WordPress-Website an einen neuen Dienstleister übergeben: Checkliste und Zugänge
WordPress-Website geordnet an einen neuen Dienstleister übergeben: Bestand erfassen, Domain, Hosting und Lizenzen klären, Backup sichern, eigene Konten anlegen, alte Zugänge mit Zuordnung der Inhalte löschen und Sicherheitsschlüssel erneuern.
WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Mehr dazu

Früher oder später wechselt fast jede Firmenwebsite den Betreuer: Die Agentur, die die Seite gebaut hat, stellt das Geschäft ein, der Freelancer hat keine Zeit mehr, oder Sie wollen Pflege und Weiterentwicklung neu vergeben. Eine unvorbereitete Übergabe ist riskant. Zugänge liegen beim alten Dienstleister, niemand weiß, welche Plugin-Lizenz auf wen läuft, und das letzte Backup ist Monate alt. Diese Anleitung zeigt eine geordnete Übergabe in sechs Schritten: Bestand erfassen, Eigentum an Domain, Hosting und Lizenzen klären, Sicherung anfertigen, Zugänge sauber übertragen, alte Zugänge entfernen und die Übergabe abschließen. Die WordPress-Befehle und Menüpfade wurden im Labor mit WordPress 7.1.2 geprüft.
Voraussetzungen
- WordPress: eine aktuelle Installation. Die Beispiele wurden mit WordPress 7.1.2 geprüft, die Menüpfade gelten für die deutsche Oberfläche.
- PHP: eine unterstützte Version, laut WordPress-API mindestens PHP 7.4 empfohlen. Im Labor lief PHP 8.4.
- Rolle: ein eigenes Konto mit der Rolle Administrator, das Ihrem Unternehmen gehört und nicht dem Dienstleister.
- Zugriff: Zugang zum Kundenkonto beim Hoster und beim Domain-Anbieter. Für die WP-CLI-Befehle zusätzlich SSH, für
wp-config.phpmindestens SFTP. - Passwort-Manager: ein Ort, an dem Sie die neuen Zugänge sicher ablegen und mit dem neuen Dienstleister teilen können.
- Backup: Das erstellen Sie in Schritt 3. Vorher ändern Sie nichts an der Website.
- Zeit: Planen Sie eine Überschneidung von einigen Tagen ein, in der alter und neuer Dienstleister erreichbar sind.
Schritt 1: Bestand erfassen
Eine Übergabe kann nur so vollständig sein wie Ihre Liste. Erfassen Sie zuerst, woraus die Website besteht und wer worauf Zugriff hat. Die Seite Werkzeuge > Website-Zustand, Reiter „Information“, liefert viele technische Angaben auf einen Blick: WordPress-Version, aktives Theme, Plugins, PHP-Version, Datenbank und Verzeichnisgrößen. Über „Bericht in die Zwischenablage kopieren“ übernehmen Sie alles als Text in Ihre Unterlagen.
Mit SSH-Zugang erzeugen Sie dieselben Listen per WP-CLI, zum Beispiel als CSV-Dateien für die Übergabeakte:
wp core version --extra
wp plugin list --fields=name,status,version,update,auto_update --format=csv
wp theme list --fields=name,status,version --format=csv
wp user list --role=administrator --fields=user_login,user_email,user_registered --format=csv
wp cron event list --fields=hook,recurrence
Im Labor zeigte wp plugin list --status=must-use zusätzlich ein Must-Use-Plugin, das im normalen Plugin-Menü nicht auftaucht. Solche Dateien im Ordner wp-content/mu-plugins legen Dienstleister gern für Anpassungen an. Fragen Sie nach, was sie tun, und nehmen Sie sie in die Liste auf.
Ergänzen Sie die technische Liste um alles, was außerhalb von WordPress liegt:
| Bereich | Was Sie erfassen |
|---|---|
| Domain | Registrar, Inhaber laut Registrierung, Laufzeit, DNS-Verwaltung |
| Hosting | Anbieter, Vertragsinhaber, Paket, Zugänge zu Kundenkonto, SFTP, SSH, Datenbank |
| wo die Postfächer liegen, wie die Website Mails versendet (SMTP-Dienst) | |
| Lizenzen | Premium-Plugins und -Themes, auf wen sie laufen, Ablaufdatum |
| Externe Dienste | Analyse, Cookie-Banner, CDN, Newsletter, Zahlungsanbieter, jeweils mit Konto-Inhaber |
| Backups | wo, wie oft, wie lange aufbewahrt, wann zuletzt geprüft |
| Eigenentwicklungen | Child-Theme, eigene Plugins, Code-Snippets, Quellcode-Ablage |
Verifizieren: Für jede Zeile der Tabelle ist ein Inhaber eingetragen. Jedes aktive Plugin aus wp plugin list steht mit Herkunft (wordpress.org, Premium, Eigenentwicklung) in Ihrer Liste.
