Dec 18, 2025
Vera P.
21Min. Lesezeit
WordPress ist das beliebteste Content-Management-System (CMS). 43,2 % aller Websites laufen mit dieser Software. Leider zieht diese Beliebtheit alle Arten von Cyberkriminellen an, die die Sicherheitsschwachstellen der Plattform ausnutzen.
Das bedeutet nicht, dass WordPress ein schlechtes Sicherheitssystem hat – Sicherheitsverletzungen können auch aufgrund des mangelnden Sicherheitsbewusstseins der Benutzer auftreten. Daher ist es am besten, vorbeugende Sicherheitsmaßnahmen zu ergreifen, bevor Ihre Website ein Ziel für Hacker wird.
Wir werden 22 Methoden zur Verbesserung der WordPress-Sicherheit und zum Schutz Ihrer Website vor verschiedenen Cyberangriffen erörtern. Der Artikel enthält bewährte Verfahren und Tipps – mit oder ohne WordPress-Plugins. Einige Methoden sind auch auf andere Plattformen als WordPress anwendbar.
Keine Zeit zum Lesen? Erfahren Sie stattdessen mehr über WordPress-Sicherheitsmaßnahmen in unserem Tutorial.
Wenn Ihre WordPress-Website gehackt wird, riskieren Sie den Verlust wichtiger Daten, Vermögenswerte und Ihrer Glaubwürdigkeit. Außerdem können diese Sicherheitsprobleme die persönlichen Daten und Rechnungsinformationen Ihrer Kunden gefährden.
Die Kosten für Schäden durch Cyberkriminalität können bis zum Jahr 2025 bis zu 10,5 Billionen Dollar pro Jahr erreichen. Sicherlich möchten Sie nicht zum Ziel von Hackern werden und dazu beitragen.
Basierend auf der WPScan Vulnerability Database sind dies einige der häufigsten Arten von WordPress-Sicherheitslücken:
Die Implementierung von ein oder zwei WordPress-Sicherheitsmaßnahmen wird nicht ausreichen, um Ihre WordPress-Website vollständig zu schützen.
Laden Sie unsere WordPress-Sicherheitscheckliste herunter, um Ihre Fortschritte bei der Anwendung wichtiger Sicherheitsmaßnahmen auf Ihrer Website zu verfolgen. Außerdem geben wir Ihnen einige WordPress-Sicherheitstipps, mit denen Sie Ihre Website weiter schützen können.
1. Halten Sie Ihre Website auf dem neuesten Stand.
2. Verwenden Sie sichere wp-admin-Anmeldedaten.
3. Richten Sie eine Sicherheits- und Blockliste für die Admin-Seite ein.
4. Verwenden Sie ein vertrauenswürdiges WordPress-Theme.
5. Installieren Sie ein SSL-Zertifikat für eine sichere Datenübertragung.
6. Entfernen Sie nicht verwendete WordPress-Themes und Plugins.
7. Aktivieren Sie die Zwei-Faktor-Authentifizierung.
8. Erstellen Sie regelmäßig Backups.
9. Begrenzen Sie die Anzahl der fehlgeschlagenen Loginversuche.
10. Ändern Sie die URL Ihrer WordPress-Login-Seite.
11. Loggen Sie untätige Benutzer automatisch aus.
12. Überwachen Sie Nutzeraktivität.
13. Überprüfen Sie Ihre Website regelmäßig auf Malware.
14. Deaktivieren Sie die PHP-Fehlerberichtsfunktion.
15. Wechseln Sie zu einem sichereren Webhost.
16. Deaktivieren Sie Dateibearbeitung.
17. Verwenden Sie .htaccess, um die Ausführung von PHP-Dateien zu deaktivieren und die Datei wp-config.php zu schützen.
18. Ändern Sie das Standardpräfix der WordPress-Datenbank.
19. Deaktivieren Sie die XML-RPC-Funktion.
20. Verstecken Sie Ihre WordPress-Version.
21. Blockieren Sie Hotlinking von anderen Websites.
22. Verwalten Sie Datei- und Ordnerberechtigungen.
In diesem Abschnitt gehen wir auf sechs allgemeine WordPress-Sicherheitstipps ein, die keine fortgeschrittenen technischen Kenntnisse und risikoreichen Investitionen erfordern. Diese einfachen Aufgaben, wie die Aktualisierung der WordPress-Software und die Entfernung nicht verwendeter Themes, können auch von Anfängern durchgeführt werden.
WordPress veröffentlicht regelmäßig Software-Updates, um die Leistung und Web-Sicherheit zu verbessern. Diese Updates schützen Ihre Website auch vor Cyber-Bedrohungen.
Die Aktualisierung Ihrer WordPress-Version ist eine der einfachsten Möglichkeiten, die Sicherheit von WordPress zu verbessern. Allerdings laufen fast 50 % der WordPress-Websites mit einer älteren WordPress-Version, wodurch sie anfälliger sind.
Um zu überprüfen, ob Sie die neueste WordPress-Version haben, melden Sie sich in Ihrem WordPress-Verwaltungsbereich an und navigieren Sie im linken Menü zu Dashboard → Aktualisierungen. Wenn dort angezeigt wird, dass Ihre Version nicht auf dem neuesten Stand ist, empfehlen wir, sie so bald wie möglich zu aktualisieren.

