Zum Inhalt springen

WordPress-Sicherheit: Die 5 häufigsten Angriffsvektoren

WordPress läuft auf 40,3% aller Websites weltweit und ist damit das beliebteste Ziel für Hacker. Die gute Nachricht: 91% der 2025 neu gemeldeten Schwachstellen steckten in Plugins, nicht im Core. Das sind genau die Stellen, die sich mit Updates und Monitoring absichern lassen.

Von Dennis Theis aktualisiert 5 Min. Lesezeit

Laptop-Bildschirm mit Code in einer dunklen Entwicklungsumgebung

1. Veraltete Plugins: Einfallstor Nummer 1

Die Zahl aus dem Patchstack-Report „State of WordPress Security in 2026“ ist eindeutig: Von den 11.334 Schwachstellen, die 2025 im WordPress-Ökosystem neu gemeldet wurden, entfielen 91% auf Plugins und 9% auf Themes. Im Core waren es sechs, alle mit niedriger Priorität. Nicht schwache Passwörter, nicht Server-Lücken. Plugins. Der Grund ist unspektakulär: Sobald eine Lücke öffentlich dokumentiert ist, suchen automatisierte Scanner binnen Stunden das gesamte Netz nach Installationen ab, die diese Lücke noch haben. Angegriffen wird also nicht deine Website, sondern jede Website mit dieser Version. Das macht das Zeitfenster zwischen Veröffentlichung des Updates und dem Einspielen zum eigentlichen Risiko. Patchstack misst dabei einen gewichteten Median von fünf Stunden bis zur ersten massenhaften Ausnutzung: 45% der stark ausgenutzten Lücken werden binnen 24 Stunden angegriffen, 70% binnen sieben Tagen.

Bei neuen Wartungskunden ist das die Regel und nicht die Ausnahme: ein gutes Drittel der installierten Plugins hat offene Updates, oft sind Versionen mit dokumentierten Lücken darunter. Besonders kritisch sind Plugins, die seit über 2 Jahren kein Update erhalten haben. WordPress zeigt das zwar an, aber die wenigsten Betreiber schauen auf dieses Datum.

Die Lösung ist kein Geheimnis: wöchentliche Updates, vorher auf einer Staging-Umgebung getestet, mit Rollback-Option falls etwas schiefgeht. In meinen Wartungspaketen ist genau das enthalten. Und: Inaktive Plugins nicht nur deaktivieren, sondern löschen. Ein deaktiviertes Plugin mit Sicherheitslücke ist genauso angreifbar wie ein aktives.

Welche Erweiterungen aktuell betroffen sind, steht in der laufend gepflegten Übersicht zu den kritischen WordPress-Plugin-Lücken 2026. Dort findest du zu jeder Lücke die betroffene Version, die Fix-Version und die Prüfschritte.

2. Schwache Passwörter und Brute-Force-Angriffe

Brute-Force-Angriffe sind automatisierte Login-Versuche mit häufig verwendeten Passwort-Kombinationen. WordPress-Seiten sind ein beliebtes Ziel, weil die Login-URL standardmäßig unter /wp-admin oder /wp-login.php erreichbar ist und der Standard-Benutzername häufig admin lautet. Damit kennt ein Angreifer bereits zwei von drei Angaben und muss nur noch das Passwort raten. Wirksam dagegen sind drei Dinge: ein Passwort-Manager mit generierten Passwörtern, Zwei-Faktor-Authentifizierung und eine Begrenzung der Login-Versuche pro IP. Der oft empfohlene Umzug der Login-URL ist dagegen nur Kosmetik.

Ein Angreifer kann mit einfachen Tools tausende Passwörter pro Minute durchprobieren. Nutzt auch nur ein Benutzer „admin123“ oder „firmenname1“ als Passwort, ist die Website kompromittiert.