Schritt 2: Eigentum an Domain, Hosting und Lizenzen klären
Der wichtigste Teil der Übergabe passiert nicht in WordPress. Läuft die Domain auf die Agentur, kann sie im Streitfall die Website abschalten, und Sie haben kaum Handhabe. Prüfen Sie beim Registrar, wer als Inhaber eingetragen ist, und lassen Sie die Domain notfalls auf Ihr Unternehmen übertragen. Dafür brauchen Sie in der Regel einen Auth-Code des bisherigen Anbieters.
Gleiches gilt für das Hosting: Der Vertrag sollte auf Ihr Unternehmen laufen, damit Sie auch ohne Dienstleister Zugriff auf Dateien, Datenbank und Backups des Hosters haben. Liegt die Website auf einem Server des Dienstleisters, ist ein Umzug oft der sauberste Weg. Die Anleitung Backup-Strategie für WordPress hilft, dabei nichts zu vergessen.
Bei Premium-Plugins und -Themes prüfen Sie, auf wessen Konto die Lizenz läuft. Viele Agenturen nutzen Sammellizenzen. Nach dem Wechsel bekommt Ihre Website dann keine Updates mehr, und genau diese Updates schließen Sicherheitslücken. Kaufen Sie in diesem Fall eine eigene Lizenz und tragen Sie den neuen Schlüssel ein, bevor die alte Agentur ihren entfernt.
Verarbeitet der neue Dienstleister personenbezogene Daten Ihrer Website, etwa Kundenanfragen aus Formularen oder Bestellungen, ist er in der Regel Auftragsverarbeiter. Art. 28 DSGVO verlangt dann einen Vertrag. Mehr dazu in DSGVO-Praxis: TOMs und Auftragsverarbeitung.
Verifizieren: Sie können sich selbst beim Registrar und beim Hoster anmelden, Ihr Unternehmen ist dort Vertragspartner, und für jedes Premium-Plugin liegt eine Lizenz auf Ihren Namen vor.
Schritt 3: Vollständige Sicherung anlegen und prüfen
Vor jeder Änderung an Zugängen sichern Sie Dateien und Datenbank. Die Sicherung ist Ihre Rückfallebene, falls der alte Dienstleister beim Abschied etwas löscht oder der neue beim Einarbeiten etwas beschädigt. Mit WP-CLI sichern Sie die Datenbank so:
wp db export uebergabe-$(date +%F).sql
tar -czf uebergabe-dateien-$(date +%F).tar.gz wp-content wp-config.php .htaccess
Speichern Sie beide Dateien außerhalb des Servers an einem Ort, auf den nur Ihr Unternehmen Zugriff hat. Ein Backup, das nur beim Dienstleister liegt, hilft Ihnen im Konfliktfall nicht. Prüfen Sie außerdem, ob sich die Sicherung zurückspielen lässt, am besten auf einer Testumgebung, wie in Restore-Probe für WordPress-Backups beschrieben.
Verifizieren: Die SQL-Datei ist größer als wenige Kilobyte, und grep -c "CREATE TABLE" uebergabe-*.sql liefert eine Zahl größer als null. Das Archiv lässt sich mit tar -tzf auflisten und enthält wp-config.php.
Schritt 4: Eigene Konten für den neuen Dienstleister anlegen
Geben Sie niemals Ihr eigenes Passwort weiter. Legen Sie unter Benutzer > Benutzer hinzufügen ein persönliches Konto für jede Person des neuen Dienstleisters an, mit deren eigener E-Mail-Adresse. Nur so ist später nachvollziehbar, wer was geändert hat, und Sie können den Zugang gezielt entziehen. Welche Rolle passt, hängt vom Auftrag. Für Updates und technische Pflege ist meist Administrator nötig, für reine Inhaltspflege genügt Redakteur. Hinweise gibt Benutzerrollen und Rechte in WordPress.