Achten Sie auf die Veröffentlichungstermine zukünftiger Updates, um sicherzustellen, dass Ihre Website nicht mit einer veralteten WordPress-Version betrieben wird.
Wir empfehlen außerdem, die auf Ihrer WordPress-Website installierten Themes und Plugins zu aktualisieren. Veraltete Themes und Plugins können mit der neu aktualisierten WordPress-Kernsoftware in Konflikt geraten, Fehler verursachen und anfällig für Sicherheitsbedrohungen sein.
Führen Sie die folgenden Schritte aus, um veraltete Themes und Plugins zu entfernen:
Das Aktivieren von automatischen Updates erleichtert Ihre Arbeit, kann aber aufgrund von Inkompatibilität mit älteren Plugins oder Themes zum Absturz Ihrer Website führen. Wenn Sie diese Option aktivieren, stellen Sie sicher, dass Ihre Website regelmäßig gesichert wird, damit Sie im Falle eines Fehlers zur vorherigen Version zurückkehren können.
Einer der häufigsten Fehler, den Benutzer machen, ist die Verwendung von leicht zu erratenden Benutzernamen wie „admin”, „administrator” oder „test”. Dadurch wird Ihre Website einem höheren Risiko von Brute-Force-Angriffen ausgesetzt. Außerdem nutzen Angreifer diese Art von Angriffen, um WordPress-Sites anzugreifen, die keine sicheren Passwörter haben.
Wir empfehlen daher, Ihren Benutzernamen und Ihr Passwort einzigartig und komplexer zu gestalten.
Alternativ können Sie auch die folgenden Schritte ausführen, um ein neues WordPress-Administratorkonto mit einem neuen Benutzernamen zu erstellen:
Verwenden Sie in Ihrem Passwort Zahlen, Symbole sowie Groß- und Kleinbuchstaben. Wir empfehlen außerdem, mehr als 12 Zeichen zu verwenden, da längere Passwörter schwerer zu knacken sind.
Je länger ein Passwort ist, desto sicherer ist es. Starke Passwörter müssen jedoch nicht lang und komplex sein – verwenden Sie Sonderzeichen und Zahlen anstelle der bekannten Buchstaben. Zum Beispiel ist 41@bAm@! anstelle von Alabama! schwerer zu knacken. Alternativ können Sie auch ein Muster auf der Tastatur anstelle von Wörtern verwenden, z. B. qpymwoxn. Oder mischen Sie diese beiden Möglichkeiten, um ein stärkeres Passwort zu erstellen.
Wenn Sie Hilfe bei der Erstellung eines sicheren Passworts benötigen, verwenden Sie Online-Tools wie LastPass und 1Password. Sie können auch deren Passwortverwaltungsdienste nutzen, um starke Passwörter sicher zu speichern. Auf diese Weise müssen Sie sie nicht auswendig lernen.
Nachdem Sie einen neuen WordPress-Administrator-Benutzernamen erstellt haben, müssen Sie Ihren alten Benutzernamen löschen. Hier sind die Schritte dazu:

Um die Sicherheit Ihrer Website zu gewährleisten, ist es außerdem wichtig, das Netzwerk zu überprüfen, bevor Sie sich anmelden. Wenn Sie unwissentlich mit einem Hotspot Honeypot, einem von Hackern betriebenen Netzwerk, verbunden sind, besteht die Gefahr, dass Sie Ihre Anmeldedaten an die Betreiber weitergeben.
Auch öffentliche Netzwerke wie das WiFi einer Schulbibliothek sind möglicherweise nicht so sicher, wie es scheint. Hacker können Ihre Verbindung abfangen und unverschlüsselte Daten, einschließlich der Anmeldedaten, stehlen.
Aus diesem Grund empfehlen wir die Verwendung eines VPN, wenn Sie sich mit einem öffentlichen Netzwerk verbinden. Es bietet eine Verschlüsselungsebene für die Verbindung, die das Abfangen von Daten erschwert und Ihre Online-Aktivitäten schützt.
Die Aktivierung der URL-Sperre schützt Ihre Anmeldeseite vor nicht autorisierten IP-Adressen und Brute-Force-Angriffen. Dazu benötigen Sie einen WAF-Dienst (Web Application Firewall) wie Cloudflare oder Sucuri.
Mit Cloudflare ist es möglich, eine Zonensperrungsregel zu konfigurieren. Sie gibt die URLs an, die gesperrt werden sollen, sowie den IP-Bereich, der auf diese URLs zugreifen darf. Jeder, der sich außerhalb des angegebenen IP-Bereichs befindet, kann nicht auf sie zugreifen.
Sucuri bietet eine ähnliche Funktion, die URL-Pfad-Blacklist. Zunächst fügen Sie die URL der Anmeldeseite zur Sperrliste hinzu, damit niemand darauf zugreifen kann. Dann setzen Sie die IP-Adressen, die auf die Anmeldeseite zugreifen dürfen, auf eine sichere Liste.
