Manuel Killert
Ratgeber · Sicherheit · Updates

Veraltete Software — das häufigste Einfallstor.

Wenn ich gehackte Websites untersuche, ist das Einfallstor in den meisten Fällen dasselbe: eine Erweiterung, ein Theme oder ein System mit einer bekannten Lücke, für die es längst ein Update gab. Kein raffinierter Angriff, sondern ein automatisiertes Programm, das genau diese Lücke gesucht hat.

Referenzen ansehen →Projekt anfragen
Kurz gesagt

Sobald eine Lücke bekannt und ein Update veröffentlicht ist, suchen automatisierte Programme nach Websites, die es noch nicht eingespielt haben. Die wichtigsten Maßnahmen: Überblick über alle eingesetzten Komponenten, Sicherheitsupdates zeitnah, ungenutzte Erweiterungen entfernen, PHP-Version und System im unterstützten Bereich halten — und Updates mit Sicherung und Test, damit sie nichts kaputtmachen.

Sofort-Hilfe

Website down oder gehackt? Schreib mir per WhatsApp oder E-Mail mit Domain und kurzer Beschreibung — ich melde mich in der Regel innerhalb weniger Stunden, auch am Wochenende, wenn es brennt. Zugangsdaten bitte nie in der ersten Nachricht, sondern erst nach Absprache über einen sicheren Weg.

Wie Angriffe auf bekannte Lücken ablaufen.

Ein Hersteller entdeckt eine Lücke, behebt sie und veröffentlicht ein Update — oft mit einem Hinweis, was behoben wurde. Ab diesem Moment ist die Lücke öffentlich bekannt. Angreifer bauen Werkzeuge, die das Netz nach Websites mit der alten Version durchsuchen.

Die Zeit zwischen Veröffentlichung und massenhafter Ausnutzung kann kurz sein. Wer Updates wochenlang liegen lässt, ist in dieser Zeit verwundbar — unabhängig davon, wie klein oder unbedeutend die Website ist.

Was alles veraltet sein kann.

EbeneBeispiel
SystemWordPress, TYPO3, Shopware, Joomla, Drupal
ErweiterungenPlugins, Extensions, Module
ThemesBesonders gekaufte Themes mit eigenen Funktionen
PHPVersion ohne Sicherheitsupdates
Server-SoftwareWebserver, Datenbank
BibliothekenEingebundene JavaScript- und PHP-Bibliotheken

Jede dieser Ebenen hat eigene Updates. Wer nur das System aktualisiert, aber die Erweiterungen nicht, hat das Risiko kaum verringert (PHP-Versionen).

Den Überblick behalten.

Eine Liste aller Komponenten mit Version und letztem Update ist die Grundlage. Die meisten Systeme zeigen im Verwaltungsbereich, wofür Updates verfügbar sind. Für eigene Bibliotheken meldet die Abhängigkeitsverwaltung bekannte Lücken.

Zusätzlich lohnt es sich, Sicherheitshinweise für die eingesetzten Systeme zu verfolgen — viele Hersteller und Sicherheitsdienste veröffentlichen sie.

Was zuerst.

  1. Sicherheitsupdates für System und Erweiterungen — zeitnah.
  2. Erweiterungen mit bekannten, ausgenutzten Lücken — sofort.
  3. PHP-Version ohne Support — planen und umsetzen.
  4. Übrige Updates gebündelt, regelmäßig.

Weniger ist sicherer.

Jede installierte Erweiterung ist möglicher Angriffscode — auch deaktivierte, deren Dateien noch auf dem Server liegen. Was nicht gebraucht wird, wird gelöscht, nicht nur deaktiviert.

Bei vielen Websites lässt sich die Zahl der Erweiterungen deutlich reduzieren, ohne dass Funktionen fehlen. Das senkt das Risiko und den Pflegeaufwand gleichermaßen (Plugin-Audit, Addons aufräumen).

Verwaiste Erweiterungen.

Eine Erweiterung, deren Hersteller seit langem keine Updates mehr veröffentlicht, ist ein besonderes Risiko: Wird eine Lücke gefunden, wird sie nicht geschlossen. Solche Erweiterungen gehören ersetzt — durch eine gepflegte Alternative oder eigenen Code (Plugin anpassen).

Gleiches gilt für Erweiterungen aus inoffiziellen Quellen und geknackte Bezahlversionen. Sie enthalten oft schon ab der Installation Schadcode.

Updates sicher einspielen.