Beim Hoster verfahren Sie genauso: eigene SFTP- oder SSH-Zugänge statt des Hauptzugangs, soweit der Hoster das anbietet.
Prüfen Sie auch die administrative E-Mail-Adresse unter Einstellungen > Allgemein. An sie gehen Sicherheitsmeldungen und Hinweise nach automatischen Updates. Sie sollte auf ein Postfach Ihres Unternehmens zeigen. Ändern Sie die Adresse im Backend, schickt WordPress eine Bestätigungs-E-Mail an die neue Adresse, und die Änderung wird erst nach dem Klick auf den Link aktiv. Im Labor ging dabei zusätzlich eine Nachricht mit dem Betreff „Neue administrative E-Mail-Adresse“ an die neue Adresse.
Verifizieren: wp user list --role=administrator zeigt für jede Person ein eigenes Konto mit persönlicher E-Mail-Adresse. Die administrative E-Mail-Adresse unter Einstellungen > Allgemein gehört Ihrem Unternehmen.
Schritt 5: Zugänge des alten Dienstleisters entfernen
Sobald der neue Dienstleister arbeitsfähig ist, entziehen Sie dem alten alle Zugänge. Wichtig ist die Reihenfolge, damit keine Inhalte verloren gehen.
Konten löschen, Inhalte zuordnen: Öffnen Sie Benutzer > Alle Benutzer, fahren Sie über das Konto und wählen Sie „Löschen“. WordPress fragt, was mit den Inhalten dieses Benutzers geschehen soll. Wählen Sie „Alle Inhalte einem anderen Benutzer zuordnen.“ und dann ein Konto Ihres Unternehmens. Im Labor zeigte sich, warum das wichtig ist: Ein per WP-CLI ohne Zuordnung gelöschtes Konto nahm seinen Beitrag mit, er lag danach im Papierkorb. Mit Zuordnung blieb die Seite veröffentlicht und gehörte dem neuen Konto:
wp user delete agentur --reassign=1 --yes
Anwendungspasswörter: Hat der alte Dienstleister Anwendungspasswörter für Deployment-Werkzeuge oder Apps angelegt, verschwinden sie mit dem Konto. Liegen sie an einem Konto, das bleibt, widerrufen Sie sie im Benutzerprofil im Abschnitt „Anwendungspasswörter“ über „Alle Anwendungspasswörter widerrufen“. Mehr dazu in Passwort-Richtlinien und Anwendungspasswörter.
Passwörter außerhalb von WordPress: Ändern Sie die Passwörter für Hosting-Kundenkonto, SFTP, SSH und Datenbank. Nach einer Änderung des Datenbankpassworts muss es auch in wp-config.php unter DB_PASSWORD angepasst werden, sonst meldet WordPress einen Fehler beim Aufbau der Datenbankverbindung. Entfernen Sie hinterlegte SSH-Schlüssel des alten Dienstleisters.
Sicherheitsschlüssel erneuern: Die Schlüssel und Salts in wp-config.php sichern die Anmelde-Cookies. Neue Schlüssel melden alle angemeldeten Benutzer ab, auch Sitzungen, die der alte Dienstleister noch offen hat. Mit WP-CLI geht das in einem Schritt:
wp config shuffle-salts
Im Labor meldete der Befehl „Success: Shuffled the salt keys.“, danach standen neue Werte in wp-config.php. Ohne SSH erzeugen Sie neue Werte über den offiziellen Generator unter https://api.wordpress.org/secret-key/1.1/salt/ und ersetzen die acht Zeilen per SFTP. Mehr Hintergrund liefert wp-config.php härten.
Verifizieren: wp user list --role=administrator zeigt kein Konto des alten Dienstleisters mehr. Alle Seiten und Beiträge sind weiterhin veröffentlicht. Sie selbst müssen sich nach dem Erneuern der Schlüssel neu anmelden.
Schritt 6: Übergabe abschließen und Betrieb festlegen
Zum Abschluss sorgen Sie dafür, dass der laufende Betrieb klar geregelt ist. Halten Sie schriftlich fest, wer ab wann für Updates, Backups und Störungen zuständig ist, wie Sie ihn erreichen und wie schnell er reagiert. Ohne diese Klarheit entstehen gerade in den ersten Wochen Lücken, in denen niemand Updates einspielt.
Prüfen Sie nach einigen Tagen, ob die Routine läuft: Sind neue Updates eingespielt, liegt ein aktuelles Backup an einem externen Ort, funktioniert das Kontaktformular? Die Anleitung Wartungsplan für WordPress liefert dafür eine Checkliste.
