes. Plugins wie Wordfence bieten das integriert an. Alternativ kannst du einen einfachen Cron-Job mit md5sum einrichten.

Bonus: wp-config.php absichern

Die wp-config.php enthält deine Datenbank-Zugangsdaten. Verschiebe sie eine Ebene über das Web-Root — WordPress findet sie automatisch. Zusätzlich:

# wp-config.php — Sicherheits-Konstanten
define( 'DISALLOW_FILE_EDIT', true );  // Datei-Editor deaktivieren
define( 'FORCE_SSL_ADMIN', true );     // SSL für Admin erzwingen

Fazit

WordPress-Sicherheit ist kein einmaliges Projekt, sondern ein fortlaufender Prozess. Die gute Nachricht: Schon die ersten 5 Maßnahmen aus dieser Liste schließen über 90 % der typischen Angriffsvektoren. Starte jetzt und arbeite dich Schritt für Schritt durch.

Sicheres WordPress-Hosting

Alle myServerBay Hosting-Pakete kommen mit täglichen Backups, DDoS-Schutz und SSL-Zertifikat inklusive.

Hosting-Pakete ansehen →

Weitere Artikel

Alle Artikel ansehen
myServerBay installieren Schnellzugriff auf dem Homescreen