WordPress-Sicherheit: Die 5 häufigsten Angriffsvektoren
WordPress läuft auf 40,3% aller Websites weltweit und ist damit das beliebteste Ziel für Hacker. Die gute Nachricht: 91% der 2025 neu gemeldeten Schwachstellen steckten in Plugins, nicht im Core. Das sind genau die Stellen, die sich mit Updates und Monitoring absichern lassen.
Von Dennis Theis aktualisiert 5 Min. Lesezeit
1. Veraltete Plugins: Einfallstor Nummer 1
Die Zahl aus dem Patchstack-Report „State of WordPress Security in 2026“ ist eindeutig: Von den 11.334 Schwachstellen, die 2025 im WordPress-Ökosystem neu gemeldet wurden, entfielen 91% auf Plugins und 9% auf Themes. Im Core waren es sechs, alle mit niedriger Priorität. Nicht schwache Passwörter, nicht Server-Lücken. Plugins. Der Grund ist unspektakulär: Sobald eine Lücke öffentlich dokumentiert ist, suchen automatisierte Scanner binnen Stunden das gesamte Netz nach Installationen ab, die diese Lücke noch haben. Angegriffen wird also nicht deine Website, sondern jede Website mit dieser Version. Das macht das Zeitfenster zwischen Veröffentlichung des Updates und dem Einspielen zum eigentlichen Risiko. Patchstack misst dabei einen gewichteten Median von fünf Stunden bis zur ersten massenhaften Ausnutzung: 45% der stark ausgenutzten Lücken werden binnen 24 Stunden angegriffen, 70% binnen sieben Tagen.
Bei neuen Wartungskunden ist das die Regel und nicht die Ausnahme: ein gutes Drittel der installierten Plugins hat offene Updates, oft sind Versionen mit dokumentierten Lücken darunter. Besonders kritisch sind Plugins, die seit über 2 Jahren kein Update erhalten haben. WordPress zeigt das zwar an, aber die wenigsten Betreiber schauen auf dieses Datum.
Die Lösung ist kein Geheimnis: wöchentliche Updates, vorher auf einer Staging-Umgebung getestet, mit Rollback-Option falls etwas schiefgeht. In meinen Wartungspaketen ist genau das enthalten. Und: Inaktive Plugins nicht nur deaktivieren, sondern löschen. Ein deaktiviertes Plugin mit Sicherheitslücke ist genauso angreifbar wie ein aktives.
Welche Erweiterungen aktuell betroffen sind, steht in der laufend gepflegten Übersicht zu den kritischen WordPress-Plugin-Lücken 2026. Dort findest du zu jeder Lücke die betroffene Version, die Fix-Version und die Prüfschritte.
2. Schwache Passwörter und Brute-Force-Angriffe
Brute-Force-Angriffe sind automatisierte Login-Versuche mit häufig verwendeten Passwort-Kombinationen.
WordPress-Seiten sind ein beliebtes Ziel, weil die Login-URL standardmäßig unter
/wp-admin oder /wp-login.php erreichbar ist und der Standard-Benutzername
häufig admin lautet. Damit kennt ein Angreifer bereits zwei von drei Angaben
und muss nur noch das Passwort raten. Wirksam dagegen sind drei Dinge: ein Passwort-Manager
mit generierten Passwörtern, Zwei-Faktor-Authentifizierung und eine Begrenzung der
Login-Versuche pro IP. Der oft empfohlene Umzug der Login-URL ist dagegen nur Kosmetik.
Ein Angreifer kann mit einfachen Tools tausende Passwörter pro Minute durchprobieren. Nutzt auch nur ein Benutzer „admin123“ oder „firmenname1“ als Passwort, ist die Website kompromittiert.
Schutzmaßnahmen
- Starke Passwörter: Minimum 16 Zeichen, zufällig generiert, Passwort-Manager nutzen
- 2-Faktor-Authentifizierung (2FA): TOTP-basiert über eine Authenticator-App
- Login-Versuche begrenzen: Nach 5 Fehlversuchen die IP temporär sperren
- Login-URL ändern:
/wp-adminauf eine individuelle URL umleiten. Das hält Bots von der Standardadresse fern, ersetzt aber keine der drei Maßnahmen darüber - Admin-Username vermeiden: Niemals „admin“ als Benutzernamen verwenden
3. SQL Injection und Cross-Site Scripting (XSS)
SQL Injection und XSS sind die beiden häufigsten Angriffstechniken auf Webanwendungen, und WordPress-Plugins sind ein Hauptziel. Bei SQL Injection schleust der Angreifer schädliche Datenbankbefehle über Eingabefelder ein. Bei XSS wird schädliches JavaScript in die Seite eingebettet, das im Browser anderer Nutzer ausgeführt wird.
