Zum Inhalt springen
Kostenlos • Passiv • Sofort

WordPress-Check: Sicherheit und Plugins kostenlos prüfen

Sehen Sie in unter einer Minute, wo Ihre Website steht und was Sie selbst verbessern können.

Schritt 1 von 4: Adresse

Wie sicher ist Ihre WordPress-Seite?

Der kostenlose Check prüft in unter einer Minute Version, Plugins, bekannte Sicherheitslücken, öffentliche Angriffsflächen und Sicherheits-Header. Von außen, ohne Zugangsdaten.

Nur eigene oder beauftragte Websites prüfen.

  • Keine Installation, kein Plugin
  • Nur öffentlich sichtbare Daten
  • Ergebnis ohne Anmeldung und E-Mail
Was geprüft wird

Elf Prüfschritte, jeder mit gutem Grund.

Der Check arbeitet wie ein aufmerksamer Besucher: Er ruft Ihre Startseite ab und wertet aus, was dort ohnehin sichtbar ist. Die Reihenfolge entspricht der Anzeige während der Prüfung.

  1. 01

    Erreichbarkeit und HTTPS

    Ihre Seite sollte verschlüsselt über HTTPS laden, und wer nur http eintippt, sollte automatisch dorthin umgeleitet werden. Ohne HTTPS markieren Browser die Seite als unsicher, und Formulardaten gehen im Klartext durchs Netz.

  2. 02

    WordPress erkennen

    Der Check erkennt an typischen Spuren im Quelltext, ob WordPress läuft. Steckt ein anderes System dahinter, sagt er das offen und vergibt keine Bewertung, statt WordPress-Maßstäbe an eine fremde Technik anzulegen.

  3. 03

    WordPress-Version

    Die sichtbare WordPress-Version wird mit der aktuellen Version von wordpress.org verglichen. Ein veralteter Kern ist ein bekanntes Einfallstor, denn behobene Lücken sind nach jedem Update öffentlich dokumentiert.

  4. 04

    Theme und Plugins

    Theme und Plugins werden an geladenen Dateien, an Spuren im Quelltext und an ihren Schnittstellen erkannt und mit den aktuellen Versionen abgeglichen. Der Check meldet auch Plugins, die seit über zwei Jahren kein Update erhalten haben oder von wordpress.org entfernt wurden. Die Zahl der Plugins bleibt eine Untergrenze, denn nicht jede Erweiterung ist von außen sichtbar.

  5. 05

    Bekannte Sicherheitslücken

    Die erkannten Versionen von WordPress, Theme und Plugins werden mit einer Datenbank bekannter Sicherheitslücken abgeglichen. Das Ergebnis nennt, wie viele Lücken offen sind und wie schwer sie wiegen. Geprüft werden kann nur, was seine Version von außen zeigt.

  6. 06

    Öffentliche Angriffsflächen

    Einige bekannte Adressen verraten mehr als nötig: eine readme.html mit der Version, eine aktive XML-RPC-Schnittstelle, eine öffentliche Liste der Benutzerkonten, ein Upload-Ordner, der seinen Inhalt auflistet, oder ein frei abrufbares Fehlerprotokoll. Keiner dieser Punkte ist ein Einbruch, aber jeder erleichtert Angreifern die Vorbereitung.

  7. 07

    Sicherheits-Header

    Sicherheits-Header wie HSTS, Content-Security-Policy, Einbettschutz, nosniff und Referrer-Policy sind eine zweite Verteidigungslinie im Browser. Sie kosten wenige Zeilen Serverkonfiguration und fehlen trotzdem auf vielen Seiten.

  8. 08

    Server und PHP

    Viele Server nennen in ihren Antworten die eingesetzte Software und die PHP-Version. Der Check gleicht die PHP-Version mit den Supportfristen des PHP-Projekts ab, denn ohne Sicherheitsupdates bleiben bekannte Lücken dauerhaft offen. Sendet Ihr Server diese Angaben nicht, gibt es hier keinen Befund.

  9. 09

    Datenschutz-Signale

    Im Quelltext der Startseite ist sichtbar, ob Schriften von Google-Servern geladen werden und welche Dienste anderer Anbieter eingebunden sind, etwa Analyse, Videos oder Karten. Ob ein Einwilligungs-Tool den Abruf zurückhält, sieht der Check nicht. Er nennt deshalb, was eingebunden ist, und behauptet keinen Verstoß.

  10. 10

    Ladeverhalten

    Der Check zählt die eingebundenen Skripte und Stylesheets und misst, wie schnell die Startseite bei dieser Prüfung antwortet. Sehr viele Dateien deuten auf einen Seitenbaukasten oder eine lange Plugin-Liste hin. Die Kennzahlen ersetzen keine Messung im Browser, zeigen aber, wo sich ein genauerer Blick lohnt.