Alternativ dazu können Sie den Zugriff auf Ihre Anmeldeseite einschränken, indem Sie die .htaccess-Datei Ihrer Website konfigurieren. Navigieren Sie zu Ihrem Stammverzeichnis, um auf die Datei zuzugreifen.
Wichtig! Bevor Sie Änderungen vornehmen, empfehlen wir Ihnen dringend, eine Sicherungskopie der alten .htaccess-Datei zu erstellen. Sollte etwas schief gehen, können Sie Ihre Website problemlos wiederherstellen.
Durch das Hinzufügen dieser Regel zu Ihrer .htaccess-Datei wird der Zugriff auf Ihre wp-login.php auf eine einzige IP beschränkt. So können Angreifer nicht von anderen Standorten aus auf Ihre Anmeldeseite zugreifen.
# Block IPs for login Apache 2.2 <files /wp-login.php> order deny,allow allow from MYIP allow from MYIP2 deny from all </files> # Block IPS for login Apache 2.4 <Files "wp-login.php"> Require all denied </Files>
Diese Regel sollte nach den Anweisungen # BEGIN WordPress und # END WordPress eingefügt werden, wie unten gezeigt.

Diese Regel gilt auch dann, wenn Sie keine statische IP haben, da Sie die Anmeldungen auf den allgemeinen Bereich Ihres Internetanbieters beschränken können.
Sie können diese Regel auch verwenden, um andere authentifizierte URLs einzuschränken, wie z. B. /wp-admin.
Beachten Sie, dass das Blockieren von Listen nur gegen bekannte Bedrohungen wirksam ist. Hacker können Malware speziell dafür entwickeln, die Erkennung durch Tools zu umgehen, die ein Blocklistensystem verwenden. Safelisting bietet zwar mehr Sicherheit, ist aber auch komplexer zu implementieren, insbesondere wenn Sie einen Dritten damit beauftragen – dieser benötigt Informationen über alle von Ihnen verwendeten Anwendungen.
Nulled WordPress-Themes sind unautorisierte Versionen der ursprünglichen Premium-Themes. In den meisten Fällen werden diese Themes zu einem niedrigeren Preis verkauft, um Nutzer anzulocken. Sie weisen jedoch in der Regel viele Sicherheitsprobleme auf.
Oft handelt es sich bei den Anbietern nicht autorisierter Themes um Hacker, die das ursprüngliche Premium-Theme gehackt und bösartigen Code eingefügt haben, einschließlich Malware und Spam-Links. Außerdem können diese Themes Hintertüren für andere Exploits sein, die Ihre WordPress-Website gefährden können.
Da Nulled Themes illegal verbreitet werden, erhalten ihre Nutzer keinen Support von den Entwicklern. Das bedeutet, dass Sie bei Problemen mit Ihrer Website selbst herausfinden müssen, wie Sie diese beheben und Ihre WordPress-Website sichern können.
Um zu vermeiden, dass Sie zum Ziel von Hackern werden, empfehlen wir, ein WordPress-Theme aus dem offiziellen Verzeichnis oder von vertrauenswürdigen Entwicklern zu wählen. Alternativ können Sie auch Themes von Drittanbietern auf offiziellen Theme-Marktplätzen wie ThemeForest prüfen, wo Tausende von Premium-Themes verfügbar sind.
Secure Sockets Layer (SSL) ist ein Datenübertragungsprotokoll, das die zwischen der Website und ihren Besuchern ausgetauschten Daten verschlüsselt und es Angreifern erschwert, wichtige Informationen zu stehlen.
Darüber hinaus verbessern SSL-Zertifikate auch die Suchmaschinenoptimierung (SEO) der WordPress-Website und helfen ihr, mehr Besucher zu gewinnen.
Websites mit installiertem SSL-Zertifikat verwenden HTTPS anstelle von HTTP, so dass sie leicht zu erkennen sind.
Die meisten Hosting-Unternehmen bieten SSL in ihren Tarifen an. Hostinger bietet zum Beispiel ein kostenloses Let’s Encrypt SSL-Zertifikat, wenn Sie Ihr Hosting kaufen.
Sobald Sie ein SSL-Zertifikat auf Ihrem Hosting-Konto installiert haben, aktivieren Sie es auf Ihrer WordPress-Website.
Plugins wie Really Simple SSL oder SSL Insecure Content Fixer können die technischen Aspekte und die SSL-Aktivierung mit ein paar Klicks erledigen. Die Premium-Version von Really Simple SSL kann HTTP Strict Transport Security-Header aktivieren, die die Verwendung von HTTPS beim Zugriff auf die Website erzwingen.
Ändern Sie anschließend die URL Ihrer Website von HTTP auf HTTPS. Navigieren Sie dazu zu Einstellungen → Allgemein und suchen Sie das Feld Website-Adresse (URL), um die URL zu ändern.
Ungenutzte Plugins und Themes auf der Website zu belassen, kann schädlich sein, insbesondere wenn die Plugins und Themes nicht aktualisiert wurden. Veraltete Plugins und Themes erhöhen das Risiko von Cyberangriffen, da Hacker sie nutzen können, um sich Zugang zu Ihrer Website zu verschaffen.
