WordPress ist so sicher wie seine Pflege.

Welche Aktualisierungen WordPress selbst erledigt, wie Sie Plugins aussortieren, Administratorkonten absichern und warum die PHP-Version zählt.

WordPress selbst ist gut gepflegt. Die Schwachstellen liegen ganz überwiegend daneben: in Plugins und Themes. Der Sicherheitsanbieter Patchstack zählt in seinem Bericht „State of WordPress Security in 2026“ (Februar 2026) für das Jahr 2025 insgesamt 11.334 neu gemeldete Sicherheitslücken rund um WordPress — 91 Prozent davon in Plugins, 9 Prozent in Themes und nur sechs im WordPress-Kern, alle mit niedriger Priorität.

WordPress ist eine gute Wahl, wenn Sie regelmäßig selbst veröffentlichen: Beiträge, Termine, Angebote. Der Preis dafür ist Pflege — Aktualisierungen, aufgeräumte Erweiterungen, geschützte Zugänge und Sicherungen. Wer das einplant, betreibt WordPress ohne Drama. Ob WordPress für Ihr Vorhaben überhaupt der passende Weg ist, steht unter Website erstellen lassen.

Aktualisierungen: was WordPress schon selbst erledigt

Seit Version 3.7 aktualisiert sich WordPress im Hintergrund selbst. Standardmäßig gilt das für kleinere Versionen mit Wartungs- und Sicherheitskorrekturen und für Übersetzungen. Seit Version 5.6 bekommen neue Installationen auch die großen Versionssprünge automatisch; ältere Installationen behalten ihr bisheriges Verhalten, bis jemand es umstellt.

Welcher Fall bei Ihnen vorliegt, steht unter Dashboard → Aktualisierungen. Heißt es dort, die Website werde „ausschließlich durch Wartungs- und Sicherheitsaktualisierungen“ aktuell gehalten, schließen Sie mit dem Link Automatische Aktualisierungen für alle neuen WordPress-Versionen aktivieren auch die großen Versionen ein.

Plugins und Themes aktualisieren sich dagegen standardmäßig nicht von selbst; Ausnahmen macht das WordPress-Sicherheitsteam nur bei kritischen Lücken. Seit WordPress 5.5 lässt sich das für jedes einzeln einschalten:

  • Plugins: Plugins → Installierte Plugins, in der Spalte Automatische Aktualisierungen auf Automatische Aktualisierungen aktivieren klicken. Für mehrere auf einmal: Plugins anhaken, unter Mehrfachaktionen dieselbe Aktion wählen und auf Anwenden klicken.
  • Themes: Design → Themes, das Theme anklicken und im Fenster unter dem Namen des Autors auf Automatische Aktualisierungen aktivieren klicken.

WordPress führt diese Aktualisierungen zweimal am Tag aus und schickt eine E-Mail, wenn etwas aktualisiert wurde oder ein Versuch gescheitert ist. Weil das über geplante Aufgaben läuft, lohnt ab und zu ein Blick unter Werkzeuge → Website-Zustand: Dort erscheinen Fehler, wenn diese Aufgaben nicht laufen. Fehlen die Schalter ganz, hat laut WordPress-Dokumentation vermutlich das Hosting oder ein Plugin die Funktion abgeschaltet.

Eine automatische Aktualisierung kann auch einmal etwas kaputtmachen. Die Dokumentation rät deshalb, vorher sicherzustellen, dass Sie zu einem früheren Stand zurückkehren können — dazu unten mehr. Auf Aktualisierungen zu verzichten, ist trotzdem keine Alternative: Bei Lücken, die stark angegriffen werden, vergehen laut Patchstack im Median fünf Stunden bis zur massenhaften Ausnutzung. Wer nur einmal pro Woche von Hand aktualisiert, ist bei solchen Lücken oft zu spät dran.