  11. 11

    Auffindbarkeit

    Zum Schluss schaut der Check, ob Suchmaschinen und KI-Assistenten die Seite gut erfassen können: Seitentitel, Beschreibung, Hauptüberschrift, robots.txt, Sitemap und llms.txt. Diese Hinweise fließen nicht in die Bewertung ein, denn sie betreffen die Sichtbarkeit und nicht die Sicherheit.

Was wir nicht tun

Passiv prüfen, nicht angreifen.

Der Check wertet ausschließlich öffentliche Daten aus, die jeder Browser beim Seitenaufruf ebenfalls erhält. Das begrenzt, was er sehen kann: Serverkonfiguration, Backups oder Plugins, die nur im Adminbereich laufen, bleiben verborgen. Ein unauffälliges Ergebnis ist deshalb ein gutes Zeichen, aber kein vollständiges Sicherheitsaudit.

  • Nur lesende Abrufe der Startseite und weniger bekannter Pfade, höchstens 16 Anfragen je Prüfung.
  • Ein Ergebnis bleibt sieben Tage abrufbar und wird danach gelöscht.
  • Benutzernamen landen nie im Ergebnis, nur ihre Anzahl.
  • Keine Anmeldeversuche, keine Formulare, keine Passwörter.
  • Keine Angriffe, keine Lasttests, keine Suche nach Hintertüren.
  • Nichts wird auf Ihrer Seite installiert oder verändert.
Typische Befunde

Was wir oft finden und was Sie selbst tun können.

Die meisten Befunde lassen sich ohne Agentur beheben. Der größte Hebel sind Updates: Laut Patchstack stecken 96 Prozent der neuen WordPress-Sicherheitslücken in Plugins, nicht im Kern.

Veraltete Plugins

Der häufigste Befund überhaupt. Mit jeder neuen Version werden die behobenen Lücken der alten öffentlich.

Selbst beheben: Vor dem Update ein Backup ziehen, dann unter Plugins aktualisieren. Plugins, die Sie nicht mehr brauchen, löschen statt nur deaktivieren.

Plugins ohne Pflege

Manche Plugins erhalten seit Jahren kein Update mehr oder wurden von wordpress.org entfernt. Neue Lücken darin behebt niemand mehr.

Selbst beheben: Prüfen, ob Sie die Funktion noch brauchen. Falls ja, auf eine gepflegte Alternative umsteigen, falls nein, das Plugin löschen.

Veralteter WordPress-Kern

Kleinere Sicherheitsupdates spielt WordPress meist selbst ein, Hauptversionen bleiben dagegen oft liegen.

Selbst beheben: Hauptversionen nach einem Backup zeitnah nachziehen. Blockiert ein altes Plugin oder eine alte PHP-Version das Update, ist das ein Warnsignal für die ganze Installation.

HTTP ohne Umleitung

Die Seite ist zusätzlich unverschlüsselt erreichbar. Besucher und Suchmaschinen landen so auf der unsicheren Variante.

Selbst beheben: Bei den meisten Hostern genügt ein Schalter für die dauerhafte Weiterleitung auf HTTPS. Danach die Seitenadresse in den WordPress-Einstellungen prüfen.

Öffentliche Benutzerliste und XML-RPC

Die REST-API nennt Benutzerkonten, und XML-RPC nimmt Anmeldeversuche entgegen. Zusammen erleichtern sie das Durchprobieren von Passwörtern.

Selbst beheben: Den Benutzer-Endpunkt für nicht angemeldete Besucher sperren und XML-RPC abschalten, sofern keine App oder kein externes Tool darauf angewiesen ist. Beides geht per Sicherheits-Plugin oder Serverregel.

Upload-Ordner listet Dateien

Unter /wp-content/uploads/ ist jede hochgeladene Datei auffindbar, auch solche, die auf keiner Seite verlinkt sind.

Selbst beheben: Bei Apache in der .htaccess die Zeile Options -Indexes ergänzen, bei nginx autoindex off setzen. Oft erledigt das der Hoster auf Nachfrage.

Fehlende Sicherheits-Header

Fast jede WordPress-Seite hat hier Lücken. Einzeln harmlos, zusammen eine verschenkte Schutzschicht.

Selbst beheben: HSTS, nosniff, Referrer-Policy und Einbettschutz lassen sich beim Hoster oder in der Serverkonfiguration ergänzen. Eine Content-Security-Policy braucht mehr Sorgfalt, weil sie Skripte blockieren kann.