Gehen Sie folgendermaßen vor, um ein nicht verwendetes WordPress-Plugin zu löschen:
Beachten Sie, dass die Schaltfläche Löschen erst nach der Deaktivierung des Plugins verfügbar ist.
Um hingegen ein unbenutztes Theme zu löschen, gehen Sie wie folgt vor:
Wenn Sie ein beliebtes WordPress-Plugin oder -Theme aus Ihrem WordPress-Dashboard löschen, haben Sie möglicherweise nicht die Möglichkeit, ein benutzerdefiniertes Deinstallationsprogramm zu verwenden, mit dem Sie alle Daten zu diesem Plugin oder Theme vollständig entfernen können. In diesem Fall müssen Sie mit einem FTP-Client auf Ihre Datenbank zugreifen und die Einträge des Plugins oder Themes manuell entfernen.
Die nächste Methode zur Verbesserung der WordPress-Sicherheit ist die Verwendung von WordPress-Plugins.
Es ist eine bequeme Möglichkeit, Ihre Website zu schützen, aber Sie sollten nicht unüberlegt alle diese Plugins auf einmal installieren, da zu viele Plugins Ihre Website verlangsamen können.
Ermitteln Sie zunächst Ihren Bedarf, um die effektivsten Plugins für Ihre Website auszuwählen.
Aktivieren Sie die Zwei-Faktor-Authentifizierung (2FA), um den Anmeldeprozess auf Ihrer WordPress-Website zu verstärken. Diese Authentifizierungsmethode fügt der Anmeldeseite eine zweite Ebene der WordPress-Sicherheit hinzu, da Sie einen eindeutigen Code eingeben müssen, um den Anmeldevorgang abzuschließen.
Der Code ist nur für Sie über eine Textnachricht oder eine Authentifizierungs-App eines Drittanbieters verfügbar.
Um 2FA auf Ihrer WordPress-Website anzuwenden, installieren Sie ein Login-Sicherheits-Plugin wie Wordfence Login Security. Zusätzlich müssen Sie eine Authentifizierungs-App eines Drittanbieters wie Google Authenticator auf Ihrem Mobiltelefon installieren.
Wenn Sie sich nicht sicher sind, welches Plugin für die Zwei-Faktor-Authentifizierung Sie verwenden sollen, wählen Sie das am häufigsten aktualisierte und überprüfte.
Sobald Sie das Plugin und die Authentifizierungs-App installiert haben, folgen Sie diesen Schritten, um die Zwei-Faktor-Authentifizierung zu aktivieren:
Laden Sie außerdem die bereitgestellten Wiederherstellungscodes herunter, für den Fall, dass Sie den Zugriff auf das Gerät verlieren, das die Authentifizierungs-App enthält.
Die regelmäßige Erstellung eines Backups der WordPress-Site ist eine wichtige Aufgabe zur Schadensbegrenzung, da sie Ihnen hilft, Ihre Site nach Zwischenfällen wie Cyberangriffen oder physischen Schäden im Rechenzentrum wiederherzustellen. Die Sicherungsdatei sollte die gesamten WordPress-Installationsdateien, wie Ihre Datenbank und die WordPress-Kerndateien, enthalten.
Bei WordPress kann das Backup einer Website mit einem Plugin wie All-in-One WP Migration durchgeführt werden. Befolgen Sie diese Schritte, um eine Sicherungsdatei mit diesem Plugin zu erstellen:
Im Falle eines Vorfalls können Sie Ihre WordPress-Website mit dem Import-Tool von All-in-One WP Migration wiederherstellen.
Hostinger-Nutzer können auch ohne WordPress-Plugin Backups erstellen, indem sie die Backup-Funktion des hPanels nutzen.
Ich würde nicht empfehlen, Website-Backups auf einem eigenen Computer zu speichern. Verwenden Sie stattdessen Speicheranwendungen wie Google Drive. Wenn Sie sich jedoch dafür entscheiden, sollten Sie sie am besten an mindestens drei Orten speichern, z. B. auf Ihrem Computer, einem USB-Stick und einem externen Speicher wie Dropbox.
WordPress erlaubt seinen Nutzern eine unbegrenzte Anzahl von Anmeldeversuchen auf der Website. Leider können sich Hacker mit roher Gewalt Zugang zu Ihrem WordPress-Verwaltungsbereich verschaffen, indem sie verschiedene Passwortkombinationen verwenden, bis sie das richtige Passwort gefunden haben.
Daher sollten Sie die Anmeldeversuche begrenzen, um solche Angriffe auf die Website zu verhindern. Die Begrenzung der Fehlversuche hilft auch bei der Überwachung verdächtiger Aktivitäten auf Ihrer Website.
Die meisten Benutzer benötigen nur einen einzigen Versuch oder ein paar Fehlversuche, daher sollten Sie bei fragwürdigen IP-Adressen, die das Versuchslimit erreichen, misstrauisch sein.
