wp-wartung.net

Hintergrund

Was WordPress wirklich schützt

Eine normale Firmenseite sieht mehrere tausend Angriffsversuche im Monat. Fast alle sind automatisiert und suchen genau eine Sache: bekannte Lücken, die nicht geschlossen wurden.

Wie Angriffe auf WordPress tatsächlich aussehen

Die Vorstellung vom Hacker, der sich gezielt deine Seite aussucht, ist für die allermeisten Websites falsch. Angriffe laufen als Massenscan: Ein Skript fragt bei Millionen Domains ab, ob ein bestimmtes Plugin in einer bestimmten Version installiert ist. Trifft es, nutzt es die bekannte Lücke aus. Das dauert Sekunden, niemand sitzt davor.

Aus den Firewall-Protokollen unserer betreuten Seiten: Eine durchschnittliche Firmenseite wehrt zwischen 2.000 und 5.000 solcher Versuche im Monat ab. Die drei häufigsten Muster sind Login-Versuche mit geratenen Passwörtern, Abfragen nach verwundbaren Plugin-Dateien und Versuche, über Upload-Funktionen PHP-Dateien abzulegen.

Daraus folgt die Rangfolge der Maßnahmen.

Rang 1: Updates

Nichts anderes kommt auch nur in die Nähe. Die Lücke, die ein Scanner sucht, existiert nach dem Update nicht mehr. Wer Core, Theme und Plugins innerhalb weniger Tage aktualisiert, hat das Angriffsfenster auf nahezu null verkürzt. Wie das sauber geht, steht in der Anleitung.

Dazu gehört: Plugins, die seit über einem Jahr kein Update bekommen haben, ersetzen. Sie werden nie eine Lücke schließen, weil niemand mehr daran arbeitet. Der Artikel verwaiste Plugins erkennen zeigt, woran du sie erkennst.

Rang 2: Backups außerhalb des Webspace

Ein Backup verhindert keinen Angriff, aber es macht ihn beherrschbar. Nach einem Einbruch ist das Zurückspielen eines sauberen Stands fast immer schneller und sicherer als das Bereinigen. Voraussetzung: Das Backup liegt dort, wo der Angreifer nicht hinkommt.

Anleitung: WordPress-Backup erstellen.

Rang 3: Login härten

Die Login-Seite ist das zweithäufigste Angriffsziel. Drei Maßnahmen, die den Großteil abfangen:

Rang 4: Firewall und Malware-Scan

Eine Web Application Firewall auf WordPress-Ebene (NinjaFirewall, Wordfence und ähnliche) prüft jede Anfrage, bevor WordPress sie verarbeitet, und blockiert bekannte Angriffsmuster. Sie ersetzt keine Updates, kauft aber Zeit, wenn eine Lücke bekannt wird und das Update noch nicht da ist. Dazu ein täglicher Scan, der Core-Dateien gegen die Original-Prüfsummen vergleicht und PHP-Dateien an Orten findet, wo keine hingehören (Upload-Ordner, Root). Eine Übersicht gibt der Vergleich der Security-Plugins.

Dienste wie Ammera Shield gehen einen Schritt weiter und teilen Angreifer-Adressen über alle betreuten Seiten: Wer auf einer Seite auffällt, ist auf allen anderen schon gesperrt, bevor er sie erreicht.

Rang 5: Härtung im Kleinen

Jede Maßnahme für sich ist klein, zusammen schließen sie die üblichen Seitentüren:

Was wenig bringt

Wenn es passiert ist

Anzeichen: Google warnt vor der Seite, Besucher landen auf fremden Seiten, im Backend gibt es unbekannte Administratoren, der Hoster meldet Spam-Versand, oder die Seite ist plötzlich langsam. Dann: Seite in den Wartungsmodus, alle Passwörter ändern (WordPress, FTP, Datenbank, Hoster), sauberes Backup von vor dem Einbruch zurückspielen, danach erst Updates. Die vollständige Reihenfolge steht im Artikel WordPress gehackt, was tun.

Wo steht deine Seite?

Der kostenlose Website-Check prüft von außen, was ein Angreifer sieht: WordPress-Version, erkennbare Plugins, XML-RPC, Security-Header, SSL. Dauert eine Minute, kein Login nötig.