Wie sicher ist WordPress?
WordPress hat den Ruf, unsicher zu sein. Woher dieser Ruf kommt, wo die tatsächlichen Risiken liegen und wie sich eine WordPress-Website solide absichern lässt.
- Veröffentlicht
- Lesezeit
- 1 Min.
Das Wichtigste in Kürze
- Das WordPress-Kernsystem wird aktiv gepflegt und regelmäßig aktualisiert.
- Die meisten Probleme entstehen durch veraltete Plugins, Themes und schwache Zugänge.
- Die große Verbreitung macht WordPress zu einem beliebten Ziel automatisierter Angriffe.
- Mit konsequenter Pflege lässt sich WordPress solide betreiben.
Woher der Ruf kommt
WordPress ist das am weitesten verbreitete Content-Management-System. Diese Verbreitung macht es für Angreifer attraktiv: Wer eine Schwachstelle in einem beliebten Plugin findet, kann automatisiert sehr viele Websites gleichzeitig ansprechen. Die Angriffe gelten dabei selten einem bestimmten Unternehmen, sondern jeder erreichbaren Installation.
Wo die Risiken tatsächlich liegen
- Plugins und Themes, die nicht mehr aktualisiert werden
- Erweiterungen aus unklaren Quellen
- Schwache oder mehrfach verwendete Passwörter
- Zu viele Benutzerkonten mit Administratorrechten
- Deaktivierte, aber nicht gelöschte Erweiterungen
- Günstiges Hosting ohne saubere Trennung zwischen Kundenkonten
Was eine solide Absicherung ausmacht
- Zeitnahe Updates für Kernsystem, Plugins und Themes
- Mehr-Faktor-Authentifizierung für alle Konten mit erweiterten Rechten
- Regelmäßige, getrennt gespeicherte und getestete Backups
- Rollen und Berechtigungen nach dem Prinzip der geringsten Rechte
- Security Header und eine saubere HTTPS-Konfiguration
- Überwachung auf unerwartete Änderungen
Häufige Fragen
Ein Sicherheits-Plugin kann einzelne Aufgaben übernehmen, ersetzt aber keine Pflege. Veraltete Erweiterungen und schwache Passwörter bleiben auch mit Plugin ein Problem.
Automatische Sicherheitsupdates sind grundsätzlich sinnvoll. Bei größeren Versionssprüngen empfiehlt sich eine kontrollierte Aktualisierung mit vorherigem Backup und anschließender Funktionsprüfung.