5 Maßnahmen gegen WordPress-Hacks für Unternehmen
Ein Montagmorgen, eine neue Kampagne ist gerade gestartet - und plötzlich führen Google-Ergebnisse auf fremde Seiten oder im Backend tauchen unbekannte Benutzerkonten auf. Solche Vorfälle sind keine Seltenheit. Die folgenden 5 Maßnahmen gegen WordPress-Hacks helfen Unternehmen, typische Einfallstore zu schließen und im Ernstfall handlungsfähig zu bleiben.
WordPress ist nicht grundsätzlich unsicher. Als weit verbreitetes CMS ist es jedoch ein attraktives Ziel für automatisierte Angriffe. Bots prüfen fortlaufend bekannte Sicherheitslücken, schwache Passwörter und ungeschützte Login-Bereiche. Meist wird nicht eine einzelne große Schwachstelle ausgenutzt, sondern eine Kette kleiner Versäumnisse: ein veraltetes Plugin, ein ehemaliges Benutzerkonto oder ein Backup, das sich nicht wiederherstellen lässt.
Warum WordPress-Websites kompromittiert werden
Bei professionellen Unternehmenswebsites liegt das Risiko häufig nicht im WordPress-Kern, sondern im Betrieb. Erweiterungen werden installiert, weil sie kurzfristig eine Funktion liefern sollen. Zugänge wachsen mit Teams, Dienstleistern und Agenturen. Updates werden verschoben, weil niemand die Auswirkungen auf individuelle Funktionen geprüft hat.
Genau deshalb braucht WordPress Sicherheit als festen Prozess. Wer Zuständigkeiten, technische Schutzmaßnahmen und eine belastbare Wiederherstellung zusammendenkt, reduziert nicht nur das Risiko eines Hacks. Auch Wartung, Performance und Weiterentwicklung werden planbarer.
1. Updates als kontrollierten Wartungsprozess etablieren
Sicherheitsupdates für WordPress, Plugins und Themes sollten zeitnah eingespielt werden. Gerade bei öffentlich dokumentierten Schwachstellen zählt nicht nur, ob ein Patch verfügbar ist, sondern wie lange eine Website ungepatcht erreichbar bleibt. Automatisierte Angriffe setzen oft kurz nach Bekanntwerden einer Lücke ein.
„Sofort alles aktualisieren“ ist in komplexen Webprojekten dennoch nicht immer die richtige Antwort. Individuelle Templates, Schnittstellen, Mehrsprachigkeit oder E-Commerce-Funktionen können durch größere Versionssprünge beeinträchtigt werden. Sinnvoll ist daher ein geregelter Ablauf: Änderungen werden zunächst in einer Staging-Umgebung geprüft, anschließend dokumentiert und erst danach produktiv geschaltet.
Neben WordPress selbst gehören auch PHP-Version, Webserver-Konfiguration und Datenbank zum Wartungsumfang. Eine Website kann im Backend aktuell wirken und trotzdem auf einer nicht mehr unterstützten PHP-Version laufen. Das schafft unnötige Risiken und erschwert künftige Updates.
Für Unternehmen bewährt sich ein fester Wartungsrhythmus mit klarer Verantwortung. Kritische Sicherheitsupdates erhalten Priorität, reguläre Aktualisierungen werden gebündelt getestet. So entsteht keine hektische Einzelmaßnahme, sondern verlässliche technische Pflege.
2. Plugins und Themes konsequent reduzieren
Jedes Plugin erweitert den Funktionsumfang - und damit auch die potenzielle Angriffsfläche. Das bedeutet nicht, dass Plugins grundsätzlich problematisch sind. Viele etablierte Erweiterungen werden professionell gepflegt und sind für den Betrieb sinnvoll. Entscheidend sind Auswahl, Qualität und tatsächlicher Bedarf.
