Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung WordPress 30.09.2026 · 9 min Lesezeit

WordPress-Plugins auswählen: Pflege, Sicherheit und Support vor der Installation prüfen

Ein Prüfverfahren in fünf Schritten für neue WordPress-Plugins: Bedarf klären, Kennzahlen auf wordpress.org lesen, Hersteller und Datenschutz prüfen, Spuren in der Testumgebung untersuchen und die Entscheidung dokumentieren.

WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Mehr dazu

Grafik mit der Überschrift Plugins sorgfältig auswählen und einem stilisierten WordPress-Adminbereich mit Plugin-Karten und Prüfliste

Jedes Plugin, das Sie installieren, bringt fremden Code in Ihre Website, der mit denselben Rechten läuft wie WordPress selbst. Es muss über Jahre Updates erhalten, mit neuen WordPress- und PHP-Versionen zurechtkommen und darf keine Daten ungefragt nach außen schicken. Ob ein Plugin das leistet, lässt sich vor der Installation recht gut abschätzen, wenn Sie wissen, wo Sie hinsehen müssen. Diese Anleitung zeigt ein Prüfverfahren in fünf Schritten: Bedarf klären, Kennzahlen auf wordpress.org lesen, Hersteller und Datenschutz prüfen, das Plugin in einer Testumgebung auf Spuren untersuchen und die Entscheidung dokumentieren. Die Befehle und Beobachtungen stammen aus einer Testinstanz mit WordPress 7.1.2.

Voraussetzungen

  • WordPress: eine aktuelle Version, getestet mit 7.1.2.
  • PHP: mindestens 7.4; notieren Sie die genaue Version aus Werkzeuge > Website-Zustand > Bericht, Abschnitt „Server“.
  • Testumgebung: eine Kopie der Website, auf der Sie Plugins ohne Risiko installieren. Wie Sie eine anlegen, zeigt WordPress-Staging-Umgebung mit WP-CLI einrichten.
  • Zugriff: Administrator im Backend; für die Spurensuche in Schritt 4 SSH mit WP-CLI.
  • Backup: eine aktuelle Sicherung der Live-Website, bevor Sie das gewählte Plugin dort installieren.

Schritt 1: Bedarf klären, bevor Sie suchen

Die beste Plugin-Entscheidung ist oft, keins zu installieren. Jedes weitere Plugin ist eine weitere Update-Quelle, ein weiteres Risiko für Konflikte und eine weitere Stelle, an der Sicherheitslücken auftreten können. Stellen Sie drei Fragen:

  • Kann WordPress das schon? Beispiele aus dem Kern: Datenexport und -löschung unter Werkzeuge, Abschalten der Anhangseiten, Anwendungspasswörter, automatische Updates je Plugin, Website-Zustand. Vor der Installation eines Plugins für eine Kleinigkeit lohnt der Blick in die Dokumentation.
  • Kann ein vorhandenes Plugin das? Formular-, SEO- und Sicherheits-Plugins bringen oft Zusatzfunktionen mit. Zwei Plugins für dieselbe Aufgabe sind eine häufige Konfliktursache.
  • Reichen ein paar Zeilen Code? Kleine Anpassungen lassen sich als Must-Use-Plugin mit wenigen Zeilen lösen; Beispiele zeigt die Anleitung WordPress-Heartbeat-API steuern. Das lohnt nur, wenn jemand den Code versteht und pflegt.

Schreiben Sie die Anforderung in zwei, drei Sätzen auf, etwa „Kontaktformular mit Pflichtfeldern, Spam-Schutz ohne externen Dienst, Versand an zwei Adressen“. An dieser Liste messen Sie später jeden Kandidaten.

Verifizieren: Die Anforderung steht schriftlich fest, und Sie haben geprüft, dass weder WordPress noch ein installiertes Plugin sie bereits erfüllt.