Wenige Erweiterungen, und nur gepflegte

Jedes Plugin ist Code eines fremden Entwicklers, der innerhalb Ihrer Website mit vollem Zugriff läuft. Aktualisierungen helfen nur, wenn es sie gibt: Laut Patchstack hatte bei 46 Prozent der Lücken, die 2025 gemeldet wurden, der Entwickler bis zur Veröffentlichung keine Korrektur bereitgestellt. Daraus folgen drei Regeln:

  • Löschen statt deaktivieren. WordPress sagt es im Website-Zustand selbst: „Inaktive Plugins sind verlockende Ziele für Angreifer.“ Wer ein Plugin nicht verwendet, sollte es entfernen. Dasselbe empfiehlt WordPress für ungenutzte Themes; behalten werden sollen nur das aktive Theme, sein übergeordnetes Theme und gegebenenfalls ein WordPress-Standard-Theme.
  • Verwaiste Plugins erkennen. Im Plugin-Verzeichnis auf WordPress.org stehen bei jedem Plugin „Zuletzt aktualisiert“ und „Getestet bis“. Wurde ein Plugin mit den drei neuesten Hauptversionen von WordPress nicht getestet, steht dort ein Hinweis, dass es möglicherweise nicht mehr gepflegt wird. Wurde es stillgelegt, ist es dort nicht mehr herunterzuladen, und auf diesem Weg kommen auch keine Aktualisierungen mehr. Für solche Plugins brauchen Sie Ersatz.
  • Jedes Plugin muss seinen Platz verdienen. Fragen Sie bei jedem, was fehlen würde, wenn es weg wäre. Was sich mit einem Absatz Text oder einem Link lösen lässt, braucht kein Plugin. Weniger Erweiterungen machen die Seite nebenbei oft auch schneller — siehe Website langsam: Ladezeit messen und verbessern.
Keine „Nulled“-Versionen

„Nulled“ heißen Raubkopien kostenpflichtiger Themes und Plugins, die im Netz gratis angeboten werden. Die offizielle WordPress-Dokumentation rät, Plugins und Themes nur aus dem Verzeichnis auf WordPress.org oder von bekannten Firmen zu beziehen, und verweist dabei auf eine Untersuchung des Sicherheitsanbieters Sucuri. Der fand in solchen Gratis-Kopien Schadcode, unter anderem eine Hintertür, die ein zusätzliches Administratorkonto anlegt. Und selbst ohne eingebauten Schadcode bekommt eine Raubkopie in aller Regel keine Aktualisierungen vom Hersteller.

Administratorkonten: wenige, und alle mit zweitem Faktor

Ein Administrator hat in WordPress Zugriff auf alle Verwaltungsfunktionen, einschließlich der Installation von Plugins. Die WordPress-Dokumentation warnt entsprechend: Wer ein Administratorkonto übernimmt, kann Schadcode einspielen, der unter Umständen den ganzen Server gefährdet.

  • Die passende Rolle. Wer nur schreibt und veröffentlicht, braucht die Rolle Autor oder Redakteur, nicht Administrator. Ein Redakteur darf laut Dokumentation Beiträge veröffentlichen und verwalten, auch die anderer Nutzer.
  • Ein Konto pro Person. Räumen Sie auf, wenn jemand geht — auch die Zugänge früherer Agenturen und Aushilfen. Als Benutzername taugen „admin“ oder „webmaster“ nicht: Solche Namen werden laut WordPress-Dokumentation typischerweise zuerst angegriffen.
  • Zwei-Faktor-Anmeldung. Die WordPress-Dokumentation empfiehlt sie zusätzlich zu einem starken Passwort und verweist für die Umsetzung auf Plugins, darunter das Plugin „Two-Factor“. Welches Verfahren dabei was taugt, steht unter Passwörter und Zwei-Faktor-Anmeldung.