Eine Möglichkeit, die Anzahl der Anmeldeversuche zu begrenzen, um die Sicherheit von WordPress zu erhöhen, ist die Verwendung eines Plugins. Es gibt viele großartige Optionen, wie zum Beispiel:
Eines der Risiken bei der Implementierung dieser WordPress-Sicherheitsmaßnahme besteht darin, dass ein legitimer Benutzer aus dem WordPress-Admin ausgesperrt wird. Das sollte Sie jedoch nicht beunruhigen, denn es gibt viele Möglichkeiten, gesperrte WordPress-Konten wieder freizugeben.
Ein weiterer Schritt zum Schutz Ihrer Website vor Brute-Force-Angriffen ist die Änderung der URL der Loginseite.
Alle WordPress-Websites haben die gleiche Standard-URL für die Anmeldung – ihredomain.com/wp-admin. Die Verwendung der Standard-Anmelde-URL macht es Hackern leicht, Ihre Anmeldeseite ins Visier zu nehmen.
Plugins wie WPS Hide Login und Change wp-admin Login ermöglichen individuelle Login-URL-Einstellungen.
Wenn Sie das WPS Hide Login-Plugin verwenden, gehen Sie wie folgt vor, um die URL Ihrer WordPress-Anmeldeseite zu ändern:
Viele Benutzer vergessen, sich von der Website abzumelden und lassen ihre Sitzungen weiterlaufen. Dadurch kann eine andere Person, die dasselbe Gerät verwendet, auf ihre Benutzerkonten zugreifen und möglicherweise vertrauliche Daten ausspähen. Dies gilt insbesondere für Benutzer, die öffentliche Computer in Internetcafés oder öffentlichen Bibliotheken nutzen.
Daher ist es wichtig, Ihre WordPress-Website so zu konfigurieren, dass inaktive Benutzer automatisch abgemeldet werden. Die meisten Bank-Websites verwenden diese Technik, um zu verhindern, dass unbefugte Besucher auf ihre Websites zugreifen, und um sicherzustellen, dass die Daten ihrer Kunden sicher sind.
Die Verwendung eines WordPress-Sicherheits-Plugins wie Inactive Logout ist eine der einfachsten Möglichkeiten, inaktive Benutzerkonten automatisch abzumelden. Dieses Plugin kann nicht nur untätige Benutzer abmelden, sondern auch eine benutzerdefinierte Nachricht senden, um untätige Benutzer darauf hinzuweisen, dass ihre Website-Sitzung bald beendet wird.
Identifizieren Sie unerwünschte oder bösartige Aktionen, die Ihre Website gefährden, indem Sie die Aktivitäten in Ihrem Adminbereich verfolgen.
Wir empfehlen diese Methode für diejenigen, die mehrere Benutzer oder Autoren haben, die auf ihre WordPress-Website zugreifen. Denn Benutzer können Einstellungen ändern, die sie nicht ändern sollten, wie z. B. die Änderung von Themes oder die Konfiguration von Plugins.
Durch die Überwachung ihrer Aktivitäten wissen Sie, wer für diese unerwünschten Änderungen verantwortlich ist und ob eine unbefugte Person in Ihre WordPress-Website eingedrungen ist.
Die einfachste Möglichkeit, Benutzeraktivitäten zu verfolgen, ist die Verwendung eines WordPress-Plugins, wie z. B.:
Das AV-TEST Institut registriert jeden Tag über 450.000 neue Malware und potenziell unerwünschte Anwendungen (PUA). Manche Malware ist sogar polymorph, d. h. sie kann sich selbst so verändern, dass sie von der Sicherheit nicht erkannt wird.
Daher ist es wichtig, Ihre WordPress-Website regelmäßig auf Malware zu überprüfen, da Angreifer immer wieder neue Arten von Bedrohungen entwickeln.
Zum Glück gibt es viele großartige WordPress-Hack-Scanner-Plugins, die Malware scannen und die WordPress-Sicherheit verbessern können.
Unsere Experten empfehlen, diese Sicherheits-Plugins auf Ihrer Website zu installieren:
Wenn Ihre WordPress-Website mit Malware infiziert ist, sollten Sie die folgenden Punkte beachten:
1. Achten Sie darauf, dass Ihr wp-admin-Bereich immer zugänglich ist, führen Sie einen Scan durch und entfernen Sie die Malware.
2. Stellen Sie sicher, dass Ihre Plugins, Themes und die WordPress-Kernsoftware auf dem neuesten Stand sind.
3. Suchen Sie in Ihrer Datenbank nach Sicherheitslücken, um zu sehen, ob Ihre Plugins oder Themes dort als Risiko aufgeführt sind.
Es ist auch möglich, die Sicherheit Ihrer Webseite zu verbessern, ohne Plugins zu verwenden. Für die meisten dieser Aufgaben muss der Code Ihrer Website angepasst werden, aber keine Sorge – wir zeigen Ihnen Schritt für Schritt, wie es geht.
Die PHP-Fehlerberichterstattung zeigt alle Informationen über die Pfade und die Dateistruktur Ihrer Website an und ist damit eine hervorragende Funktion zur Überwachung der PHP-Skripte Ihrer Website.
Die Anzeige der Schwachstellen Ihrer Website im Backend ist jedoch eine schwerwiegende Sicherheitslücke in WordPress.