Schritt 2: Kennzahlen im Plugin-Verzeichnis lesen

Suchen Sie Kandidaten unter Plugins > Plugin hinzufügen oder direkt auf wordpress.org. Die Plugin-Seite zeigt rechts im Bereich „Meta“ die wichtigsten Werte. Für Contact Form 7 standen dort am 30.09.2026:

Version                  6.1.7
Zuletzt aktualisiert     vor 1 Monat
Aktive Installationen    10+ Millionen
WordPress-Version        6.7 oder höher
Getestet bis             7.1.2
PHP-Version              7.4 oder höher

Mit WP-CLI rufen Sie dieselben Angaben für mehrere Kandidaten auf einmal ab, ohne etwas zu installieren:

wp plugin search seo --per-page=3 --fields=name,slug,version,tested,requires_php,last_updated,active_installs

So bewerten Sie die Werte:

AngabeGutes ZeichenWarnsignal
Getestet bisaktuelle oder vorige Hauptversionmehrere Hauptversionen zurück
Zuletzt aktualisiertinnerhalb der letzten Monateüber ein Jahr
PHP-Versionpasst zu Ihrem Serverhöher als Ihre PHP-Version
Aktive Installationenviele Nutzer, Fehler fallen schnell aufsehr wenige bei kritischer Funktion
Support-ForumAntworten des Autorsviele offene Fragen ohne Reaktion

Ein Beispiel aus unserer Recherche: Heartbeat Control stand am selben Tag bei „Getestet bis 6.3.12“ und „Zuletzt aktualisiert“ am 31.08.2023, bei rund 80.000 aktiven Installationen. Viele Nutzer schützen also nicht vor ausbleibender Pflege. Auch der umgekehrte Fall kommt vor: Das offizielle Werkzeug Plugin Check stand bei „Getestet bis 7.0.6“ und war trotzdem einen Monat zuvor aktualisiert worden. Ein älterer Wert bei „Getestet bis“ allein ist noch kein Ausschlussgrund; entscheidend ist das Gesamtbild.

Öffnen Sie außerdem den Reiter mit dem Änderungsprotokoll. Regelmäßige Einträge mit Sicherheitskorrekturen sind ein gutes Zeichen, keine Schwäche: Sie zeigen, dass der Autor reagiert. Wie Sie Änderungsprotokolle lesen, beschreibt WordPress-Updates vor dem Einspielen prüfen.

Verifizieren: Für jeden Kandidaten sind die fünf Werte aus der Tabelle notiert, und kein Kandidat verlangt eine höhere PHP-Version, als Ihr Server hat.

Schritt 3: Hersteller, Geschäftsmodell und Datenschutz prüfen

Kennzahlen sagen nichts darüber, wer hinter dem Plugin steht. Prüfen Sie:

  • Hersteller: Gibt es eine Website mit Impressum, Dokumentation und erreichbarem Support? Für Unternehmen im DACH-Raum zählt auch, ob Sie im Fehlerfall einen Ansprechpartner haben.
  • Geschäftsmodell: Viele Plugins finanzieren sich über eine Bezahlversion. Die Richtlinien für das Plugin-Verzeichnis verbieten gesperrte Funktionen im kostenlosen Plugin („Trialware is not permitted“), erlauben aber Werbung für Erweiterungen. Klären Sie, ob Ihre Anforderung aus Schritt 1 mit der kostenlosen Version erfüllt ist.
  • Externe Dienste: Laut Richtlinie 7 dürfen Plugins keine externen Server ohne ausdrückliche Zustimmung kontaktieren; die Datenerhebung soll in der Readme dokumentiert sein. Suchen Sie auf der Plugin-Seite nach Abschnitten zu externen Diensten oder Datenschutz. Bindet das Plugin Schriften, Karten, Captchas oder Analysedienste ein, betrifft das Ihre Datenschutzerklärung und gegebenenfalls einen Vertrag zur Auftragsverarbeitung.
  • Abhängigkeiten: Seit WordPress 6.5 kann ein Plugin im Kopf Requires Plugins andere Plugins voraussetzen. Das Verzeichnis zeigt das an. Jede Abhängigkeit ist ein weiteres Plugin zur Pflege.
  • Bekannte Sicherheitslücken: Prüfen Sie den Namen in einer Schwachstellen-Datenbank. Das Vorgehen beschreibt Plugin-Sicherheitslücken erkennen. Eine behobene Lücke in der Vergangenheit ist kein Ausschlussgrund, eine seit Wochen offene schon.

