Aktiv ausgenutzte WordPress-Schwachstellen erfordern schnelles Patchen

Deine Wissensquelle für WebDesign, WordPress, WebHosting, SEO & KI – MIKAS ISP seit 22+ Jahren in Eugendorf bei Salzburg, Österreich

Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors

Wenn eine Lücke schon angegriffen wird

In einem verbreiteten Plugin wird eine Sicherheitslücke bekannt, und kurz darauf tauchen in den Logs die ersten Angriffsversuche auf. Ab diesem Moment zählt jeder Tag. Manchmal gibt es das Update schon, manchmal lässt der Entwickler noch auf sich warten. In beiden Fällen musst du wissen, was auf deiner Seite läuft, wie schnell du aktualisieren kannst und wie du die Zeit bis zum Update überbrückst.

Hier steht, wie du dabei vorgehst. Wer das nicht selbst machen will, gibt es in die WordPress-Wartung.

Wissen, was installiert ist

Die meisten Lücken stecken nicht im WordPress-Kern, sondern in Plugins und Themes. Du brauchst also eine Liste aller Plugins und Themes samt Version, auch der deaktivierten. Diese Liste gleichst du mit einer Schwachstellen-Datenbank ab, etwa der von WPScan, Wordfence oder Patchstack. Sicherheits-Plugins erledigen das automatisch und melden sich, sobald eine Lücke bekannt wird.

Nicht jede Meldung ist gleich dringend. Ganz oben stehen Lücken, die ohne Anmeldung ausnutzbar sind und bereits angegriffen werden. Die behebst du sofort. Eine Lücke, die nur ein angemeldeter Administrator ausnutzen kann, darf bis zum nächsten regulären Update warten. Wenn dir dafür die Zeit fehlt, hilft dir unser WordPress-Support.

Ein Update-Ablauf, der schnell geht

Kleinere Sicherheitsupdates des WordPress-Kerns installiert WordPress standardmäßig selbst. Für Plugins kannst du automatische Updates einzeln einschalten. Bei kleinen, gut gepflegten Plugins spricht wenig dagegen. Bei Shop-, Formular- oder Page-Builder-Plugins teste Updates lieber vorher auf einer Kopie der Seite.

Dazu gehört, dass du jederzeit zurückkannst: eine aktuelle Sicherung vor jedem Update und die Möglichkeit, eine ältere Plugin-Version wieder einzuspielen. Große Updates legst du in ruhige Zeiten, bei den meisten Betrieben also abends oder am Wochenende.

Virtuelle Patches: eine schnelle Zwischenlösung

Gibt es noch kein Update, hilft ein virtueller Patch. Er schließt die Lücke nicht, sondern blockiert die bekannten Angriffe darauf, bevor sie die Seite erreichen. Das übernimmt eine Web Application Firewall (WAF), etwa von Cloudflare, Sucuri, Wordfence oder Patchstack.

Die Regeln müssen so eingestellt sein, dass normale Besucher nicht blockiert werden. Und ein virtueller Patch bleibt ein Provisorium: Sobald das Update da ist, wird es eingespielt. Lässt der Entwickler zu lange auf sich warten, ersetzt du das Plugin oder deaktivierst es.

Laufende Überwachung

Scanner wie Wordfence, Solid Security (früher iThemes Security) oder Sucuri SiteCheck prüfen die Seite regelmäßig auf bekannte Schwachstellen und veränderte Dateien. Gerade Letzteres ist wertvoll: Taucht plötzlich eine unbekannte PHP-Datei im Uploads-Ordner auf, ist das oft das erste Zeichen eines Einbruchs. Die Grundfunktionen gibt es meist kostenlos, Echtzeit-Regeln und Bereinigung kosten extra.

Ein gehackter Shop verliert übrigens nicht nur Daten. Warnt Google vor der Seite, sind auch die Rankings schnell weg, die man sich mit einer SEO-Agentur mühsam erarbeitet hat.

Sicherheitsprüfung beim Entwickeln

Wer eigene Plugins oder Themes entwickelt und über eine CI/CD-Pipeline ausliefert, kann Sicherheitsprüfungen dort einbauen. GitLab CI oder Jenkins prüfen dann jeden neuen Code auf bekannte Schwachstellen, bevor er live geht. Für die meisten kleinen WordPress-Seiten ist das zu viel. Die Grundlagen dafür vermittelt unser WordPress-Kurs.

