Manuel Killert
Leistung · Sicherheitscheck · WordPress

WordPress-Sicherheitscheck — wissen, wo deine Website steht.

Die meisten Website-Betreiber wissen nicht, wie sicher ihre WordPress-Seite ist — bis sie gehackt wird oder der Hoster sie sperrt. Der Sicherheitscheck gibt dir eine ehrliche Bestandsaufnahme: was in Ordnung ist, was riskant ist und was du zuerst angehen solltest. Ohne Panikmache, mit einer klaren Liste.

Referenzen ansehen →Hilfe anfragen
Kurz erklärt

Beim Sicherheitscheck prüfe ich deine WordPress-Installation von außen und von innen: veraltete Software, riskante Plugins, Benutzerkonten, Anmeldeschutz, Server- und Dateikonfiguration, Backups, Formulare und die Datenschutz-Basics. Du bekommst einen kurzen Bericht mit priorisierten Maßnahmen: was sofort, was bald und was irgendwann. Kleinigkeiten behebe ich gleich mit.

Für wen der Check sinnvoll ist.

  • Deine Website läuft seit Jahren, und niemand weiß genau, was installiert ist.
  • Du hast die Website von einer Agentur oder einem früheren Dienstleister übernommen (Agentur wechseln).
  • Es gab einen Vorfall — Spam, merkwürdige Weiterleitungen, eine Warnung vom Hoster — und du willst wissen, ob alles sauber ist.
  • Du betreibst einen Shop oder Mitgliederbereich und verarbeitest Kundendaten.
  • Du überlegst, eine Wartung abzuschließen, und willst vorher den Zustand kennen.

Was geprüft wird.

BereichPrüfpunkte
Software-StandWordPress-Version, Plugins und Themes mit bekannten Sicherheitslücken, PHP-Version, verwaiste und nicht mehr gepflegte Plugins
BenutzerkontenAnzahl und Rollen der Admins, unbekannte oder alte Konten, Benutzernamen wie „admin“, sichtbare Benutzernamen
AnmeldungSchutz vor Passwort-Raten, Zwei-Faktor-Anmeldung, XML-RPC, Anmeldeversuche im Protokoll
Dateien und ServerDateirechte, Schreibschutz der wp-config.php, Dateibearbeitung im Backend, PHP-Ausführung im Uploads-Ordner, Verzeichnisauflistung, offene Sicherungs- und Protokolldateien, Debug-Modus
VerbindungSSL-Zertifikat, Umleitung auf https, Sicherheits-Header
Hinweise auf KompromittierungVerdächtige Dateien, Code in der Datenbank, unbekannte geplante Aufgaben, Warnungen bei Google und auf Sperrlisten
BackupsGibt es welche, wo liegen sie, wann wurde zuletzt eine Wiederherstellung getestet?
Formulare und E-MailSpamschutz, Missbrauchsgefahr für Mailversand, SMTP-Einrichtung
Datenschutz-BasicsExterne Dienste ohne Einwilligung, etwa Google Fonts oder eingebettete Karten — technischer Blick, keine Rechtsberatung

Was du bekommst.

Einen kurzen, verständlichen Bericht, sortiert nach Dringlichkeit:

  • Sofort: Dinge, die akut ausgenutzt werden können — etwa ein Plugin mit bekannter Lücke oder ein offen liegendes Datenbank-Backup.
  • Bald: Schwachstellen, die das Risiko deutlich erhöhen — fehlende Zwei-Faktor-Anmeldung, alte PHP-Version, keine externen Backups.
  • Bei Gelegenheit: Verbesserungen, die gut, aber nicht dringend sind.

Zu jedem Punkt steht, warum er wichtig ist und was zu tun ist — so, dass du es selbst umsetzen oder mir übergeben kannst. Kleinigkeiten, die in wenigen Minuten erledigt sind, behebe ich direkt beim Check.

Ablauf.

  1. Anfrage mit Domain und kurzer Beschreibung.
  2. Außenprüfung ohne Zugang: SSL, Header, öffentlich sichtbare Informationen, Sperrlisten.
  3. Zugang über einen eigenen Admin-Account und bei Bedarf SFTP — nie per Mail, und nach dem Check wieder entfernt.
  4. Innenprüfung mit Backup vorab. Es wird nichts verändert, ohne dass du davon weißt.
  5. Bericht und auf Wunsch ein kurzes Gespräch dazu.

Kosten.

