· aktualisiert 2026-10-07
Die meisten von uns untersuchten Einbrüche waren wegen einiger weniger Grundlagen möglich. Diese Einstellungen schließen sie.
Zugriffskontrolle
- Zwei-Faktor-Authentifizierung für jedes Administratorkonto.
- Ein eigenes Konto pro Person — keine gemeinsamen „admin“-Zugänge.
- Redakteursrechte für alle, die kein Administratorkonto brauchen.
- Begrenzung der Anmeldeversuche auf Serverebene, nicht nur per Plugin.
Dateien und Konfiguration
define( 'DISALLOW_FILE_EDIT', true );— Dateieditor im Backend aus.- PHP-Ausführung in
wp-content/uploadsunterbinden. - Dateirechte 644, Verzeichnisse 755,
wp-config.php600. - XML-RPC deaktivieren, wenn nicht genutzt.
Wartung
- Updates nach Plan, mit Backup davor und Test danach.
- Nicht genutzte Themes und Plugins löschen, nicht nur deaktivieren.
- Backups mit geprüfter Wiederherstellung.
- Protokollüberwachung: neue Benutzer, Dateiänderungen, fehlgeschlagene Anmeldungen.
Punkt zehn überrascht am häufigsten: Ein deaktiviertes Plugin liegt weiterhin als Datei auf dem Server und ist direkt erreichbar. Enthält es eine Lücke, schützt die Deaktivierung nicht.
All das gehört zur technischen Wartung; beginnen können Sie mit dem kostenlosen Sicherheitscheck.