WordPress dréit méi wéi 40 % vum Web. Dës Popularitéit huet eng Käersäit: et ass déi vun Hacker am meeschten ugegraff Plattform. Mä hei déi berouegend Wourecht — bal all WordPress-Hacks si keng geziilt Ugrëffer vun Hacking-Genien. Et sinn automatiséiert, opportunistesch Ugrëffer, déi bekannt Lücken op schlecht gewaarte Sitten ausnotzen. Mat anere Wierder: déi meescht si mat einfache Mesuren vermeidbar. Dëse Guide féiert se aus.
Eng gehackt Säit ass net nëmmen en techneschen Argernis: et ass e Lek vu Clientendonnéeën (an e DSGVO-Risiko), duerch béisaarteg Viruleedungen zerstéiert SEO, e beschiedegte Ruff, an heiansdo Woche Botzaarbecht. Besser virbeugen. Zilgrupp: WordPress- a WooCommerce-Site-Besëtzer, déi roueg schlofe wëllen, ouni Cybersécherheets-Experten ze sinn.
Wéi WordPress-Sitte gehackt ginn
Ugrëffsvektoren ze verstoen heescht ze wëssen, wou een usetzt. Déi heefegst Aganspunkten:
- Verkalte Plugins an Themes — mat Ofstand d’Haaptursaach. Eng bekannt Lück an engem net aktualiséierte Plugin ass eng oppen Invitatioun.
- Schwaach Passwierder — Brute-Force-Ugrëffer testen Dausende Kombinatiounen op der Login-Säit.
- Plugins aus dubiéise Quellen — „nulled” (raubkopéiert) Versioune vu Premium-Plugins, dacks mat Schuedcode duerchsat.
- Onsécher Hosting — eng schlecht isoléiert gedeelt Ëmgéigend verbreet eng Infektioun vun enger Säit op déi aner.
- Keng Iwwerwaachung — vill Sitte si wochelaang infizéiert, ouni datt et ee bemierkt.
Déi 12 wesentlech Mesuren
1. Systematesch aktualiséieren
WordPress-Kär, Plugins an Themes mussen aktuell gehale ginn. Et ass déi wichtegst an am meeschte vernoléissegt Mesure. Idealerweis am kontrolléierte Kader (Test op Staging virun der Produktioun), fir datt en Update d’Säit net brécht.
2. Staark, eenzegaarteg Passwierder
All Admin-Konto brauch e laangt, zoufällegt, eenzegaartegt Passwuert. E Passwuert-Manager mécht dat schmerzlos. Verbannt „admin / admin123″.
3. Zwee-Faktor-Authentifikatioun (2FA)
2FA füügt en zweeten Identitéitsbeweis bäi (en temporäre Code um Telefon). Och wann e Passwuert leakt, bleift de Konto geschützt. Et ass ee vun de beschten Effort/Wierkungs-Schutz.
4. Login-Versich begrenzen
Eng Adress no e puer feelgeschloene Logins ze blockéieren neutraliséiert Brute-Force-Ugrëffer. D’Standard-Login-URL z’änneren (/wp-admin, /wp-login.php) füügt eng nëtzlech Schicht Obskuritéit bäi.
5. D’Prinzip vun de mannste Rechter
Gitt all Notzer nëmmen d’Rechter, déi hie brauch. E Redakter brauch kee Admin-Zougang. Manner Konte mat héije Rechter, manner Ugrëffsfläch.
6. Deinstalléieren wat net benotzt gëtt
All inaktiivt Plugin an Theme bleift eng potenziell Lück. Läscht (net nëmmen deaktivéieren) alles Ongenotztes. Eng schlank Säit ass eng méi sécher Säit.
7. Nëmmen aus vertrauenswierdege Quellen installéieren
Plugins an Themes nëmmen aus dem offiziellen WordPress.org-Repository oder vun unerkannten Ubidder. Ni eng „nulled”-Versioun: d’Spuere vun e puer Euro gëtt mat enger garantéierter Infektioun bezuelt.