Der Sicherheitscheck kostet für eine übliche Unternehmenswebsite etwa 150 bis 250 € als Festpreis, je nach Größe und Zahl der Plugins. Für größere Shops oder Plattformen nenne ich vorab einen eigenen Preis. Die Umsetzung der Maßnahmen ist nicht enthalten und wird nach Aufwand oder als Paket angeboten.

Fehleranalyse & Erste Hilfeab ~150 €

Ursache finden, Website wieder zum Laufen bringen, kurzer Bericht — meist am selben Tag.

Stundensatz~95 €

Für Anpassungen, Fehlerbehebung und Beratung nach Aufwand, abgerechnet in 15-Minuten-Schritten.

Wartungab ~49 €/Monat

Updates, Backups, Sicherheitscheck, Monitoring — Kleinigkeiten inklusive.

Orientierungswerte, keine Fixpreise — nach einem kurzen Gespräch bekommst du ein Festpreisangebot.

Was der Check nicht ist.

Kein Penetrationstest, bei dem jemand aktiv versucht, in deine Seite einzubrechen, und keine Zertifizierung. Auch keine Rechtsberatung zum Datenschutz. Der Check ist eine gründliche technische Bestandsaufnahme durch einen Entwickler — für die allermeisten Unternehmenswebsites genau das richtige Maß. Ist die Website bereits gehackt, geht es nicht um einen Check, sondern um Bereinigung: WordPress gehackt — was tun?.

Danach.

Die Maßnahmen kannst du selbst umsetzen — die Anleitung WordPress absichern hilft dabei — oder mir übergeben. Damit der Zustand gut bleibt, empfehle ich eine laufende WordPress-Wartung, für Shops die WooCommerce-Wartung. Wer ohnehin mit einer Wartung startet, bekommt den Check als Bestandsaufnahme zu Beginn.

Wer prüft.

Ich bin Manuel Killert, WordPress-Entwickler aus Quakenbrück. Seit 2020 baue und betreue ich WordPress-Websites — für Handwerksbetriebe, Industrie, Gastronomie, Start-ups und Vereine —, entwickle eigene Plugins und unterrichte WordPress als Dozent an der KW Design Akademie. Das heißt: Ich kenne die typischen Fehler nicht nur aus Foren, sondern aus eigenen Projekten, und ich kann sie so erklären, dass du sie beim nächsten Mal selbst erkennst. Du erreichst mich direkt, ohne Ticketsystem.

Häufige Fragen

FAQ — WordPress-Sicherheitscheck.

Was wird beim WordPress-Sicherheitscheck geprüft?

Software-Stand und bekannte Sicherheitslücken, Benutzerkonten und Anmeldeschutz, Dateirechte und Serverkonfiguration, SSL und Sicherheits-Header, Hinweise auf einen Hack, Backups, Formulare und Mailversand sowie technische Datenschutz-Basics.

Was kostet ein WordPress-Sicherheitscheck?

Für eine übliche Unternehmenswebsite etwa 150 bis 250 Euro als Festpreis, je nach Größe und Anzahl der Plugins. Für größere Shops oder Plattformen gibt es vorab ein eigenes Angebot.

Was bekomme ich nach dem Check?

Einen verständlichen Bericht mit Maßnahmen, sortiert nach sofort, bald und bei Gelegenheit, jeweils mit Begründung. Kleinigkeiten werden direkt beim Check behoben.

Brauchst du dafür Zugangsdaten?

Für die Innenprüfung einen eigenen Admin-Zugang und bei Bedarf SFTP. Die Zugänge werden über einen sicheren Weg übergeben und nach dem Check wieder entfernt.

Ist der Sicherheitscheck ein Penetrationstest?

Nein. Es ist eine gründliche technische Bestandsaufnahme durch einen Entwickler, kein aktiver Einbruchsversuch und keine Zertifizierung.

Was, wenn beim Check ein Hack gefunden wird?

Dann wird die Website bereinigt, die Lücke geschlossen und alle Zugänge werden erneuert. Das ist eine eigene Leistung, die vorab mit dir abgestimmt wird.

Manuel Killert (rechts im Bild) mit einem FreundDas bin ich – rechts im Bild
Kontakt

Erzähl mir, was nicht funktioniert.

Domain und eine kurze Beschreibung reichen — du bekommst eine ehrliche Einschätzung, was los ist und was die Behebung kostet.

Antwort meist innerhalb von 24 Stunden · hallo@manuelkillert.de