
WordPress treibt über 40 Prozent aller Websites weltweit an – auch in Cottbus und der Lausitz setzen die meisten kleinen und mittelständischen Unternehmen auf dieses CMS. Doch genau diese Verbreitung macht WordPress zum bevorzugten Ziel für Hackerangriffe. Die gute Nachricht: Mit den richtigen Maßnahmen lassen sich die meisten Sicherheitsrisiken minimieren. Die schlechte: Viele Unternehmen unterschätzen das Thema noch immer.
WordPress-Core: Updates werden zur Pflichtaufgabe
Die WordPress-Entwickler veröffentlichen regelmäßig Sicherheitsupdates für den Core, also das Kernsystem. 2026 hat sich die Update-Frequenz weiter erhöht, weil neue Sicherheitslücken schneller entdeckt und gemeldet werden. Automatische Updates für Minor-Versionen sind längst Standard, doch viele Websites laufen noch mit veralteten Major-Versionen.
Das Problem: Jede nicht aktualisierte WordPress-Installation ist ein offenes Tor. Angreifer nutzen bekannte Schwachstellen gezielt aus, um Malware einzuschleusen, Daten abzugreifen oder Ihre Website für Spam-Kampagnen zu missbrauchen. Für kleine Unternehmen kann das existenzbedrohend sein – nicht nur wegen der technischen Kosten, sondern auch wegen des Reputationsschadens.
Meine Empfehlung: Richten Sie ein professionelles Wartungssystem ein. Updates sollten in einer Testumgebung geprüft und dann zeitnah eingespielt werden. Wer das nicht selbst leisten kann oder will, sollte einen Wartungsvertrag mit einem Webdesigner aus der Region in Betracht ziehen.

Plugin-Sicherheit: Das schwächste Glied in der Kette
WordPress selbst ist vergleichsweise sicher. Die meisten Sicherheitsprobleme entstehen durch veraltete, schlecht programmierte oder aufgegebene Plugins. Ein einziges Plugin mit Sicherheitslücke reicht aus, um Ihre gesamte Website zu kompromittieren.
Checkliste für sichere Plugin-Nutzung:
- Nutzen Sie nur Plugins aus vertrauenswürdigen Quellen (WordPress.org-Repository oder renommierte Premium-Anbieter)
- Prüfen Sie vor der Installation: Wann war das letzte Update? Wie viele aktive Installationen gibt es?
- Deinstallieren Sie ungenutzte Plugins vollständig – Deaktivieren reicht nicht
- Halten Sie alle Plugins aktuell, idealerweise mit automatischen Updates für vertrauenswürdige Erweiterungen
- Nutzen Sie ein Security-Plugin wie Wordfence oder Solid Security für zusätzlichen Schutz
Besonders kritisch sind Page Builder und Shop-Plugins, weil sie tief ins System eingreifen. Hier sollten Sie besonders wachsam sein.
Passwörter und Zugänge: Die Basics werden vernachlässigt
Es klingt banal, aber schwache Passwörter sind nach wie vor eines der größten Sicherheitsrisiken. ‚admin‘ als Benutzername und ‚123456‘ als Passwort sind zwar Extrembeispiele, aber auch scheinbar clevere Passwörter werden durch Brute-Force-Angriffe oft innerhalb von Minuten geknackt.
Setzen Sie auf diese Maßnahmen:
- Verwenden Sie einen Passwort-Manager und generieren Sie wirklich zufällige, lange Passwörter (mindestens 16 Zeichen)
- Aktivieren Sie Zwei-Faktor-Authentifizierung (2FA) für alle Administrator-Konten
- Begrenzen Sie Login-Versuche, um Brute-Force-Angriffe zu erschweren
- Ändern Sie den Standard-Login-Pfad ‚/wp-admin‘ – das hält automatisierte Angriffe fern
- Vergeben Sie Benutzerrollen restriktiv: Nicht jeder Redakteur braucht Administrator-Rechte
Besonders in kleinen Unternehmen werden Zugänge oft zu großzügig verteilt. Prüfen Sie regelmäßig, wer Zugriff auf Ihre WordPress-Installation hat, und entfernen Sie alte Accounts.
Backups: Ihre Lebensversicherung im Ernstfall
Selbst die beste Sicherheitsstrategie bietet keinen hundertprozentigen Schutz. Deshalb sind regelmäßige, funktionierende Backups unverzichtbar. ‚Funktionierend‘ ist dabei das entscheidende Wort – ein Backup, das sich nicht wiederherstellen lässt, ist wertlos.
Ihre Backup-Strategie sollte umfassen:
- Automatische tägliche Backups von Dateien und Datenbank
- Externe Speicherung (nicht auf demselben Server wie Ihre Website)
- Mehrere Wiederherstellungspunkte (mindestens 30 Tage)
- Regelmäßige Tests der Wiederherstellung
- Dokumentation des Restore-Prozesses
Viele Hosting-Anbieter bieten Backup-Lösungen an, aber verlassen Sie sich nicht allein darauf. Ein zusätzliches Plugin-Backup (z.B. UpdraftPlus oder BackWPup) in die Cloud bietet eine zweite Absicherung. Im Ernstfall entscheiden Minuten über den Schaden – mit einem aktuellen Backup können Sie Ihre Website innerhalb kurzer Zeit wiederherstellen.
Hosting und SSL: Die Basis für sichere WordPress-Sites
Die Sicherheit Ihrer WordPress-Website beginnt bereits beim Hosting. Ein billiger Shared-Hosting-Tarif mag verlockend sein, aber oft fehlen wichtige Sicherheitsfeatures wie Firewalls auf Server-Ebene, Malware-Scanning oder aktuelle PHP-Versionen.
Worauf Sie beim Hosting achten sollten:
- Aktuelles PHP (mindestens Version 8.1 oder höher)
- SSL-Zertifikat (Let’s Encrypt ist kostenlos und ausreichend)
- Server-seitige Security-Maßnahmen (Firewall, DDoS-Schutz)
- Schneller Support im Notfall
- Deutscher Serverstandort (wichtig für DSGVO)
SSL ist heute Pflicht – nicht nur für Shops, sondern für alle Websites. Google wertet HTTPS als Ranking-Faktor, und moderne Browser warnen bei unverschlüsselten Verbindungen. Die Umstellung ist unkompliziert und sollte längst Standard sein.
Für Unternehmen, die ihre Website auch für die lokale Suche optimieren möchten, spielt Sicherheit übrigens eine indirekte Rolle: Gehackte oder langsame Websites verlieren Rankings. Wer sich mit SEO in Cottbus beschäftigt, sollte das Thema Sicherheit nicht isoliert betrachten.
WordPress-Sicherheit ist kein Hexenwerk, aber sie erfordert kontinuierliche Aufmerksamkeit. Die gute Nachricht: Die meisten Angriffe lassen sich mit Basismaßnahmen verhindern. Nehmen Sie sich die Zeit für Updates, starke Passwörter und verlässliche Backups – Ihre Website und Ihre Kunden werden es Ihnen danken. Falls Sie Unterstützung bei der Absicherung Ihrer WordPress-Website benötigen, helfe ich Ihnen gerne weiter. Über meine Kontaktseite erreichen Sie mich direkt.