Bei Premium-Plugins außerhalb von wordpress.org entfallen die Kennzahlen. Fragen Sie dort nach Update-Weg, Lizenzlaufzeit und dem Verhalten nach Ablauf der Lizenz.

Verifizieren: Für jeden Kandidaten ist notiert, wer ihn pflegt, welche externen Dienste er nutzt und ob eine offene Sicherheitslücke bekannt ist.

Schritt 4: Kandidaten in der Testumgebung untersuchen

Installieren Sie die verbleibenden Kandidaten nur auf der Testkopie. Halten Sie vorher den Ausgangszustand fest:

wp db query "SELECT COUNT(*) FROM wp_options" --skip-column-names
wp db tables
wp cron event list --fields=hook --format=csv

Das Präfix wp_ ersetzen Sie durch Ihr Tabellenpräfix. Installieren und aktivieren Sie dann das Plugin und wiederholen Sie die Befehle. In unserer Testinstanz ergab Contact Form 7 nach der Aktivierung zwei neue Einträge in der Optionstabelle (132 statt 130, darunter die Option wpcf7 mit Autoload), ein Beispielformular als eigenen Beitragstyp wpcf7_contact_form, keine neue Tabelle und keinen neuen Cron-Eintrag. Das ist ein schlanker Fußabdruck.

Prüfen Sie danach die Oberfläche: Welche Menüpunkte kommen hinzu, erscheinen Hinweise oder Werbebanner im Dashboard, lädt die Website im Frontend neue Skripte oder Schriften von fremden Servern? Letzteres sehen Sie in den Entwicklerwerkzeugen des Browsers (F12, Reiter Netzwerk).

Zum Schluss der wichtigste Test, das Entfernen. Unter Plugins > Installierte Plugins deaktivieren Sie das Plugin zuerst, danach erscheint der Link Löschen. Laut Plugin-Handbuch läuft erst beim Löschen die Aufräumroutine uninstall.php. Genau das zeigte der Test: Nach dem Deaktivieren blieben Option wpcf7 und Formular in der Datenbank. Nach dem Löschen per

wp plugin deactivate contact-form-7
wp plugin uninstall contact-form-7

waren beide entfernt. Ein Plugin, das beim Löschen Reste zurücklässt, ist nicht automatisch schlecht; manche Plugins behalten Daten absichtlich, damit eine Neuinstallation sie übernimmt. Sie sollten es aber vorher wissen.

Optional prüft das offizielle Plugin Plugin Check (Menü Werkzeuge > Plugin Check, per WP-CLI wp plugin check SLUG) den Code gegen die Anforderungen des Verzeichnisses. Das Werkzeug richtet sich an Entwickler: Für Contact Form 7 meldete es in unserem Test Dutzende Befunde, überwiegend fehlende Schutzzeilen gegen direkten Dateiaufruf. Einzelne Befunde sind daher kein Urteil über die Sicherheit. Nutzen Sie die Prüfung vor allem bei kleinen, wenig verbreiteten Plugins als zusätzlichen Hinweis.

Verifizieren: Für jeden Kandidaten kennen Sie die neuen Optionen, Tabellen und Cron-Einträge, externe Aufrufe im Frontend und das Verhalten beim Löschen.

Schritt 5: Entscheidung dokumentieren und Pflege einplanen

Halten Sie in einer einfachen Liste fest: Plugin, Zweck, Datum der Prüfung, Version, externe Dienste, verantwortliche Person. Diese Liste brauchen Sie bei der nächsten Datenschutzerklärung, bei Sicherheitsmeldungen und wenn das Plugin irgendwann nicht mehr gepflegt wird. Wie Sie später veraltete Plugins erkennen und ersetzen, beschreibt Veraltete und aufgegebene WordPress-Plugins erkennen und ersetzen.

