WordPress

WordPress-Sicherheit: Fünf Antworten, bei denen wir nachfragen

Ein geöffnetes Graphitgehäuse enthält fünf technische Prüfmodule; eine feine Prüfspitze berührt einen türkis leuchtenden Kontakt.Mit KI erstellt

Eure Website ist erreichbar und sieht aus wie gewohnt. Das ist beruhigend. Ob sich eine Sicherung wiederherstellen lässt oder noch alte Administratorzugänge bestehen, zeigt sich allerdings erst bei einem Blick hinter die Kulissen.

Ein WordPress-Sicherheitscheck hilft euch, diese Fragen mit eurer Betreuung zu klären. Wir gehen fünf typische Antworten durch und zeigen, welche Rückfragen euch ein genaueres Bild geben.

„Die Updates laufen automatisch.“

Das kann eine gute Lösung sein. Die Anschlussfrage lautet: Wer bemerkt, wenn eines davon scheitert oder anschließend eine wichtige Funktion ausfällt?

Zur Pflege gehören WordPress, Plugins und Theme. Lasst euch den aktuellen Bestand und die offenen Updates zeigen. Schaut auch auf Komponenten, die niemand mehr nutzt oder deren Pflege eingestellt wurde. Ein deaktiviertes Plugin ist noch keine entfernte Datei.

Bei Änderungen an wichtigen Geschäftsfunktionen gehören eine Sicherung, passende Funktionstests und ein Weg zum vorherigen Stand dazu. Wird eine kritische Sicherheitslücke bekannt, muss eure Betreuung zeitnah beurteilen, welche Schritte nötig sind. Der nächste Routinetermin kann dafür zu spät sein.

Die offizielle WordPress-Dokumentation betrachtet Absicherung als Zusammenspiel mehrerer Maßnahmen. Für den Alltag heißt das: Automatik ist hilfreich, solange jemand ihren Zustand im Blick hat. Wie wir diese Aufgaben in die laufende WordPress-Wartung einordnen, beschreiben wir im verlinkten Beitrag.

„Die Backups macht der Hoster.“

Gut zu wissen. Fragt ergänzend, wann zuletzt geprüft wurde, ob sich die Website aus einer solchen Sicherung wiederherstellen lässt.

Eine vorhandene Sicherung ist eine wichtige Grundlage. Ob sie im Ernstfall hilft, hängt auch davon ab, ob sie vollständig ist, die nötigen Zugänge vorliegen und die Wiederherstellung funktioniert. Ein Test macht diese Punkte nachvollziehbar.

Für eine typische WordPress-Website braucht ihr Dateien und Datenbank. Dazu können weitere Konfigurationen gehören. Bei einem Shop kommt eine besonders unangenehme Frage hinzu: Was passiert mit Bestellungen, die nach der letzten Sicherung eingegangen sind?

Lasst den Rückweg in einer getrennten Testumgebung prüfen. Die Kopie darf dabei keine echten E-Mails, Zahlungen oder Versandaufträge auslösen. Wer einfach eine ältere Shopdatenbank zurückspielt, kann aktuelle Geschäftsvorgänge überschreiben. Das gehört vorher geklärt.

Ein brauchbarer Nachweis nennt den Sicherungsstand, die wiederhergestellten Bestandteile und die tatsächlich getesteten Funktionen. Das muss kein dicker Bericht sein. Es muss sich nachvollziehen lassen. Zum Einstieg hilft unser Beitrag über WordPress-Backups.

„Es haben nur die richtigen Leute Zugriff.“

Schaut euch dazu gemeinsam die Benutzerliste an und klärt, wer welchen Zugang benötigt.

Geht besonders die Administratorkonten durch: Wem gehört das Konto, wofür wird es gebraucht und ist die Aufgabe noch aktuell? Ein früherer Dienstleister muss nicht auf Dauer denselben Zugriff behalten wie die heutige Betreuung.