Wenn Sie die Übergabe nutzen, um die laufende Pflege an einen festen Ansprechpartner zu geben: Die WordPress-Wartung von wordpressupdate.de übernimmt Updates von WordPress, Plugins und Themes innerhalb von 48 Stunden mit Kompatibilitätsprüfung, wöchentliche Backups auf externen Speicher und die Firewall. Zu Beginn steht eine einmalige Analyse der Homepage, die sich gut mit Ihrer Übergabeliste abgleichen lässt.
Verifizieren: Die Übergabeliste ist vollständig, von beiden Seiten bestätigt, und in Ihrem Passwort-Manager liegen alle aktuellen Zugänge. Die Website-Zustand-Seite zeigt keine kritischen Probleme.
Typische Fehler
- Beiträge verschwinden nach dem Löschen eines Kontos: Beim Löschen wurde keine Zuordnung gewählt. Die Beiträge liegen im Papierkorb unter Beiträge bzw. Seiten und lassen sich wiederherstellen, solange er nicht geleert wurde.
- „Fehler beim Aufbau einer Datenbankverbindung“ nach Passwortänderung: Das neue Datenbankpasswort fehlt in
wp-config.php. Tragen Sie es unterDB_PASSWORDnach. - Keine Plugin-Updates mehr nach dem Wechsel: Die Premium-Lizenz lief auf die alte Agentur. Eigene Lizenz kaufen und eintragen.
- Schlüssel stehen nicht als Text in
wp-config.php: Das offizielle WordPress-Docker-Image liest sie aus Umgebungsvariablen, im Labor stand dortgetenv_docker(...).wp config shuffle-saltsersetzte diese Zeilen durch feste Werte. Bei verwalteten Hosting-Angeboten fragen Sie vorher Ihren Hoster. - Sicherheitsmeldungen landen beim alten Dienstleister: Die administrative E-Mail-Adresse wurde nicht geändert oder die Änderung nie bestätigt.
Häufige Fragen
Muss der alte Dienstleister bei der Übergabe mitwirken?
Für Domain-Transfer, Lizenzen und Zugänge zu Verträgen, die auf ihn laufen, meist ja. Klären Sie das möglichst vor der Kündigung. Was er vertraglich schuldet, hängt von Ihrem Vertrag ab.
Reicht es, das Passwort des alten Kontos zu ändern?
Nein. Offene Sitzungen und Anwendungspasswörter bleiben davon unberührt. Löschen Sie das Konto und erneuern Sie die Sicherheitsschlüssel.
Was ist mit Code, den die Agentur geschrieben hat?
Child-Themes und eigene Plugins liegen im Ordner wp-content und sind in Ihrer Sicherung enthalten. Nutzungsrechte daran regelt Ihr Vertrag. Fragen Sie nach einer Quellcode-Ablage oder Dokumentation.
Testumfang
Im Labor mit WordPress 7.1.2 und PHP 8.4 geprüft: WP-CLI-Listen für Core, Plugins, Must-Use-Plugins, Themes, Administratoren und Cron-Aufgaben, Anwendungspasswort anlegen und mit dem Konto entfernen, Konto löschen mit und ohne --reassign, Änderung der administrativen E-Mail-Adresse mit Bestätigung (E-Mails abgefangen), wp config shuffle-salts, deutsche Menübezeichnungen. Nicht getestet: Domain-Transfer, Hoster-Oberflächen, Lizenzwechsel bei Premium-Plugins.
Fazit
Eine gute Übergabe beginnt mit einer vollständigen Liste und endet mit gelöschten Altzugängen und neuen Sicherheitsschlüsseln. Der wichtigste Punkt liegt außerhalb von WordPress: Domain, Hosting und Lizenzen gehören Ihrem Unternehmen. Dann ist jeder künftige Wechsel eine Frage von Stunden statt Wochen. Wer für die Pflege nach dem Wechsel einen festen Ansprechpartner sucht, findet ihn bei der WordPress-Wartung mit persönlicher Betreuung aus Dresden.
Weiterführende Anleitungen und Quellen
Weiterführende Anleitungen:
- Benutzerrollen und Rechte in WordPress
- Passwort-Richtlinien und Anwendungspasswörter
- wp-config.php härten
- Wartungsplan für WordPress
Quellen:


