MB Bluejuice
Sicherheit

WordPress härten: 12 Einstellungen für heute

Konkrete Schritte ohne Zusatz-Plugins, die das Einbruchsrisiko tatsächlich senken.

· aktualisiert 2026-10-07

Die meisten von uns untersuchten Einbrüche waren wegen einiger weniger Grundlagen möglich. Diese Einstellungen schließen sie.

Zugriffskontrolle

  1. Zwei-Faktor-Authentifizierung für jedes Administratorkonto.
  2. Ein eigenes Konto pro Person — keine gemeinsamen „admin“-Zugänge.
  3. Redakteursrechte für alle, die kein Administratorkonto brauchen.
  4. Begrenzung der Anmeldeversuche auf Serverebene, nicht nur per Plugin.

Dateien und Konfiguration

  1. define( 'DISALLOW_FILE_EDIT', true ); — Dateieditor im Backend aus.
  2. PHP-Ausführung in wp-content/uploads unterbinden.
  3. Dateirechte 644, Verzeichnisse 755, wp-config.php 600.
  4. XML-RPC deaktivieren, wenn nicht genutzt.

Wartung

  1. Updates nach Plan, mit Backup davor und Test danach.
  2. Nicht genutzte Themes und Plugins löschen, nicht nur deaktivieren.
  3. Backups mit geprüfter Wiederherstellung.
  4. Protokollüberwachung: neue Benutzer, Dateiänderungen, fehlgeschlagene Anmeldungen.

Punkt zehn überrascht am häufigsten: Ein deaktiviertes Plugin liegt weiterhin als Datei auf dem Server und ist direkt erreichbar. Enthält es eine Lücke, schützt die Deaktivierung nicht.

All das gehört zur technischen Wartung; beginnen können Sie mit dem kostenlosen Sicherheitscheck.

Weiter

Verwandte Artikel

Brauchen Sie Hilfe?

Wir prüfen Ihre Situation und sagen Ihnen, was zuerst zu tun ist.