Schriften von Google-Servern

Lädt die Seite Google Fonts direkt von Google, erfährt Google die IP-Adresse jedes Besuchers. Ohne Einwilligung war das in Deutschland bereits Anlass für Abmahnungen.

Selbst beheben: Die Schriften herunterladen und vom eigenen Server ausliefern. Viele Themes bieten dafür eine Einstellung, sonst hilft ein Plugin für lokale Schriften.

Der nächste Schritt

Wann sich ein eigenes CMS lohnt.

Ein eigenes CMS lohnt sich, wenn die Befunde nicht einmalig sind, sondern aus der Bauweise der Seite kommen. Einzelne veraltete Plugins beheben Sie mit einem Update. Hängt die Seite dagegen an vielen Erweiterungen, entsteht jeden Monat neue Arbeit.

Für eine kleine Seite mit wenigen Plugins reicht WordPress, dann genügen die Tipps oben. Das sagen wir auch, wenn es gegen unser eigenes Angebot spricht.

Typische Anzeichen für einen Wechsel

  • Ein Seitenbaukasten wie Elementor oder Divi hält Ihre Inhalte fest.
  • Der Check findet 20 oder mehr Plugins, und Updates führen regelmäßig zu Ausfällen.
  • Wartung und Sicherheits-Plugins kosten jedes Jahr mehr, ohne dass die Seite besser wird.
  • Ihr Team arbeitet um das System herum statt damit.
Eigenes CMS entwickeln lassen
FAQ

Häufige Fragen zum WordPress-Check.

Was der Check sieht, was er nicht sieht und was mit Ihren Daten passiert.

Ist der WordPress-Check kostenlos?

Ja. Sie geben die Adresse ein und sehen das Ergebnis sofort, ohne Anmeldung und ohne E-Mail. Nur wenn Sie den ausführlichen Bericht möchten, fragen wir nach Ihrer E-Mail-Adresse.

Kann der Check meiner Website schaden?

Nein. Er stellt höchstens 16 lesende Anfragen an die Startseite und einige bekannte Pfade, weniger als ein gewöhnlicher Seitenaufruf mit Bildern und Skripten. Er meldet sich nirgends an, sendet keine Formulare ab und verändert nichts.

Welche Websites darf ich prüfen?

Prüfen Sie Ihre eigene Website oder eine Seite, die Sie im Auftrag betreuen. Der Check liest zwar nur öffentlich sichtbare Daten, das Ergebnis ist aber für die Betreiber gedacht.

Warum steht im Ergebnis „mindestens“ vor der Zahl der Plugins?

Von außen sind nur Plugins sichtbar, die auf der Startseite Dateien laden. Erweiterungen, die nur im Adminbereich oder auf Unterseiten arbeiten, bleiben verborgen. Die tatsächliche Zahl ist deshalb meist höher.

Zeigt der Check, welche Sicherheitslücken meine Website hat?

Er gleicht die erkannten Versionen von WordPress, Theme und Plugins mit einer Datenbank bekannter Sicherheitslücken ab. Das Ergebnis nennt, wie viele Lücken offen sind und wie schwer sie wiegen. Welche Erweiterung betroffen ist und ab welcher Version die Lücke behoben ist, steht im ausführlichen Bericht, den nur Sie per E-Mail erhalten.

Ersetzt der Check ein Sicherheitsaudit?

Nein. Er zeigt, was jeder Besucher und damit auch jeder Angreifer von außen sieht. Serverkonfiguration, Zugangsdaten, Backups und der Code der Plugins bleiben außen vor. Für eine erste Einschätzung und die häufigsten Lücken reicht er aber aus.

Was passiert mit meinen Daten?

Wir speichern die geprüfte Adresse und das Ergebnis sieben Tage lang, danach werden sie gelöscht. Benutzernamen landen nie im Ergebnis, nur ihre Anzahl. Ihre E-Mail-Adresse erhalten wir nur, wenn Sie den Bericht anfordern.

Meine Website läuft nicht mit WordPress. Was dann?

Dann sagt Ihnen der Check das und nennt, soweit erkennbar, das verwendete System. Eine Bewertung gibt es in diesem Fall nicht, weil die Prüfschritte auf WordPress zugeschnitten sind.

Kontakt

Lieber gleich mit uns sprechen?

Sie haben ein Ergebnis und wissen nicht, was davon dringend ist? Kian geht es mit Ihnen durch, unverbindlich und ohne Verkaufsdruck.

Die Adresse Ihrer Website und was Sie am Ergebnis beschäftigt: Das genügt für den Einstieg.

Direktkontakt
Kian Shahriyari
Kian ShahriyariGeschäftsführer

Mo–Fr · 9–18 Uhr · Aus Hamburg, für ganz Deutschland.