Beide Angriffe entstehen durch unsaubere Programmierung in Plugins oder Themes. Der WordPress-Core selbst ist gut abgesichert. Das Problem sind Drittanbieter-Erweiterungen.
Schutzmaßnahmen
- Input Validation: Alle Nutzereingaben serverseitig validieren und escapen
- Prepared Statements: Datenbankabfragen immer mit
$wpdb->prepare() - Output Escaping: In Twig-Templates konsequent
|e(escape) nutzen - Security Headers: Content-Security-Policy (CSP) begrenzt, welche Scripts ausgeführt werden dürfen
- Web Application Firewall: Cloudflare oder Sucuri als vorgeschalteter Schutz
Mein Block-Framework mit Timber/Twig
nutzt konsequent Output Escaping: {{ variable|e }} ist Standard in jedem Template.
4. Veraltete PHP-Versionen
PHP 7.4 hat seit November 2022 keine Sicherheitsupdates mehr erhalten. Trotzdem laufen je nach Erhebung noch ein Viertel bis ein Drittel aller WordPress-Installationen auf PHP 7.4 oder älter. Das ist so, als würdest du Windows XP im Internet nutzen. Jede bekannte Lücke steht offen, und es kommt kein Patch mehr.
Das PHP-Upgrade auf 8.2+ ist oft in 30 Minuten erledigt, vorausgesetzt, alle Plugins sind kompatibel. Genau deshalb sollte man vorher auf einer Staging-Umgebung testen. Managed WordPress-Hoster wie Raidboxes oder Kinsta aktualisieren PHP automatisch und warnen rechtzeitig bei Inkompatibilitäten.
5. File Upload Vulnerabilities
Einer der fieseren Angriffsvektoren, weil er oft über scheinbar harmlose Funktionen läuft.
Ich hatte einen Fall, wo ein Kontaktformular-Plugin Datei-Uploads erlaubte, aber nur die
Dateiendung prüfte, nicht den tatsächlichen Inhalt. Der Angreifer hat eine PHP-Datei als
.jpg getarnt hochgeladen. Die Datei lag dann in wp-content/uploads/ und war
über den Browser aufrufbar. Fertig war die Backdoor.
Der einfachste Schutz: PHP-Ausführung im Upload-Verzeichnis per .htaccess komplett blockieren.
Das ist eine Zeile Code und verhindert, dass hochgeladene Dateien als Scripts ausgeführt werden können,
egal was der Angreifer hochlädt. Dazu: Erlaubte Dateitypen auf das Minimum beschränken und MIME-Types
validieren, nicht nur Endungen.
Häufige Hack-Typen: So äußert sich ein erfolgreicher Angriff
Wenn eine der oben genannten Schwachstellen ausgenutzt wird, zeigt sich das in der Praxis meist in einem von drei Mustern. Je früher du die Symptome erkennst, desto geringer fällt der Schaden aus.
Redirect Hack: Weiterleitung auf Spam-Seiten
Der häufigste WordPress-Hack. Besucher werden auf Casino-, Pharma- oder Phishing-Seiten
umgeleitet. Oft betrifft die Weiterleitung nur mobile Geräte oder nur den ersten Seitenaufruf,
was die Erkennung erschwert. Die Malware versteckt sich typischerweise in der
.htaccess, der wp-config.php oder in Plugin-Dateien.
Eine detaillierte Anleitung zur Bereinigung findest du in meinem
Guide zum WordPress Redirect Hack.
Japanese SEO Spam: Japanische Zeichen in Google
Bei diesem Hack erstellen Angreifer tausende Seiten mit japanischen Schriftzeichen auf
deiner Domain. Das Ziel: die Autorität deiner Website zu missbrauchen, um Fake-Shops
in den Google-Ergebnissen zu platzieren. Du erkennst den Hack durch eine
site:deine-domain.de-Suche bei Google. Erscheinen japanische Ergebnisse,
ist deine Website kompromittiert. Lies meine
Anleitung zur Bereinigung von Japanese SEO Spam.