Prüfen Sie regelmäßig, welche Plugins und Themes aktiv genutzt werden. Deaktivierte Erweiterungen sollten nicht einfach liegen bleiben, sondern entfernt werden, wenn sie nicht mehr benötigt werden. Auch ungenutzte Standard-Themes gehören auf den Prüfstand. Ein altes, nicht aktualisiertes Theme kann eine Schwachstelle darstellen, selbst wenn es auf der Website nicht sichtbar eingesetzt wird.
Bei der Auswahl zählen mehr als Funktionsbeschreibung und Sternebewertung. Relevant sind ein nachvollziehbarer Entwicklungsstand, regelmäßige Updates, Kompatibilität zur eingesetzten WordPress- und PHP-Version sowie eine seriöse Herkunft. Kostenlose Plugins können passend sein, sofern sie gut gepflegt werden. Umgekehrt ist ein kostenpflichtiges Plugin keine automatische Sicherheitsgarantie.
Besondere Vorsicht gilt kopierten Premium-Themes, sogenannten nulled Plugins und Erweiterungen aus unbekannten Quellen. Sie enthalten mitunter bereits manipulierten Code. Der kurzfristig eingesparte Lizenzbetrag steht dann in keinem Verhältnis zu den Kosten für Bereinigung, Ausfall und möglichen Reputationsschaden.
Wo eine Funktion zentral für das Geschäftsmodell ist, kann individuelle Entwicklung langfristig die bessere Lösung sein. Das gilt etwa für komplexe Schnittstellen, spezielle Berechnungen oder interne Prozesse. Weniger Abhängigkeiten bedeuten allerdings nicht automatisch weniger Aufwand - eigener Code muss ebenfalls fachlich geprüft, dokumentiert und gewartet werden.
3. Zugriffe absichern und Rechte sparsam vergeben
Ein gemeinsames Admin-Konto ist praktisch, aber sicherheitstechnisch eine schlechte Lösung. Es macht nicht nachvollziehbar, wer Änderungen vorgenommen hat, und bleibt oft länger bestehen als nötig. Jeder Mensch und jeder technische Dienst sollte einen eigenen Zugang erhalten - mit genau den Rechten, die für die jeweilige Aufgabe erforderlich sind.
Redaktionsteams brauchen in vielen Fällen keine Administratorrechte. Die Rollen Autor, Redakteur oder Benutzerdefinierte Rollen begrenzen, welche Inhalte, Einstellungen und Erweiterungen bearbeitet werden dürfen. Dieses Prinzip der minimalen Rechte reduziert den Schaden, falls ein Zugang kompromittiert wird.
Für alle administrativen Konten sind lange, einzigartige Passwörter und Zwei-Faktor-Authentifizierung sinnvoll. Ein Passwortmanager erleichtert die Umsetzung erheblich, weil Passwörter nicht mehr mehrfach verwendet oder in Tabellen abgelegt werden müssen. Zusätzlich sollten Login-Versuche begrenzt und ungewöhnliche Anmeldungen protokolliert werden.
Prüfen Sie Benutzerkonten insbesondere nach Personalwechseln, abgeschlossenen Projekten und dem Ende externer Zusammenarbeit. Dabei geht es nicht nur um WordPress-Accounts. FTP- oder SFTP-Zugänge, Hosting-Logins, Datenbankzugriffe, Cloud-Speicher und Konten bei Drittanbietern gehören in dieselbe Übersicht.
Den WordPress-Login unter einer anderen Adresse zu verstecken, kann Bot-Traffic reduzieren, ist aber kein tragfähiger Hauptschutz. Wer die Adresse kennt oder die Website gezielt untersucht, kann sie weiterhin erreichen. Mehr-Faktor-Authentifizierung, Rechteverwaltung und sichere Hosting-Zugänge haben deutlich mehr Wirkung.
4. Backups erstellen - und die Wiederherstellung testen
Ein Backup ist erst dann eine Sicherheitsmaßnahme, wenn es vollständig, aktuell und wiederherstellbar ist. Im Fall eines Hacks braucht es in der Regel Dateien, Datenbank und gegebenenfalls Inhalte aus angebundenen Medien- oder Shopsystemen. Ein unvollständiges Backup kann eine Website zwar technisch zurückbringen, aber wichtige Daten verlieren lassen.