Wenn zum Beispiel ein bestimmtes Plugin angezeigt wird, bei dem die Fehlermeldung aufgetreten ist, könnten Cyberkriminelle die Schwachstellen dieses Plugins ausnutzen.
Es gibt zwei Möglichkeiten, die PHP-Fehlermeldung zu deaktivieren – über die PHP-Datei oder über das Control Panel Ihres Hosting-Kontos.
Ändern der PHP-Datei
Gehen Sie folgendermaßen vor, um Ihre PHP-Datei zu ändern:
error_reporting(0); @ini_set(‘display_errors’, 0);
Ändern der PHP-Einstellungen über das Control Panel
Wenn Sie nicht programmieren möchten, können Sie die PHP-Fehlerberichterstattung über das Control Panel Ihres Hosting-Providers deaktivieren. So geht’s über das hPanel:
WordPress-Sicherheitsmaßnahmen nützen nicht viel, wenn die Hosting-Umgebung anfällig für Cyberangriffe ist. Ihr Webhosting-Anbieter sollte einen sicheren Platz für alle Daten und Dateien Ihrer Website auf seinem Server garantieren, daher ist es wichtig, einen Anbieter mit einem ausgezeichneten Sicherheitsniveau zu wählen.
Wenn Sie der Meinung sind, dass Ihr derzeitiger Webhosting-Anbieter nicht sicher genug ist, ist es an der Zeit, Ihre WordPress-Website auf eine neue Hosting-Plattform zu migrieren. Bei der Suche nach einem sicheren Webhoster sollten Sie folgendes beachten:
Das WordPress-Hosting von Hostinger bietet die wesentlichen Ressourcen und Funktionen, die zum Schutz Ihrer WordPress-Website erforderlich sind, wie eine Web Application Firewall und einen Malware-Scanner wie Monarx. Wir bieten auch virtuelle private Server und Cloud Server mit SSD an, wenn Sie Ihre Ressourcen lieber isoliert halten möchten.
WordPress verfügt über einen integrierten Datei-Editor, der die Bearbeitung von WordPress-PHP-Dateien erleichtert. Diese Funktion kann jedoch zu einem Problem werden, wenn Hacker die Kontrolle über sie erlangen.
Aus diesem Grund ziehen es einige WordPress-Benutzer vor, diese Funktion zu deaktivieren. Fügen Sie die folgende Codezeile in die Datei wp-config.php ein, um die Dateibearbeitung zu deaktivieren:
define( 'DISALLOW_FILE_EDIT', true );
Wenn Sie diese Funktion auf Ihrer WordPress-Website wieder aktivieren möchten, entfernen Sie einfach den vorherigen Code aus der Datei wp-config.php mit einem FTP-Client oder dem Dateimanager Ihres Hosting-Anbieters.
Die Datei .htaccess sorgt dafür, dass WordPress-Links richtig funktionieren. Ohne diese Datei, die die richtigen Regeln festlegt, werden Sie viele 404 Not Found-Fehler auf Ihrer Website erhalten.
Außerdem kann .htaccess den Zugriff von bestimmten IPs blockieren, den Zugriff auf nur eine IP beschränken und die Ausführung von PHP in bestimmten Ordnern deaktivieren. Im Folgenden zeigen wir Ihnen, wie Sie .htaccess verwenden, um die Sicherheit Ihres WordPress zu erhöhen.
Wichtig! Sichern Sie immer Ihre bestehende .htaccess-Datei, bevor Sie Änderungen daran vornehmen. So können Sie Ihre Website leicht wiederherstellen, falls etwas schief geht.
Deaktivieren der PHP-Ausführung in bestimmten Ordnern
Hacker laden häufig Backdoor-Skripte in den Ordner Uploads hoch. Standardmäßig werden in diesem Ordner nur hochgeladene Mediendateien gespeichert, er sollte also keine PHP-Dateien enthalten.
Um Ihre WordPress-Website zu schützen, deaktivieren Sie die PHP-Ausführung in diesem Ordner, indem Sie eine neue .htaccess-Datei in /wp-content/uploads/ mit diesen Regeln erstellen:
<Files *.php> deny from all </Files>
Schutz der Datei wp-config.php
Die Datei wp-config.php im Stammverzeichnis enthält die Grundeinstellungen von WordPress und Details zur MySQL-Datenbank. Daher ist diese Datei normalerweise das Hauptziel von Hackern.
Schützen Sie diese Datei und halten Sie WordPress sicher, indem Sie diese .htaccess-Regeln implementieren:
<files wp-config.php> order allow,deny deny from all </files>
Die WordPress-Datenbank enthält und speichert alle wichtigen Informationen, die für das Funktionieren Ihrer Website erforderlich sind. Daher zielen Hacker häufig mit SQL-Injection-Angriffen auf die Datenbank ab. Diese Technik injiziert schädlichen Code in die Datenbank und kann die WordPress-Sicherheitsmaßnahmen umgehen und den Datenbankinhalt abrufen.
Mehr als 50 % der Cyberangriffe bestehen aus SQL-Injection, was sie zu einer der größten Bedrohungen macht. Hacker führen diesen Angriff aus, weil viele Benutzer vergessen, das Standard-Datenbankpräfix wp_ zu ändern.