WordPress unterscheidet verschiedene Rollen. Wer Texte pflegt, braucht dafür nicht automatisch das Recht, Plugins zu installieren. Erweiterungen können die Rollen verändern; maßgeblich ist die tatsächliche Einrichtung eurer Website.

Bezieht auch Hosting und Domainverwaltung ein. So wisst ihr, wer die nötigen Zugänge hat, wenn beispielsweise die Einstellungen eurer Domain geändert werden müssen.

Lasst zunächst klären, wozu unbekannte Konten gehören. Unberechtigte Zugriffe sollten kontrolliert gesperrt und die Änderung dokumentiert werden. Vor dem späteren Löschen muss feststehen, welche Inhalte mit dem Konto verknüpft sind, damit sie erhalten bleiben.

„Das Passwort ist sicher.“

Ein gutes Passwort ist ein Anfang. Bei wichtigen Zugängen gehört die Frage nach einem zweiten Faktor dazu.

Mit Zwei-Faktor-Authentifizierung kommt beim Anmelden ein weiterer Nachweis hinzu, etwa über einen Authenticator oder einen unterstützten Sicherheitsschlüssel. Welche Lösung passt, hängt von euren Anmeldeverfahren ab.

Probiert die Anmeldung gemeinsam mit eurer Betreuung kontrolliert aus. Klärt dabei auch, wie ihr den Zugang wiederherstellt, wenn ein Gerät verloren geht oder die zuständige Person ausfällt. Wiederherstellungscodes müssen dafür geschützt und für die berechtigten Personen erreichbar aufbewahrt werden.

Auch technische Schnittstellen verdienen einen eigenen Blick. Eine zusätzliche Abfrage im Browser schützt nicht automatisch jeden anderen Zugangsweg.

„Wenn etwas ist, bekommen wir eine Meldung.“

Klärt am besten konkret, wer die Meldung erhält und wer sich anschließend darum kümmert.

Ein Monitor kann prüfen, ob die Startseite antwortet. Damit ist noch nicht gesagt, ob Formulare zustellen oder ein Checkout funktioniert. Legt fest, welche Ereignisse überwacht werden und wer auf sie reagiert.

Für die Betreuung können ungewöhnliche neue Benutzer, unerwartete Weiterleitungen oder auffällige Dateiänderungen relevant sein. Für euch ist wichtig, dass die Meldung bei einer erreichbaren Person ankommt. Sprecht auch über eine Vertretung, damit Hinweise während Urlaub oder Krankheit bearbeitet werden können.

Ein harmloser Test des Benachrichtigungswegs zeigt, ob das funktioniert. Am Ende sollte klar sein, wer die Meldung bekommt, was sie bedeutet und was als Nächstes passiert.

Habt ihr bereits unbekannte Konten, manipulierte Inhalte oder fremde Weiterleitungen entdeckt, informiert eure Betreuung und lasst die Ursache fachlich untersuchen. Sichert Beobachtungen und Protokolle und stimmt ab, wie mögliche Schäden begrenzt werden und die Website wiederhergestellt wird. Das Entfernen sichtbarer Veränderungen allein behebt die Ursache möglicherweise nicht.

Für eure nächste Abstimmung reicht zunächst diese Bitte:

Zeigt uns bitte den aktuellen Software- und Benutzerbestand, den letzten Wiederherstellungstest und den Alarmweg. Welche Punkte sind offen, und wer übernimmt sie?

Auf diese Antwort lässt sich aufbauen. Ob ihr daraus einzelne Aufgaben oder eine laufende Betreuung macht, hängt vom Zustand eurer Website ab. Danach solltet ihr wissen, wer welche Aufgaben übernimmt und an wen ihr euch bei einem Problem wenden könnt.

Stephan Benz
Gründer & Inhaber

Stephan Benz ist Gründer und Inhaber von BenzDigital (Stephan Benz Digital PR) und begleitet seit 2014 WordPress-, WooCommerce-, SEO- und Digitalprojekte aus…

Alle Beiträge von Stephan
Fragen zu eurem Projekt?

Reden wir über euer Projekt.

Projekt anfragen Anrufen
Benz Digital