Grundschutz beim Hosting

Das beste Plugin-Update nützt wenig, wenn der Server veraltet ist. Beim Webhosting sollte darum Folgendes selbstverständlich sein:

  • ein aktuelles Betriebssystem und eine unterstützte PHP-Version
  • eine Firewall und ein gültiges SSL-Zertifikat
  • tägliche Sicherungen, die außerhalb des Servers liegen
  • starke Passwörter und Zwei-Faktor-Anmeldung für alle Administratoren

Das gilt genauso für die Postfächer der Domain, mehr dazu unter E-Mail-Sicherheit. Eine schnelle Seite beginnt übrigens ebenfalls beim Server, siehe Webdesign mit WordPress.

Wo die Grenzen liegen

All das braucht jemanden, der sich regelmäßig darum kümmert. Die beste Überwachung nützt nichts, wenn niemand die Warnmails liest. Betriebe ohne eigene IT sind hier am verwundbarsten. Für sie ist es meist sinnvoller, Updates und Überwachung abzugeben, als es nebenbei zu versuchen.

Häufige Fragen

  • Wie oft sollte ich meine WordPress-Installation auf Updates überprüfen?

    Mindestens einmal pro Woche. Sicherheits-Plugins melden kritische Lücken zusätzlich per E-Mail, dann handelst du sofort.

  • Was sind die häufigsten Anzeichen für eine ausgenutzte Schwachstelle?

    Unbekannte Administratoren, veränderte oder neue Dateien, Weiterleitungen auf fremde Seiten, plötzlich viel ausgehende E-Mail oder ein Warnhinweis von Google. Langsame Ladezeiten können ein Zeichen sein, haben aber oft andere Ursachen.

  • Kann ich automatische Updates für alle Plugins aktivieren?

    Technisch ja. Bei großen Plugins wie Shop oder Page Builder kann ein Update aber etwas kaputt machen. Schalte automatische Updates deshalb gezielt ein und teste große Plugins vorher.

  • Welche Tools eignen sich zur Überwachung?

    Verbreitet sind Wordfence, Solid Security (früher iThemes Security), Sucuri und Patchstack. Alle melden bekannte Schwachstellen und veränderte Dateien.

  • Wie gehe ich mit inkompatiblen Plugins während eines Updates um?

    Updates zuerst auf einer Kopie der Seite testen. Geht nach dem Update auf der Live-Seite trotzdem etwas kaputt, spielst du die vorherige Version oder die Sicherung zurück.

  • Worauf achte ich beim Hosting?

    Auf aktuelle Server und PHP-Versionen, eine Firewall, DDoS-Schutz, tägliche Sicherungen außerhalb des Servers und darauf, dass jemand erreichbar ist, wenn etwas passiert.

  • Wie kann ich die Ladezeiten meiner WordPress-Seite nach einem Update überprüfen?

    Mit Google PageSpeed Insights oder GTmetrix. Miss am besten vor und nach dem Update, dann siehst du, ob sich etwas verschlechtert hat.

  • Kann ich Updates außerhalb der Geschäftszeiten planen?

    Ja. Viele Verwaltungswerkzeuge für WordPress und Hosting-Oberflächen lassen Updates zu festen Zeiten laufen, etwa nachts. Eine Sicherung vorher sollte trotzdem dabei sein.

Fazit

Bei aktiv ausgenutzten Lücken zählt Tempo. Du musst wissen, was installiert ist, und über neue Lücken benachrichtigt werden. Updates müssen schnell und mit Sicherung laufen. Bis zum offiziellen Update überbrückt ein virtueller Patch die Zeit, er ersetzt es aber nicht. Wer dafür keine Zeit hat, sollte es abgeben, bevor der Ernstfall eintritt.

 

In deinem WordPress wurde eine Lücke gemeldet und du weißt nicht, was zu tun ist?

Wir prüfen deine Seite und kümmern uns um Updates und Absicherung. Jetzt unverbindlich anfragen