Backups sollten automatisiert in angemessenen Intervallen erstellt und getrennt vom Produktivsystem gespeichert werden. Liegt die einzige Sicherung auf demselben Server wie die Website, kann ein Serverausfall oder ein erfolgreicher Angriff beides betreffen. Je nach Änderungsfrequenz empfiehlt sich eine tägliche Sicherung, bei stark gepflegten Plattformen auch ein häufigerer Rhythmus für Datenbanken.
Ebenso wichtig ist eine Aufbewahrungsstrategie. Wird eine Manipulation erst nach Wochen entdeckt, hilft das gestrige Backup möglicherweise nicht weiter, wenn der Schadcode bereits länger enthalten ist. Mehrere Generationen von Sicherungen schaffen hier einen größeren Handlungsspielraum.
Der häufigste Schwachpunkt ist der fehlende Restore-Test. Teams verlassen sich auf grüne Statusmeldungen des Backup-Tools, ohne jemals eine Wiederherstellung durchgeführt zu haben. Testen Sie deshalb in einer separaten Umgebung, ob sich die Sicherung einspielen lässt, wie lange der Vorgang dauert und welche Zugangsdaten oder Konfigurationsschritte dafür nötig sind. Diese Erfahrung spart im Ernstfall wertvolle Zeit.
5. Monitoring, Hosting und Notfallplan zusammendenken
Die fünfte der 5 Maßnahmen gegen WordPress-Hacks ist kein einzelnes Tool, sondern ein Zusammenspiel aus Erkennung und Reaktion. Ein Web Application Firewall kann bekannte Angriffsmuster blockieren, während Sicherheits- und Monitoring-Lösungen verdächtige Dateiänderungen, neue Admin-Konten oder ungewöhnliche Serverlast melden. Solche Systeme ersetzen keine Updates, verkürzen aber die Zeit bis zur Entdeckung.
Auch das Hosting ist Teil der Sicherheitsarchitektur. Aktuelle Server-Software, getrennte Benutzerrechte, sichere SFTP-Zugänge, regelmäßige Systemupdates und aussagekräftige Logs schaffen die Grundlage. Bei Websites mit personenbezogenen Daten, hoher Sichtbarkeit oder kritischen Schnittstellen lohnt sich eine individuell abgestimmte Serverkonfiguration stärker als ein günstiges Standardpaket.
Nicht jede Website benötigt dieselben Schutzebenen. Eine kleine Kampagnenseite hat andere Anforderungen als ein Unternehmensportal mit mehreren Redaktionen, Kundenbereich und ERP-Anbindung. Entscheidend ist, Risiken realistisch zu bewerten: Welche Daten werden verarbeitet? Welche Auswirkungen hätte ein Ausfall? Wie schnell muss die Seite wieder online sein? Wer entscheidet außerhalb der Geschäftszeiten?
Ein kurzer Notfallplan beantwortet genau diese Fragen. Er sollte festhalten, wer technisch zuständig ist, welche Zugänge verfügbar sind, wie die Website bei Verdacht isoliert wird, wo Backups liegen und wer intern sowie extern informiert wird. Bei einem Sicherheitsvorfall sollte die Ursache geprüft werden, bevor eine bereinigte Version wieder online geht. Andernfalls bleibt das ursprüngliche Einfallstor offen.
Sicherheit entsteht nicht durch ein einmal installiertes Schutz-Plugin. Sie entsteht durch nachvollziehbare Zuständigkeiten, regelmäßige Wartung und eine technische Umgebung, die zum Anspruch der Website passt. Wer diese Prozesse jetzt sauber aufsetzt, schützt nicht nur Inhalte und Systeme, sondern bewahrt auch die Verlässlichkeit, die Kundinnen, Kunden und Geschäftspartner von einem Unternehmen erwarten.