10 min
WordPress-Sicherheits-Checkliste
20 Schritte zum Schutz einer WordPress-Seite.
BeoHosting Team
10+ Jahre Erfahrung — Spezialisten für Webhosting und Infrastruktur
- Hosting
- WordPress
- cPanel
- SEO
- Sicherheit
- Domains
Zuletzt aktualisiert:
WordPress betreibt über 43 % aller Websites — das häufigste Ziel für Hacker. Die gute Nachricht: Die meisten Angriffe nutzen bekannte Schwachstellen, die Sie mit diesen 20 Schritten verhindern können. Die Checkliste deckt jede Sicherheitsebene ab.
WordPress-Sicherheits-Checkliste
Aktualisieren Sie WordPress, Themes und Plugins
Aktivieren Sie automatische Minor-Updates und prüfen Sie Major-Updates monatlich. 95 % der Einbrüche gehen auf veraltete Software zurück.
Starke Passwörter und 2FA
Passwort mit 16+ Zeichen, 2FA mit Google Authenticator oder Authy für alle Admin-Konten. Wechseln Sie Passwörter alle 6 Monate.
Installieren Sie ein SSL-Zertifikat
Kostenloses Let's Encrypt bei BeoHosting. Aktivieren Sie „Force HTTPS Redirect". Ohne SSL werden Passwörter im Klartext übertragen.
Tägliches Off-Site-Backup
UpdraftPlus + Google Drive oder BeoHosting JetBackup. Das Backup sollte nicht auf demselben Server wie die Site liegen. Testen Sie den Restore alle 3 Monate.
WAF (Web Application Firewall)
Wordfence, Sucuri oder Imunify360 (bei BeoHosting enthalten) blockiert SQL-Injection, XSS und Brute-Force, bevor sie die Site erreichen.
Begrenzen Sie Login-Versuche
Limit Login Attempts Reloaded — IPs werden nach 3-5 fehlgeschlagenen Versuchen blockiert. Verschieben Sie /wp-admin mit WPS Hide Login.
Deaktivieren Sie das Datei-Editing im Admin
Fügen Sie define('DISALLOW_FILE_EDIT', true); in die wp-config.php ein. Ein Angreifer kann Themes/Plugins dann nicht über das Admin-Panel bearbeiten.
Verbergen Sie die WordPress-Version
Entfernen Sie mit Yoast SEO oder manuell den Generator-Meta-Tag. Angreifer zielen auf spezifische Schwachstellen bestimmter Versionen.
Schützen Sie die wp-config.php
Verschieben Sie die wp-config.php oberhalb von public_html oder fügen Sie eine .htaccess-Regel hinzu: <Files wp-config.php> Order allow,deny / Deny from all </Files>.
Deaktivieren Sie XML-RPC
XML-RPC wird häufig angegriffen. Deaktivieren Sie es mit dem Plugin Disable XML-RPC oder einer .htaccess-Regel. Wenn Sie Jetpack nutzen, lassen Sie es aktiviert.
Ändern Sie den Admin-Benutzer
Verwenden Sie niemals den Benutzernamen „admin" — er ist die erste Wahl für Brute-Force-Bots. Ändern Sie ihn in einen zufälligen Namen.
Korrekte Dateiberechtigungen
Ordner: 755, Dateien: 644, wp-config.php: 600 oder 640. Niemals 777 — das gibt allen Zugriff.
Wöchentlicher Malware-Scan
Wordfence Scan oder Sucuri SiteCheck. Automatisieren Sie ihn per Cron. BeoHosting Imunify360 scannt in Echtzeit.
Deaktivieren Sie Directory Browsing
Fügen Sie in der .htaccess hinzu: Options -Indexes. So kann niemand die Ordnerstruktur durchsuchen.
Verbergen Sie die Login-Seite vor Bots
WPS Hide Login verschiebt /wp-login.php auf z. B. /geheim-login. Der Bot findet sie nicht, Sie aber schon.
Verwenden Sie Sicherheitsschlüssel
Generieren Sie neue WordPress-Security-Keys (AUTH_KEY, SECURE_AUTH_KEY usw.) über api.wordpress.org/secret-key. Wechseln Sie sie alle 6 Monate.
Beschränken Sie den Zugriff per IP
Beschränken Sie in der .htaccess den Zugriff auf /wp-admin auf Ihre eigenen IP-Adressen. Eine zusätzliche Schutzschicht für kleine Teams.
Deaktivieren Sie die REST-API für nicht authentifizierte Nutzer
Das Plugin Disable WP REST API oder ein Code-Snippet hält die API nur für angemeldete Nutzer offen.
Aktivieren Sie Monitoring
UptimeRobot für die Uptime, Sucuri SiteCheck für Malware, WP Activity Log zum Nachverfolgen von Änderungen. Sie erhalten Warnungen bei verdächtiger Aktivität.
Plan für die Reaktion auf Vorfälle
Halten Sie einen Plan bereit: wie Sie die Site offline nehmen, wer den Hosting-Support kontaktiert, wo die Backups liegen, wie Sie Passwörter ändern. Ein fertiger Plan = schnelle Wiederherstellung.
Bereit, Ihre Website zu starten?
Schließen Sie sich 4.000+ zufriedenen Kunden an. Kostenlose Migration und 15-Tage-Geld-zurück-Garantie.
FAQ
Antworten auf die häufigsten Fragen zu unseren Diensten.
Unsere Garantien für Ihren Seelenfrieden
Von allen Seiten geschützt
15-Tage-Garantie
Wir erstatten ohne Fragen in den ersten 15 Tagen.
Kostenlose Migration
Wir migrieren Ihre Site ohne Ausfallzeit — Sie tun nichts.
24/7-Support
Unsere Experten sind 24/7 über Tickets und Live-Chat verfügbar.