Backdoor-Infektion: Versteckter Dauerzugang
Backdoors sind versteckte PHP-Dateien, die dem Angreifer dauerhaften Zugriff auf deine
Website ermöglichen. Sie überleben oft sogar eine Neuinstallation, weil sie in
wp-content/uploads/ oder als getarnte Core-Dateien abgelegt werden.
Ohne professionelle Analyse werden Backdoors selten vollständig entfernt.
Wichtig bei jedem Hack: Wenn personenbezogene Daten auf deiner Website gespeichert werden (Kontaktformulare, Kunden-Logins, Bestelldaten), kann eine DSGVO-Meldepflicht innerhalb von 72 Stunden bestehen. Dokumentier den Zeitpunkt der Entdeckung.
Bonus: Security Headers einrichten
HTTP Security Headers sind eine zusätzliche Schutzschicht, die viele Website-Betreiber übersehen.
Sie weisen den Browser an, bestimmte Angriffsvektoren von vornherein zu blockieren, unabhängig
davon, ob die Website selbst eine Schwachstelle hat. Vier Header tragen die Hauptlast:
Content-Security-Policy gegen eingeschleuste Skripte, X-Frame-Options
gegen Clickjacking, X-Content-Type-Options gegen MIME-Sniffing und
Strict-Transport-Security, damit der Browser gar nicht erst unverschlüsselt
anfragt. Dazu kommt die Referrer-Policy, die steuert, was beim Klick nach
draußen mitgeht. Eingerichtet werden sie in der .htaccess oder über
das Hosting-Panel, nicht in WordPress:
- Content-Security-Policy (CSP): Definiert erlaubte Script- und Style-Quellen
- X-Frame-Options: Verhindert Clickjacking (Einbetten der Seite in fremde iframes)
- Strict-Transport-Security (HSTS): Erzwingt HTTPS-Verbindungen
- X-Content-Type-Options: Verhindert MIME-Sniffing
- Referrer-Policy: Kontrolliert, welche Informationen bei ausgehenden Links mitgesendet werden
Updates, 2FA, Monitoring. Das war's.
WordPress-Sicherheit ist kein Hexenwerk. Drei Dinge decken die Angriffsvektoren aus diesem Artikel weitgehend ab: wöchentliche Updates (mit Staging-Test), 2-Faktor-Authentifizierung auf allen Admin-Konten, und ein Monitoring-Tool, das Alarm schlägt, wenn sich Dateien ändern. Klingt simpel? Ist es auch. Die meisten machen es trotzdem nicht.
Wo eine einzelne Installation gerade steht, zeigt ein WordPress-Sicherheitscheck: einmalig, mit Befund. Wer die fünf Maßnahmen nicht jede Woche selbst abarbeiten will, findet sie in den Wartungspaketen wieder.
Quellen
- Patchstack: State of WordPress Security in 2026 (Daten für 2025: 11.334 Schwachstellen, 91% in Plugins, 46% zum Veröffentlichungszeitpunkt ungepatcht, Median fünf Stunden bis zur Massenausnutzung)
- Sucuri: 2023 Hacked Website & Malware Threat Report (95,5% der bereinigten Infektionen entfielen auf WordPress, 39,1% der CMS-Installationen waren zum Infektionszeitpunkt veraltet)
- W3Techs: Usage statistics of WordPress (Marktanteil, Stand 15.09.2026)
Dennis Theis
Freiberuflicher Webentwickler aus Berlin. Schwerpunkt sind Websites, die an die Systeme angebunden sind, in denen die Daten schon liegen.
Mehr über meine ArbeitsweiseWeiterlesen
- Kritische WordPress-Plugin-Lücken 2026 Avada, TranslatePress, Pods, GiveWP und WPMU DEV Dashboard mit CVSS 9.8 und höher.
- Custom Gutenberg Blocks mit Timber & Twig Warum individuelle Gutenberg-Blöcke mit PHP, Timber/Twig und einem eigenen Block-Framework…
- WordPress Redirect Hack bereinigen Deine WordPress-Website leitet auf Spam-Seiten weiter?
Bereits gehackt?
Lies meinen Erste-Hilfe-Guide für Sofortmaßnahmen, oder lass deine Website professionell bereinigen, zum Festpreis von 590 € zzgl. MwSt. Für dauerhaften Schutz sorgt eine laufende Wartung ab 79 €/Monat.
Anfrage ist da.
Ich melde mich innerhalb eines Werktags. Schau sicherheitshalber auch in den Spam-Ordner.