Schauen wir uns zwei Methoden an, mit denen Sie Ihre WordPress-Datenbank vor SQL-Injection-Angriffen schützen können.
Wichtig! Bevor Sie fortfahren, stellen Sie sicher, dass Sie ein Backup Ihrer MySQL-Datenbank erstellen.
Ändern des Tabellenpräfixes
// ** MySQL settings - You can get this info from your web host ** // /** The name of the database for WordPress */ define( 'DB_NAME', 'MySQL Database' );
Aktualisieren von Präfixwerten in den Tabellen
Je nachdem, wie viele WordPress-Plugins auf Ihrer Website installiert sind, müssen Sie einige Werte in der Datenbank manuell aktualisieren. Führen Sie dazu separate SQL-Abfragen für die Tabellen durch, die wahrscheinlich Werte mit dem Präfix wp_ haben – dazu gehören die Tabellen options und usermeta.
Verwenden Sie den folgenden Code, um alle Werte zu filtern, die das folgende Präfix enthalten:
SELECT * FROM `wp_1secure1_tablename` WHERE `field_name` LIKE '%wp_%'
wp_1secure1_tablename enthält den Tabellennamen, in dem Sie die Abfrage durchführen möchten. Field_name steht für den Namen des Feldes/der Spalte, in dem/der am ehesten Werte mit dem Präfix wp_ erscheinen.
So können Sie den Präfix-Wert manuell ändern:
XML-RPC ist eine WordPress-Funktion für den Zugriff auf und die Veröffentlichung von Inhalten über mobile Geräte, die Aktivierung von Trackbacks und Pingbacks und die Verwendung des Jetpack-Plugins auf Ihrer WordPress-Website.
XML-RPC hat jedoch einige Schwachstellen, die von Hackern ausgenutzt werden können. Die Funktion ermöglicht es ihnen, mehrere Anmeldeversuche zu unternehmen, ohne von der Sicherheitssoftware erkannt zu werden, wodurch Ihre Website anfällig für Brute-Force-Angriffe wird.
Hacker können auch die Pingback-Funktion von XML-RPC nutzen, um DDoS-Angriffe durchzuführen. Sie ermöglicht es Angreifern, Pingbacks an Tausende von Websites auf einmal zu senden, wodurch die Zielseiten zum Absturz gebracht werden können.
Um festzustellen, ob XML-RPC aktiviert ist, lassen Sie Ihre Website durch einen XML-RPC-Validierungsdienst laufen und prüfen Sie, ob Sie eine Erfolgsmeldung erhalten. Dies bedeutet, dass die XML-RPC-Funktion ausgeführt wird.
Sie können die XML-RPC-Funktion entweder mit Hilfe eines Plugins oder manuell deaktivieren.
Deaktivieren von XML-RPC mit einem Plugin
Die Verwendung eines Plugins ist der schnellere und einfachere Weg, die XML-RPC-Funktion auf Ihrer Website zu blockieren. Wir empfehlen die Verwendung des Plugins des Hostinger Tools. Es schaltet automatisch einige der XML-RPC-Funktionen ab und verhindert so, dass Hacker diese WordPress-Sicherheitslücke für ihre Angriffe nutzen können.
Manuelles Deaktivieren von XML-RPC
Eine andere Möglichkeit, alle eingehenden XML-RPC-Anfragen zu stoppen, besteht darin, dies manuell zu tun. Suchen Sie die .htaccess-Datei in Ihrem Stammverzeichnis und fügen Sie den folgenden Codeschnipsel ein:
# Block WordPress xmlrpc.php requests <Files xmlrpc.php> order deny,allow deny from all allow from 000.00.000.000 </Files>
Um XML-RPC den Zugriff auf eine bestimmte IP-Adresse zu erlauben, ersetzen Sie 000.00.000.000 durch die IP-Adresse oder löschen Sie die Codezeile ganz.
Hacker können leichter in Ihre Website eindringen, wenn sie wissen, welche Version von WordPress Sie verwenden. Sie können die Schwachstellen dieser Version nutzen, um Ihre Website anzugreifen, insbesondere wenn es sich um eine ältere WordPress-Version handelt.
Glücklicherweise ist es möglich, diese Informationen mit dem WordPress-Theme-Editor aus Ihrer Website auszublenden. Gehen Sie dazu wie folgt vor:
function dartcreations_remove_version() {
return '';
} add_filter('the_generator', 'dartcreations_remove_version');remove_action('wp_head', 'wp_generator');Hotlinking ist der Begriff, der verwendet wird, wenn jemand ein Asset Ihrer Website, in der Regel ein Bild, auf seiner Website anzeigt. Jedes Mal, wenn Besucher eine Website mit Hotlinks zu Ihren Inhalten besuchen, werden die Ressourcen Ihres Webservers beansprucht und Ihre Website verlangsamt sich.
Um zu sehen, ob Ihr Inhalt mit einem Hotlink versehen wurde, geben Sie die folgende Abfrage in Google Images ein und ersetzen Sie dabei ihrewebsite.com durch Ihren Domainnamen:
inurl:yourwebsite.com -site:yourwebsite.com
Um Hotlinking zu verhindern, verwenden Sie einen FTP-Client, ein WordPress-Sicherheits-Plugin, ein CDN oder bearbeiten Sie die Einstellungen des Control Panels.