8. Eng Web Application Firewall (WAF)
Eng WAF filtert béisaartege Traffic, ier en är Säit erreecht (Injektiounen, Scans, Bots). Si blockéiert d’Majoritéit vun automatiséierten Ugrëffer virgelagert.
9. HTTPS iwwerall
De SSL-Zertifikat verschlësselt den Austausch tëscht Besucher a Säit. Onverzichtbar fir Sécherheet, Vertrauen, DSGVO a SEO. 2026 ass eng Säit ouni HTTPS inakzeptabel.
10. Automatesch, ausgelagert Backups
De Backup ass äert ultimatt Sécherheetsnetz. Automatesch, reegelméisseg, anzwousch anescht wéi um Server vun der Säit gespäichert (soss hëlt eng Infektioun d’Backups mat) an — entscheedend — getest. E Backup, deen ee net restauréiere kann, ass näischt wäert.
11. D’Konfiguratioun härten
E puer Astellunge reduzéieren d’Ugrëffsfläch: den Datei-Editor am Admin deaktivéieren, d’wp-config.php-Datei schützen, XML-RPC deaktivéieren wann ongenotzt, d’WordPress-Versioun verstoppen. Dës technesch Mesure gehéieren zur Standard-Härtung.
12. Iwwerwaachen a scannen
E reegelméissege Malware-Scan an eng Dateiintegritéits-Iwwerwaachung erkennen eng Infektioun fréi — ier se Schued mécht oder äert SEO zerstéiert. Fréierkennung ännert alles.
De E-Commerce-Fall: erhéichten Asaz
Fir e WooCommerce-Shop kritt d’Sécherheet eng zousätzlech Dimensioun: Dir veraarbecht Zuelungsdonnéeën a perséinlech Informatiounen. Eng Lück ass net méi nëmmen technesch, si gëtt juristesch a finanziell. Déi uewe Mesure sinn e Minimum, ergänzt duerch besonnesch Wachsamkeet bei Zuelungserweiderungen a Compliance.
Wat maachen, wann är Säit gehackt ass
Wann dat Schlëmmst geschitt, ass Panik e schlechte Beroder. D’Virgoen:
- Isoléieren — d’Säit a Maintenance setzen, fir d’Verbreedung ze stoppen a Besucher ze schützen.
- Identifizéieren — den Aganspunkt an d’Ausmooss vun der Infektioun bestëmmen (geännert Dateien, erstallt Konten).
- Botzen — de Schuedcode ewechhuelen, oder e proppere Backup vu virun der Infektioun restauréieren.
- Ofsécheren — all Passwierder änneren, aktualiséieren, déi ausgenotzt Lück zoumaachen.
- Iwwerwaachen — op Reinfektioun préiwen a Google ëm eng Neibewäertung froen, falls d’Säit markéiert gouf.
Et ass heikel Aarbecht, wou all Schrëtt zielt — genau d’Aart Interventioun, déi mir maachen.
An der Praxis
WordPress-Sécherheet ass kee Produkt, dat ee eemol keeft: et ass en Zoustand, deen een ophält. Déi 12 Mesure uewen decken dat Wesentlecht of, mä si hunn nëmme Wäert, wa se kontinuéierlech ugewannt ginn — dohier de Wäert vun engem Maintenance-Kontrakt, dee sech dorëm këmmert. D’Majoritéit vun de gehackte Sitte goufen aus Nochléissegkeet gehackt, net aus Pech.
Bei Seganiko gehéieren Sécherheet an Härtung zu eisen Ënnerhalt– a WordPress-Entwécklungs-Leeschtungen: gesteiert Updates, Iwwerwaachung, getest Backups, Firewall an Interventioun am Virfall. Mir maachen och eemoleg Sécherheetsaudite. Den éischten Audit ass gratis.
SEO verbesseren?
Mir auditéieren Är Websäit a setzen eng miessbar SEO-Strategie ëm.
Eise SEO-Service →