WordPress
Service für
WordPress
Ihre Website läuft. Das ist keine Aussage über ihre Sicherheit.
Ich bin auf die Betreuung und Absicherung von Websites spezialisiert, die mit WordPress betrieben werden. Reparatur nach einem Einbruch, Umzug auf meine Infrastruktur, laufende Updates und Überwachung, und Entwicklung dort, wo Standard nicht reicht.
Warum Websites angegriffen werden, die mit WordPress betrieben werden
Das Problem liegt selten in einer einzelnen Zeile Software. Es liegt im Betrieb.
Im Juli 2026 hat das BSI eine Cyber-Sicherheitswarnung zu WordPress herausgegeben, Kritikalitätsstufe 3 von 4. 2 verkettete Schwachstellen, CVE-2026-60137 und CVE-2026-63030, unter dem Namen wp2shell zusammengefasst, erlaubten unauthentifizierte Codeausführung. Das BSI hielt fest, dass im Lauf des Wochenendes Proof-of-Concepts veröffentlicht wurden und Berichte über erste Ausnutzungen vorlagen. Zwischen Veröffentlichung und Angriff lagen keine Wochen.
Das ist der seltene Fall, und er wurde schnell behoben. Der häufige Fall ist unspektakulärer. Eine Installation wird eingerichtet, sie läuft, und danach kümmert sich niemand mehr. Erweiterungen bleiben stehen, für die längst öffentlich dokumentierte Lücken existieren. Der Anmeldepfad ist im Standard überall derselbe, und die Anmeldeversuche sind nicht begrenzt. Wer nichts tut, sammelt Angriffsfläche, ohne etwas davon zu merken.
Wenn es passiert, sieht man es nicht
Ein Einbruch bleibt unbemerkt, weil die Seite weiter normal aussieht. Sie lädt, das Kontaktformular kommt an, das Backend meldet nichts. Im Hintergrund wird die Seite für fremde Zwecke benutzt: Schadsoftware an Ihre Besucher, eine Phishing-Seite in einem Verzeichnis, das Sie nie öffnen, Spam in Ihrem Namen.
Die Rechnung kommt, bevor jemand das Wort Angriff in den Mund nimmt. Google markiert Ihre Domain als schädlich. Die Adresse Ihres Servers landet auf Sperrlisten, und Ihre Mails kommen nicht mehr an. Ihr Hoster schaltet ab, ohne mit Ihnen zu diskutieren. In den Fällen, die ich übernehme, ist das fast immer der Moment, in dem jemand zum ersten Mal schreibt.
Themes, Plugins und der Grund, warum ich Ihre Seite fest programmiere
Ein Theme, das Sie für 59 Euro kaufen, ist nicht deshalb ein Problem, weil es billig war. Es ist eines, weil 200.000 andere dasselbe gekauft haben. Wer darin eine Lücke findet, hat nicht eine Seite gefunden. Er hat eine Liste.
Dazu kommt, was in solchen Baukästen mitgeliefert wird: Slider, Formularbaukästen, Icon-Bibliotheken, Demo-Importer, ein halbes Dutzend Erweiterungen, die Sie nie bestellt haben und nie benutzen. Jede davon ist fremder Code, der auf Ihrem Server läuft. Jede davon ist eine Tür.
Ich baue das anders. Die eigentliche Webseite programmiere ich fest. Sie wird nicht bei jedem Aufruf aus einer Datenbank und einem Stapel PHP zusammengesetzt, sondern liegt fertig da. Verwaltet wird nur noch, was auch wirklich verwaltet werden muss: Ihre Blogbeiträge, Ihr Shop. Alles andere hat keinen Grund, zur Laufzeit überhaupt zu existieren.
Das hat 2 Wirkungen. Ihre Seite wird schneller, und zwar spürbar. Und die Angriffsfläche schrumpft auf den Teil, der arbeiten muss. Was nicht läuft, kann auch nicht ausgenutzt werden.
Was übrig bleibt, also der Shop oder der Blog, sehe ich mir einzeln an. Da wird nichts pauschal für gut befunden, weil es aus einem großen Haus kommt.
Und dann die Erweiterungen. Millionen Installationen tragen Plugins, die seit Jahren kein Update gesehen haben. Das ist die erste Stelle, an der ich nachsehe, und fast immer die ergiebigste. Was ich dort finde, fliegt raus. Nicht deaktiviert, gelöscht. Ein deaktiviertes Plugin liegt weiter auf der Platte, und eine Lücke im Dateisystem interessiert sich nicht dafür, ob im Backend ein Häkchen gesetzt ist.
Was ich mache
Reparatur nach einem Einbruch
Ich rekonstruiere, wie jemand hineinkam und was er drinnen getan hat, entferne, was nicht dorthin gehört, und schließe den Weg. Wo eine saubere Reparatur nicht mehr zu verantworten ist, sage ich Ihnen das und wir setzen neu auf. Was ich finde, dokumentiere ich, damit Sie es belegen können.
Umzug auf meine Infrastruktur
Server in EU-Rechenzentren, unter meiner Kontrolle, gehärtet und überwacht. Danach ist Ihre Seite nicht mehr ein Mieter unter tausend auf einem Blech, das niemand kennt.
Updates und Überwachung im laufenden Betrieb
Kern und Erweiterungen bleiben aktuell, und es schaut jemand hin. Das ist der unspektakulärste Punkt auf dieser Seite und der, der die meisten Fälle verhindert.
Absicherung mit IPServerSec für WordPress
Mein eigenes Härtungs- und Frühwarnsystem, abgestimmt auf den Betrieb einer solchen Installation. Was es tut, steht vollständig unter IPServerSec.
Entwicklung von Plugins nach Ihren Anforderungen
Wenn kein fertiges Modul abbildet, was Sie brauchen, und Sie sich nicht 3 Erweiterungen installieren wollen, um eine Aufgabe zu lösen.
Entwicklung von Themes
Gestaltung selbst gebaut statt aus dem Baukasten, den 10.000 andere auch benutzen.
Eingriffe direkt im Code
Eine gewachsene Installation mit fremden Anpassungen ist kein Ablehnungsgrund.
Was Sie bekommen, gehört Ihnen
Sie erhalten den vollständigen Quellcode aller Plugins und Themes, die ich für Sie entwickle. Sie bleiben damit unabhängig von mir. Wer Sie an sich bindet, indem er Ihnen den Code vorenthält, löst kein Problem, er schafft ein zweites.
Wenn Ihre Seite bereits auffällig ist, schreiben Sie mir. Wenn sie es noch nicht ist, ist das der bessere Zeitpunkt.
WordPress ist eine eingetragene Marke der WordPress Foundation. Die intelligent piXel GmbH ist ein unabhängiger Dienstleister und steht in keiner Verbindung zur WordPress Foundation oder zu Automattic Inc.