Schutzmaßnahmen

  • Starke Passwörter: Minimum 16 Zeichen, zufällig generiert, Passwort-Manager nutzen
  • 2-Faktor-Authentifizierung (2FA): TOTP-basiert über eine Authenticator-App
  • Login-Versuche begrenzen: Nach 5 Fehlversuchen die IP temporär sperren
  • Login-URL ändern: /wp-admin auf eine individuelle URL umleiten. Das hält Bots von der Standardadresse fern, ersetzt aber keine der drei Maßnahmen darüber
  • Admin-Username vermeiden: Niemals „admin“ als Benutzernamen verwenden

3. SQL Injection und Cross-Site Scripting (XSS)

SQL Injection und XSS sind die beiden häufigsten Angriffstechniken auf Webanwendungen, und WordPress-Plugins sind ein Hauptziel. Bei SQL Injection schleust der Angreifer schädliche Datenbankbefehle über Eingabefelder ein. Bei XSS wird schädliches JavaScript in die Seite eingebettet, das im Browser anderer Nutzer ausgeführt wird.

Beide Angriffe entstehen durch unsaubere Programmierung in Plugins oder Themes. Der WordPress-Core selbst ist gut abgesichert. Das Problem sind Drittanbieter-Erweiterungen.

Schutzmaßnahmen

  • Input Validation: Alle Nutzereingaben serverseitig validieren und escapen
  • Prepared Statements: Datenbankabfragen immer mit $wpdb->prepare()
  • Output Escaping: In Twig-Templates konsequent |e (escape) nutzen
  • Security Headers: Content-Security-Policy (CSP) begrenzt, welche Scripts ausgeführt werden dürfen
  • Web Application Firewall: Cloudflare oder Sucuri als vorgeschalteter Schutz

Mein Block-Framework mit Timber/Twig nutzt konsequent Output Escaping: {{ variable|e }} ist Standard in jedem Template.

4. Veraltete PHP-Versionen

PHP 7.4 hat seit November 2022 keine Sicherheitsupdates mehr erhalten. Trotzdem laufen je nach Erhebung noch ein Viertel bis ein Drittel aller WordPress-Installationen auf PHP 7.4 oder älter. Das ist so, als würdest du Windows XP im Internet nutzen. Jede bekannte Lücke steht offen, und es kommt kein Patch mehr.

Das PHP-Upgrade auf 8.2+ ist oft in 30 Minuten erledigt, vorausgesetzt, alle Plugins sind kompatibel. Genau deshalb sollte man vorher auf einer Staging-Umgebung testen. Managed WordPress-Hoster wie Raidboxes oder Kinsta aktualisieren PHP automatisch und warnen rechtzeitig bei Inkompatibilitäten.

5. File Upload Vulnerabilities

Einer der fieseren Angriffsvektoren, weil er oft über scheinbar harmlose Funktionen läuft. Ich hatte einen Fall, wo ein Kontaktformular-Plugin Datei-Uploads erlaubte, aber nur die Dateiendung prüfte, nicht den tatsächlichen Inhalt. Der Angreifer hat eine PHP-Datei als .jpg getarnt hochgeladen. Die Datei lag dann in wp-content/uploads/ und war über den Browser aufrufbar. Fertig war die Backdoor.

Der einfachste Schutz: PHP-Ausführung im Upload-Verzeichnis per .htaccess komplett blockieren. Das ist eine Zeile Code und verhindert, dass hochgeladene Dateien als Scripts ausgeführt werden können, egal was der Angreifer hochlädt. Dazu: Erlaubte Dateitypen auf das Minimum beschränken und MIME-Types validieren, nicht nur Endungen.

Häufige Hack-Typen: So äußert sich ein erfolgreicher Angriff

Wenn eine der oben genannten Schwachstellen ausgenutzt wird, zeigt sich das in der Praxis meist in einem von drei Mustern. Je früher du die Symptome erkennst, desto geringer fällt der Schaden aus.

Redirect Hack: Weiterleitung auf Spam-Seiten

Der häufigste WordPress-Hack. Besucher werden auf Casino-, Pharma- oder Phishing-Seiten umgeleitet. Oft betrifft die Weiterleitung nur mobile Geräte oder nur den ersten Seitenaufruf, was die Erkennung erschwert. Die Malware versteckt sich typischerweise in der .htaccess, der wp-config.php oder in Plugin-Dateien. Eine detaillierte Anleitung zur Bereinigung findest du in meinem Guide zum WordPress Redirect Hack.

Japanese SEO Spam: Japanische Zeichen in Google

Bei diesem Hack erstellen Angreifer tausende Seiten mit japanischen Schriftzeichen auf deiner Domain. Das Ziel: die Autorität deiner Website zu missbrauchen, um Fake-Shops in den Google-Ergebnissen zu platzieren. Du erkennst den Hack durch eine site:deine-domain.de-Suche bei Google. Erscheinen japanische Ergebnisse, ist deine Website kompromittiert. Lies meine Anleitung zur Bereinigung von Japanese SEO Spam.

Backdoor-Infektion: Versteckter Dauerzugang

Backdoors sind versteckte PHP-Dateien, die dem Angreifer dauerhaften Zugriff auf deine Website ermöglichen. Sie überleben oft sogar eine Neuinstallation, weil sie in wp-content/uploads/ oder als getarnte Core-Dateien abgelegt werden. Ohne professionelle Analyse werden Backdoors selten vollständig entfernt.

Wichtig bei jedem Hack: Wenn personenbezogene Daten auf deiner Website gespeichert werden (Kontaktformulare, Kunden-Logins, Bestelldaten), kann eine DSGVO-Meldepflicht innerhalb von 72 Stunden bestehen. Dokumentier den Zeitpunkt der Entdeckung.

Bonus: Security Headers einrichten

HTTP Security Headers sind eine zusätzliche Schutzschicht, die viele Website-Betreiber übersehen. Sie weisen den Browser an, bestimmte Angriffsvektoren von vornherein zu blockieren, unabhängig davon, ob die Website selbst eine Schwachstelle hat. Vier Header tragen die Hauptlast: Content-Security-Policy gegen eingeschleuste Skripte, X-Frame-Options gegen Clickjacking, X-Content-Type-Options gegen MIME-Sniffing und Strict-Transport-Security, damit der Browser gar nicht erst unverschlüsselt anfragt. Dazu kommt die Referrer-Policy, die steuert, was beim Klick nach draußen mitgeht. Eingerichtet werden sie in der .htaccess oder über das Hosting-Panel, nicht in WordPress:

  • Content-Security-Policy (CSP): Definiert erlaubte Script- und Style-Quellen
  • X-Frame-Options: Verhindert Clickjacking (Einbetten der Seite in fremde iframes)
  • Strict-Transport-Security (HSTS): Erzwingt HTTPS-Verbindungen
  • X-Content-Type-Options: Verhindert MIME-Sniffing
  • Referrer-Policy: Kontrolliert, welche Informationen bei ausgehenden Links mitgesendet werden

Updates, 2FA, Monitoring. Das war's.

WordPress-Sicherheit ist kein Hexenwerk. Drei Dinge decken die Angriffsvektoren aus diesem Artikel weitgehend ab: wöchentliche Updates (mit Staging-Test), 2-Faktor-Authentifizierung auf allen Admin-Konten, und ein Monitoring-Tool, das Alarm schlägt, wenn sich Dateien ändern. Klingt simpel? Ist es auch. Die meisten machen es trotzdem nicht.

Wo eine einzelne Installation gerade steht, zeigt ein WordPress-Sicherheitscheck: einmalig, mit Befund. Wer die fünf Maßnahmen nicht jede Woche selbst abarbeiten will, findet sie in den Wartungspaketen wieder.


Quellen

Dennis Theis

Freiberuflicher Webentwickler aus Berlin. Schwerpunkt sind Websites, die an die Systeme angebunden sind, in denen die Daten schon liegen.

Mehr über meine Arbeitsweise

Weiterlesen

Bereits gehackt?

Lies meinen Erste-Hilfe-Guide für Sofortmaßnahmen, oder lass deine Website professionell bereinigen, zum Festpreis von 590 € zzgl. MwSt. Für dauerhaften Schutz sorgt eine laufende Wartung ab 79 €/Monat.

theis@devslab.de +49 174 7284457 WhatsApp: schnelle Nachricht

Anliegen Wartung