Verhindern Sie, dass Hacker Zugriff auf Ihr Administratorkonto erhalten, indem Sie festlegen, welche Benutzer Ihre WordPress-Dateien oder -Ordner lesen, schreiben oder ausführen dürfen.
Sie können den Dateimanager Ihres Webhosts, den FTP-Client oder die Befehlszeile verwenden, um die Datei- und Ordnerberechtigungen zu verwalten.
Im Allgemeinen sind die Berechtigungen standardmäßig festgelegt, was je nach Datei oder Ordner variieren kann. Speziell für den wp-admin-Ordner und die wp-config-Datei sollten Sie sicherstellen, dass nur der Eigentümer Schreibrechte hat.
Cyberangriffe können in verschiedenen Formen auftreten, von der Einschleusung von Malware bis hin zu DDoS-Angriffen. Vor allem WordPress-Websites sind aufgrund der Beliebtheit des CMS ein beliebtes Ziel für Hacker. Daher müssen die Besitzer von WordPress-Websites wissen, wie sie ihre Websites absichern können.
Die Sicherung einer WordPress-Website ist jedoch keine einmalige Aufgabe. Sie müssen sie ständig neu bewerten, da sich Cyberangriffe ständig weiterentwickeln. Das Risiko wird immer bestehen, aber Sie können WordPress-Sicherheitsmaßnahmen anwenden, um diese Risiken zu verringern.
Wir hoffen, dass dieser Artikel Ihnen geholfen hat, die Bedeutung von WordPress-Sicherheitsmaßnahmen zu verstehen und zu verstehen, wie Sie diese umsetzen können.
Wenn Sie Fragen haben oder weitere WordPress-Sicherheitstipps benötigen, können Sie gerne einen Kommentar hinterlassen.
Die Einrichtung einer Website-Firewall ist notwendig, da sie dazu beiträgt, Ihre WordPress-Website vor Hacking-Versuchen oder anderen Formen von Cyberangriffen zu schützen, indem sie unerwünschten Datenverkehr blockiert. Da WordPress nicht über eine integrierte Website-Firewall verfügt, können Sie diese einrichten, indem Sie ein Plugin wie Sucuri herunterladen.
Als Plattform ist WordPress sicher und gefahrlos zu verwenden. Bei der Sicherheit von WordPress geht es nicht nur um die Technologie, sondern auch um die menschlichen Faktoren. Unabhängig davon, wie sicher die Plattform ist, kann Ihre Website leicht gehackt werden, wenn Sie keine anderen Sicherheitsmaßnahmen ergreifen (z. B. starke Passwörter verwenden).
Wenn Ihr Browser anzeigt, dass Ihre WordPress-Site nicht sicher ist, bedeutet das, dass Ihre Site kein SSL-Zertifikat hat oder das SSL nicht richtig konfiguriert ist. Installieren Sie eines oder wechseln Sie zu HTTPS, um das Problem zu beheben.
Ja, die Installation eines Sicherheits-Plugins für Hacker-Scanner wie Jetpack und Sucuri kann Ihre Website langfristig schützen. Denken Sie daran, nur die notwendigen Plugins zu installieren, da zu viele Plugins Ihre Website zerstören können.
Stellen Sie zunächst sicher, dass Sie ein sicheres Hosting mit WordPress verwenden. Dann konfigurieren Sie Ihre Website für eine bessere WordPress-Sicherheit: Verwalten Sie die Dateiberechtigungen, deaktivieren Sie die PHP-Fehlerberichterstattung und XML-RPC, beschränken Sie den Zugriff auf wp-config.php und blockieren Sie Hotlinking von anderen Websites.
Viele WordPress-Websites werden gehackt, weil der Website-Besitzer nicht genügend Sicherheitsmaßnahmen ergreift. Dies führt dazu, dass Websites verschiedene Schwachstellen aufweisen, die potenziellen Angreifern Tür und Tor öffnen. Angreifer haben es außerdem regelmäßig auf WordPress-Websites abgesehen, weil fast die Hälfte aller Websites dieses System verwendet.
Ihre WordPress-Website weist möglicherweise Sicherheitslücken auf, wie z. B. veraltete Plugins, schwache Kennwörter und ungeschützten Zugriff auf das wp-admin-Verzeichnis. Führen Sie eine regelmäßige Website-Wartung durch und verwenden Sie unsere WordPress-Sicherheitscheckliste, um sicherzustellen, dass Sie ausreichende Sicherheitsmaßnahmen für Ihre Website getroffen haben.
Wir empfehlen Wordfence oder Sucuri als die besten WordPress-Security-Plugins. Beide sind ähnlich und bieten einen WordPress-Scanner für Malware, eine Web Application Firewall und eine Traffic-Überwachung. Sucuri ist großartig, wenn Sie einen Online-Shop haben, aber wenn Sie ein kostenloses Plugin suchen, dann ist Wordfence eine gute Option.
Alle Tutorial-Inhalte auf dieser Website unterliegen Hostingers strengen redaktionellen Standards und Normen.