Die PHP-Version darunter

WordPress läuft auf der Programmiersprache PHP, und deren Version stellen Sie beim Hoster ein, nicht in WordPress. Welche Version Ihre Seite gerade nutzt, steht unter Werkzeuge → Website-Zustand → Bericht im Abschnitt Server. Jede PHP-Version bekommt nur eine begrenzte Zeit Korrekturen; laut php.net sieht es so aus:

PHP-VersionAktive Pflege bisSicherheitskorrekturen bis
8.231. Dezember 2024 (beendet)31. Dezember 2026
8.331. Dezember 2025 (beendet)31. Dezember 2027
8.431. Dezember 202631. Dezember 2028
8.531. Dezember 202731. Dezember 2029

Ältere Versionen als 8.2 bekommen gar keine Korrekturen mehr, und 8.2 folgt Ende 2026. WordPress.org empfiehlt PHP 8.3 oder neuer. WordPress läuft zwar noch ab PHP 7.4, doch solche Versionen haben laut WordPress.org ihr offizielles Lebensende erreicht und können die Website Sicherheitslücken aussetzen.

Ein Versionssprung kann ältere Plugins aus dem Tritt bringen. Machen Sie vorher eine Sicherung, stellen Sie um und prüfen Sie danach die wichtigsten Seiten und Formulare. Hakt etwas, stellen Sie vorübergehend zurück und kümmern sich um das betroffene Plugin.

Sicherungen, die Sie auch zurückspielen können

Eine WordPress-Sicherung besteht laut Dokumentation aus zwei Teilen, den Dateien und der Datenbank, und nur mit beiden lässt sich eine typische WordPress-Seite vollständig wiederherstellen. Wer nur die Dateien herunterlädt, hat die Datenbank nicht — und in der stehen alle Beiträge und Kommentare.

  • Wie oft: Die Dokumentation schlägt für kleinere Seiten eine wöchentliche, für sehr aktive eine tägliche Sicherung vor, und in jedem Fall eine vor jeder Aktualisierung.
  • Wo: mehrere Stände an verschiedenen Orten, nicht nur auf demselben Server. Die Dokumentation nennt mindestens drei bis fünf aktuelle Sicherungen, verteilt etwa auf Server, Cloud-Speicher und den eigenen Rechner.
  • Ob sie taugt: Eine Sicherung ist erst dann eine, wenn Sie einmal daraus zurückgespielt haben, am besten in eine Testumgebung. Auch die WordPress-Dokumentation rät, automatische Sicherungen gelegentlich durch eine manuelle zu ergänzen, um sicherzugehen, dass der Vorgang funktioniert.

Warum eine Kopie außer Haus dazugehört und wie Sie eine Sicherung prüfen, steht unter Datensicherung nach der 3-2-1-Regel.

Stand: 2026-09-29. Die Angaben habe ich zu diesem Zeitpunkt anhand der Dokumentation der jeweiligen Hersteller geprüft. Anbieter ändern Adressen, Bezeichnungen und Menüwege ohne Ankündigung; prüfen Sie im Zweifel die Angaben Ihres Anbieters. Wer an fremden Systemen arbeitet, braucht die Erlaubnis des Betreibers.

Fragen

Häufige Fragen zu WordPress-Sicherheit

Reicht die Sicherung meines Hosters?

Prüfen Sie drei Dinge: ob Dateien und Datenbank gesichert werden, wie lange die Stände aufbewahrt werden und ob Sie selbst zurückspielen können. Eine Hoster-Sicherung liegt außerdem beim selben Anbieter wie die Website. Die WordPress-Dokumentation empfiehlt Kopien an verschiedenen Orten, etwa zusätzlich in einem Cloud-Speicher und auf dem eigenen Rechner.

Sollte WordPress auch große Versionssprünge automatisch einspielen?

Neue Installationen tun das seit WordPress 5.6 ohnehin standardmäßig. Voraussetzung ist eine Sicherung, aus der Sie im Fehlerfall zurückkehren können. Bei Seiten mit vielen oder eigens angepassten Erweiterungen ist ein Test in einer Kopie vor dem Versionssprung die vorsichtigere Wahl.

Nicht weitergekommen?

Dann übernehme ich das.

Wenn Ihre Website mehr Sorgen macht, als sie Anfragen bringt, sehe ich sie mir an und sage Ihnen, was sich lohnt und was nicht. Schreiben Sie mir in ein paar Sätzen, worum es geht — ich melde mich mit einer ehrlichen Einschätzung.