// Ratgeber · Technik & Sicherheit
WordPress sicher betreiben — und was tun, wenn die Seite gehackt wurde
WordPress ist das meistgenutzte Redaktionssystem der Welt — und genau deshalb ein beliebtes Ziel für automatisierte Angriffe. Die gute Nachricht: Die allermeisten Hacks lassen sich mit wenigen, konsequent umgesetzten Maßnahmen verhindern.
Warum WordPress-Seiten angegriffen werden
Die meisten Angriffe sind nicht persönlich gemeint. Automatisierte Programme durchsuchen rund um die Uhr das Internet nach Websites mit bekannten Sicherheitslücken. Ist eine Lücke gefunden, wird die Seite missbraucht: für Spam-Inhalte, Weiterleitungen auf dubiose Angebote, Schadsoftware oder als Teil größerer Angriffe. Kleine Betriebe sind deshalb genauso betroffen wie große.
Die wichtigsten Schutzmaßnahmen
1. Updates konsequent einspielen
Das gilt für den WordPress-Kern, alle Plugins und Themes. Sicherheitslücken werden meist schnell geschlossen — die Updates helfen aber nur, wenn sie auch installiert werden. Achten Sie außerdem darauf, dass Ihr Hoster eine aktuelle PHP-Version einsetzt. Weitere Maßnahmen beschreibt das offizielle WordPress-Handbuch zur Absicherung (englisch).
2. Plugins ausmisten
Löschen Sie Plugins, die Sie nicht mehr brauchen — auch deaktivierte Plugins können angreifbar sein. Installieren Sie nur Erweiterungen, die aktiv gepflegt werden, und niemals „kostenlose“ Kopien von Premium-Plugins aus inoffiziellen Quellen. Die enthalten nicht selten Schadcode.
3. Zugänge absichern
- lange, einzigartige Passwörter, am besten aus einem Passwortmanager,
- Zwei-Faktor-Anmeldung für alle Konten mit Administratorrechten,
- ein eigenes Konto für jede Person, mit nur den Rechten, die sie wirklich braucht,
- kein Benutzername wie „admin“ und eine Begrenzung fehlgeschlagener Anmeldeversuche.
4. Backups einrichten
Automatische, tägliche Sicherungen von Dateien und Datenbank, gespeichert außerhalb des Webservers und mit mehreren älteren Ständen. Ein Backup ist erst dann etwas wert, wenn Sie die Wiederherstellung einmal getestet haben. Wie eine gute Backup-Strategie aussieht, lesen Sie im Artikel Backups und sicheres WLAN.
5. Solides Hosting und HTTPS
Ein seriöser Hoster, idealerweise mit Servern in der EU, verschlüsselte Verbindungen per HTTPS und sichere Zugänge per SFTP statt unverschlüsseltem FTP.
6. Überwachen
Aktivieren Sie Benachrichtigungen über verfügbare Updates und prüfen Sie in der Google Search Console gelegentlich den Bericht „Sicherheitsprobleme“. Ein Sicherheits-Plugin kann ergänzen, ersetzt aber nicht die Grundlagen oben.
Wartungsplan: was wann zu tun ist
| Rhythmus | Aufgaben |
|---|---|
| täglich (automatisch) | Backup von Dateien und Datenbank |
| wöchentlich | Updates für WordPress, Plugins und Themes prüfen und einspielen, danach die Seite kurz kontrollieren |
| monatlich | Benutzerkonten durchsehen, ungenutzte Plugins entfernen, Search Console auf Warnungen prüfen |
| halbjährlich | Wiederherstellung eines Backups testen, PHP-Version beim Hoster prüfen, Passwörter der wichtigsten Zugänge erneuern |
Anzeichen, dass Ihre Seite gehackt wurde
- Besucher werden auf fremde Seiten weitergeleitet, oft nur vom Smartphone oder von Google aus,
- in Google erscheinen fremde Seiten mit Spam-Inhalten unter Ihrer Domain,
- Browser oder Google warnen vor Ihrer Website,
- es gibt unbekannte Benutzerkonten mit Administratorrechten,
- Ihr Hoster sperrt das Paket wegen verdächtiger Aktivitäten,
- E-Mails Ihrer Domain landen plötzlich im Spam.
Website gehackt — die Sofortmaßnahmen
- Ruhe bewahren und Seite vom Netz nehmen — zum Beispiel über einen Wartungsmodus beim Hoster, damit keine Besucher gefährdet werden.
- Alle Passwörter ändern: WordPress, Hosting, SFTP und Datenbank — und zwar von einem sauberen Gerät aus.
- Den Hoster informieren. Viele Hoster helfen bei der Analyse und haben eigene Sicherungen.
- Sauberen Zustand wiederherstellen: ein Backup von vor dem Angriff einspielen oder alle Dateien und die Datenbank gründlich bereinigen.
- Die Ursache finden und schließen — meist ein veraltetes Plugin. Sonst ist der Angreifer schnell wieder da.
- Google informieren: In der Search Console lässt sich nach der Bereinigung eine Überprüfung beantragen, damit Warnhinweise verschwinden.
- Datenschutz prüfen: Waren personenbezogene Daten betroffen, etwa Kundendaten aus Formularen, müssen Sie den Vorfall nach Art. 33 DSGVO in der Regel innerhalb von 72 Stunden der Aufsichtsbehörde melden — für Unternehmen in Bayern ist das das BayLDA.
Muss es überhaupt WordPress sein?
WordPress ist ideal, wenn Sie Inhalte regelmäßig selbst pflegen wollen. Braucht Ihre Website das nicht — etwa weil sich Texte nur selten ändern —, ist eine statische Website eine gute Alternative: Sie besteht aus fertigen Seiten ohne Datenbank und ohne Plugins. Damit fällt ein großer Teil der Angriffsfläche und des Wartungsaufwands weg, und die Seite lädt meist schneller. Diese Website ist zum Beispiel so aufgebaut. Welche Variante besser passt, klären wir am besten im Erstgespräch.
Wartung als Dauerlösung
Sicherheit ist kein einmaliges Projekt, sondern Routine. Wer keine Zeit für regelmäßige Updates und Kontrollen hat, gibt die Wartung besser ab. Das übernehme ich gern für Sie — im Rahmen von Wartung & Hosting oder als IT-Support, wenn es schon brennt.
Häufige Fragen
Wie oft sollte ich WordPress aktualisieren?
Sicherheitsupdates sollten Sie möglichst zeitnah einspielen. Ansonsten ist es sinnvoll, mindestens einmal pro Woche nach Updates zu schauen und vorher ein aktuelles Backup zu haben. Wie Sie Backups richtig aufsetzen, erkläre ich im Ratgeber Backups & sicheres WLAN.
Reicht ein Sicherheits-Plugin?
Nein. Ein Sicherheits-Plugin kann Angriffe erkennen und erschweren, ersetzt aber nicht aktuelle Software, wenige Plugins, sichere Zugänge und funktionierende Backups.
Sind automatische Updates sinnvoll?
Für kleine Sicherheitsupdates in der Regel ja. Größere Versionssprünge von Plugins oder Themes sollten Sie vorher testen oder zumindest direkt danach kontrollieren, ob die Seite noch richtig funktioniert.
Meine Seite wurde gehackt — können Sie helfen?
Ja. Melden Sie sich am besten sofort über das Kontaktformular. Je schneller eine gehackte Seite bereinigt wird, desto geringer ist der Schaden für Besucher und Google-Platzierungen.