Legen Sie vor der Installation auf der Live-Website ein Backup an und installieren Sie dort genau die geprüfte Version. Jedes neue Plugin bedeutet ab diesem Tag Update-Pflege. Wer diese Aufgabe nicht selbst im Kalender halten möchte, kann sie abgeben: Die WordPress-Wartung von wordpressupdate.de spielt Updates von WordPress, Plugins und Themes innerhalb von 48 Stunden mit Kompatibilitätsprüfung ein und sichert die Website wöchentlich auf externen Speicher.

Verifizieren: Das Plugin steht mit Prüfdatum in Ihrer Liste, und die Live-Installation hat dieselbe Version wie die Testkopie.

Typische Fehler

  • Nur nach Bewertung oder Installationszahl entscheiden: Beide Werte sagen nichts über die aktuelle Pflege. Das Beispiel aus Schritt 2 hatte viele Installationen, aber seit drei Jahren kein Update.
  • Kandidaten direkt auf der Live-Website ausprobieren: Auch ein deaktiviertes Plugin hinterlässt Daten, wie der Test zeigte. Probieren Sie auf der Testkopie.
  • Deaktivieren statt Löschen: Deaktivierte Plugins liegen weiter als Code auf dem Server. Veraltete Dateien können Sicherheitslücken enthalten, auch wenn das Plugin nicht läuft. Löschen Sie, was Sie nicht brauchen.
  • Plugin-Suche zeigt keine Ergebnisse: wp plugin search und die Suche im Backend brauchen eine Verbindung zu api.wordpress.org. Blockiert eine Firewall ausgehende Verbindungen, prüfen Sie direkt auf wordpress.org.
  • wp plugin check hello meldet „Invalid plugin slug“: Der Befehl erwartet den Ordnernamen. Im Test lieferte er für das mitgelieferte Hello Dolly Error: Invalid plugin slug: Plugin with slug hello is not installed., weil es als einzelne Datei ohne eigenen Ordner vorliegt.

Häufige Fragen

Wie viele Plugins sind zu viele?

Eine feste Zahl gibt es nicht. Entscheidend ist, ob jedes Plugin gepflegt wird und einen klaren Zweck hat. Zehn gut gepflegte Plugins sind weniger riskant als drei aufgegebene.

Sind Premium-Plugins sicherer als kostenlose?

Nicht grundsätzlich. Bezahlte Plugins haben oft einen direkten Support, laufen aber nicht durch die Prüfung des Plugin-Verzeichnisses. Prüfen Sie Update-Weg und Lizenzbedingungen genauso gründlich.

Was tun, wenn es nur ein passendes Plugin mit schwachen Kennzahlen gibt?

Setzen Sie es bewusst ein, notieren Sie das Risiko und prüfen Sie es häufiger. Planen Sie einen Ersatz, falls Updates ausbleiben.

Testumfang

Getestet in einer Laborinstanz mit WordPress 7.1.2 und PHP 8.4: Kennzahlen per wp plugin search und über die Plugin-Schnittstelle von wordpress.org abgerufen, Contact Form 7 6.1.7 installiert und Optionen, Tabellen und Cron-Einträge vor und nach der Aktivierung verglichen, Deaktivieren und Löschen verglichen, Plugin Check 2.1.0 per WP-CLI ausgeführt und Menüort im Code geprüft. Externe Aufrufe im Frontend und Premium-Plugins haben wir nicht untersucht.

Fazit

Ein Plugin auszuwählen dauert mit diesem Verfahren etwa eine halbe Stunde. Das ist wenig im Vergleich zu den Jahren, die es auf Ihrer Website läuft. Klären Sie den Bedarf, lesen Sie die Kennzahlen im Zusammenhang, prüfen Sie Hersteller und Datenschutz und untersuchen Sie das Verhalten in einer Testkopie, besonders beim Löschen. Wenn Sie die Updates der gewählten Plugins danach nicht selbst übernehmen möchten, finden Sie dafür die WordPress-Wartung.

Weiterführende Anleitungen und Quellen

Quellen:

WordPressPluginsSicherheitWP-CLIWartung