Anleitungen aus der Praxis
Getestete Schritt-für-Schritt-Anleitungen aus realen Kundenumgebungen — sicher, dokumentiert, nachvollziehbar.

Wordfence einrichten: Firewall, Scan und Login-Schutz für WordPress konfigurieren
Wordfence für eine Unternehmenswebsite einrichten: Lizenz und Warnadresse, IP-Erkennung hinter Proxys, erweiterter Firewall-Schutz mit auto_prepend_file, strengere Brute-Force-Sperren, Zwei-Faktor-Authentifizierung und Scan.

WordPress-Uploads absichern: PHP-Ausführung im Upload-Verzeichnis verhindern
PHP-Dateien im Ordner wp-content/uploads sperren: getestete .htaccess-Regel für Apache 2.4, nginx-Block aus der WordPress-Dokumentation, verbreitete Regeln, die im Test nicht wirkten, und der Test mit einer harmlosen Datei.

Sicherheitslücken in WordPress-Plugins erkennen: Schwachstellen-Datenbanken und geschlossene Plugins prüfen
So prüfen Sie installierte WordPress-Plugins auf bekannte Sicherheitslücken: Bestand erfassen, WPScan, Wordfence Intelligence und Patchstack nutzen, geschlossene Plugins per API erkennen und Befunde bewerten.

Passwort-Richtlinien und Anwendungspasswörter in WordPress verwalten
WordPress erzwingt keine Mindestlänge für Passwörter, und Anwendungspasswörter geraten schnell in Vergessenheit. So setzen Sie eine Richtlinie per Must-Use-Plugin durch und behalten API-Zugänge unter Kontrolle.

REST-API von WordPress absichern: Gastzugriffe einschränken, Formulare und Editor erhalten
Die WordPress-REST-API für Gäste per Freigabeliste einschränken, ohne Block-Editor, oEmbed und Kontaktformulare zu zerstören, und externe Dienste sicher über Anwendungspasswörter anbinden. Im Labor getestet.

WordPress-Adminbereich per IP-Freigabe oder HTTP-Authentifizierung zusätzlich schützen
So schützen Sie wp-admin und wp-login.php Ihrer WordPress-Website mit einer zweiten Schicht auf dem Webserver: IP-Freigabe, HTTP-Authentifizierung oder beides, mit den nötigen Ausnahmen für admin-ajax.php und Co.

WordPress nach einem Hack bereinigen: Vorgehen ohne Datenverlust
Geordnetes Vorgehen nach einem WordPress-Hack: Zustand sichern und dokumentieren, veränderte Dateien mit Prüfsummen finden, Core und Plugins ersetzen, Datenbank und Konten prüfen, Zugangsdaten erneuern und die Lücke schließen.

Benutzerrollen in WordPress sauber vergeben: Rechte prüfen und einschränken
Welche WordPress-Rolle wofür gedacht ist, wie Sie Administratorkonten reduzieren, Rollen per Backend und WP-CLI anpassen, ehemalige Konten ohne Inhaltsverlust löschen und den Datei-Editor sperren.

Gehackte WordPress-Seite erkennen: Anzeichen prüfen und erste Schritte
Umleitungen, fremde Administratoren, Spam in den Suchergebnissen: So prüfen Sie einen Hack-Verdacht mit WP-CLI und Bordmitteln, sichern Spuren und sperren den Angreifer aus, ohne Beweise zu vernichten.

Benutzer-Enumeration in WordPress verhindern: Admin-Namen und Autorenarchive schützen
Wo WordPress Benutzernamen verrät und wie Sie Autorenarchive, REST-API, Benutzer-Sitemap, oEmbed und Login-Meldungen mit einem Must-Use-Plugin absichern. Mit Tests vorher und nachher per curl.