Die Angst, dass ein Update etwas kaputtmacht, ist berechtigt — und der häufigste Grund, warum Updates liegen bleiben. Die Lösung ist ein sicherer Ablauf, nicht das Weglassen:

  1. Sicherung vor dem Update (Backups).
  2. Testumgebung bei wichtigen Websites (Staging).
  3. Änderungsnotizen bei größeren Versionen lesen.
  4. Nach dem Update prüfen: Startseite, Formulare, Kasse, Verwaltung.
  5. Rückweg bereithalten.

Automatische Updates?

Für kleine Sicherheitsupdates von System und gut gepflegten Erweiterungen sind automatische Updates sinnvoll — besonders wenn sonst niemand regelmäßig aktualisiert. Voraussetzung sind tägliche Sicherungen und eine Überwachung, die Ausfälle meldet (Automatische Updates).

Für größere Versionssprünge, Shops und geschäftskritische Websites bleibt der manuelle Ablauf mit Test die sichere Wahl.

Wenn es keine Updates mehr gibt.

Systeme haben ein Lebensende: Magento 1, Drupal 7, alte TYPO3-Versionen, Shopware 5, PHP 7. Wer darauf weiterbetreibt, bekommt keine Sicherheitsupdates mehr — jede neue Lücke bleibt offen. Hier hilft nur der Umstieg, und der braucht Planung (Magento 1, Drupal 7, TYPO3, Shopware 5).

Wenn du nicht weiterkommst.

Wenn auf deiner Website vieles veraltet ist und du sicher und geordnet aufholen willst. Ich sehe mir deine Website an, sage dir, wo die Risiken liegen, und setze um, was nötig ist. Die Übersicht findest du unter Website-Sicherheit; wenn es gerade brennt, hilft der Notfall-Support.

Fehleranalyse & Erste Hilfeab ~150 €

Ursache finden, Website wieder zum Laufen bringen, kurzer Bericht — meist am selben Tag.

Stundensatz~95 €

Für Anpassungen, Fehlerbehebung und Beratung nach Aufwand, abgerechnet in 15-Minuten-Schritten.

Wartungab ~49 €/Monat

Updates, Backups, Sicherheitscheck, Monitoring — Kleinigkeiten inklusive.

Orientierungswerte, keine Fixpreise — nach einem kurzen Gespräch bekommst du ein Festpreisangebot.

Wer hilft.

Ich bin Manuel Killert, Webentwickler aus Quakenbrück. Website-Sicherheit gehört zu meiner täglichen Arbeit — ich härte WordPress, TYPO3, Shopware und eigene PHP-Anwendungen, richte Sicherungen und Überwachung ein und habe zahlreiche kompromittierte Websites bereinigt. Als Dozent erkläre ich regelmäßig, wie Angriffe auf Websites tatsächlich ablaufen.

Ich bin kein zertifizierter Penetrationstester und behaupte das auch nicht. Was ich biete: die Grundlagen, die den Großteil realer Angriffe abwehren, sauber umgesetzt — und eine ehrliche Einschätzung, wann zusätzlich ein spezialisierter Prüfer sinnvoll ist.

Was du bekommst: eine Bestandsaufnahme in verständlicher Sprache, Maßnahmen nach Dringlichkeit und eine Website, die nicht beim ersten automatisierten Angriff fällt.

Häufige Fragen

FAQ — Veraltete Software.

Warum ist veraltete Software so gefährlich?

Nach einem Update ist die behobene Lücke öffentlich bekannt. Automatisierte Programme suchen gezielt nach Websites, die es noch nicht eingespielt haben.

Was kann alles veraltet sein?

System, Erweiterungen, Themes, PHP-Version, Server-Software und eingebundene Bibliotheken.

Welche Updates haben Vorrang?

Sicherheitsupdates — sofort bei Lücken, die bereits ausgenutzt werden.

Reicht es, ungenutzte Erweiterungen zu deaktivieren?

Nein. Deaktivierte Erweiterungen liegen weiter auf dem Server. Was nicht gebraucht wird, gehört gelöscht.

Wie verhindere ich, dass Updates etwas kaputtmachen?

Mit Sicherung vorher, Testumgebung bei wichtigen Websites, Prüfung danach und einem Rückweg.

Was, wenn mein System keine Updates mehr bekommt?

Dann bleibt jede neue Lücke offen. Nur ein geplanter Umstieg auf eine unterstützte Version oder ein anderes System hilft.

Manuel Killert (rechts im Bild) mit einem FreundDas bin ich – rechts im Bild
Kontakt

Erzähl mir, was dich beunruhigt.

Schreib mir die Adresse deiner Website, das System und was dir aufgefallen ist. Wenn du glaubst, dass die Website gerade angegriffen wird oder gehackt wurde, schreib das in die erste Zeile.

Antwort meist innerhalb von 24 Stunden · hallo@manuelkillert.de