WordPress-Sicherheit

Ist WordPress sicher? Der Kern schon. Das Risiko ist, was darauf läuft.

Um WordPress selbst wird sich gut gekümmert: Nur 6 der 11.334 Schwachstellen, die 2025 rund um WordPress gefunden wurden, lagen in WordPress selbst. 91 % steckten in Plugins, und eine neue wird meist innerhalb von Stunden nach Bekanntwerden angegriffen. Eine Website ist so sicher wie das am wenigsten gepflegte Plugin darauf – es sei denn, ihre Besucher erreichen WordPress gar nicht.

Mit dem Klick bestätigen Sie, dass die Website Ihnen gehört oder dass Sie sie kopieren dürfen. Wir kopieren eine Seite, behalten sie 4 Stunden, und Suchmaschinen sehen sie nie.

Eine Kopie, die funktioniert wie Ihre Website

Ein HTML-Export schreibt jede Seite heraus, mit den Dateien, die darin stehen. Was eine Seite erst lädt, wenn sie offen ist – ein Bild, das beim Scrollen erscheint, ein Menü, das sich füllt, Inhalte, die ein Skript nachholt, ein Link, der auf eine andere Adresse weiterleitet –, fehlt dann oft. Und Sie erfahren es von einem Besucher.

Eine Kopie von MakeStatic funktioniert wie Ihre Website – sie sieht nicht nur so aus. Sie probieren sie selbst aus, neben Ihrer Website, bevor Sie irgendetwas entscheiden. Und funktioniert eine Seite der Kopie einmal anders als bei Ihnen, schreiben Sie an [email protected] – wir beheben das.

  • Bilder, die beim Scrollen laden – in jeder Größe, die Ihre Website für Handy und großen Bildschirm hat.
  • Schriften, Icons und alles, was Ihr Theme oder Ihr Page-Builder mitbringt.
  • Inhalte, die ein Skript nachlädt, sobald die Seite offen ist, und Menüs, die sich füllen, wenn man mit der Maus darüberfährt.
  • Links auf Ihren Seiten, die auf eine andere Adresse weiterleiten, tun das auch in der Kopie.
  • Videos, die abspielen und sich vorspulen lassen.
  • Kontaktformulare, die ankommen, und eine Suche, die antwortet.

Um WordPress selbst wird sich gekümmert

WordPress hat ein Sicherheitsteam und installiert seit Version 3.7 seine eigenen Sicherheitsupdates im Hintergrund. 2025 wurden nur 6 Schwachstellen in WordPress selbst gemeldet.

Unverwundbar ist es damit nicht. wp2shell war im Juli 2026 eine Lücke in WordPress selbst, die jeder nutzen konnte, und WordPress hat den Fix als erzwungenes Update an die Websites verteilt. Das ist die Ausnahme, nicht die Regel.

Wo das Risiko liegt

  • 91 % der 2025 gefundenen Schwachstellen steckten in Plugins, 9 % in Themes.
  • 46 % hatten keinen Fix, als sie bekannt wurden.
  • Der erste Angriff auf eine neue Schwachstelle kommt im Median nach 5 Stunden, und etwa die Hälfte der schweren wird innerhalb eines Tages angegriffen.
  • Plugins und Themes aktualisieren sich nur selbst, wenn jemand das für jedes einzelne eingeschaltet hat oder das Sicherheitsteam von WordPress ein Update erzwingt.
  • In der letzten veröffentlichten Untersuchung gehackter Websites waren 39,1 % der Systeme veraltet, als sie infiziert wurden.

Warum Updates nicht die ganze Antwort sind

Ein Update schließt eine Lücke, sobald es einen Fix gibt. Für fast die Hälfte gibt es keinen, wenn sie bekannt werden, und die Angriffe beginnen innerhalb von Stunden.

Die Website eines kleinen Unternehmens wird selten gezielt ausgesucht. Sie wird von Programmen gefunden, die dieselbe bekannte Lücke an jedem WordPress ausprobieren, das sie erreichen – und WordPress läuft auf 40,2 % aller Websites.

Was ein Sicherheits-Plugin tut

Ein Sicherheits-Plugin wie Wordfence prüft die Anfragen, die WordPress erreichen, und blockiert die, auf die seine Regeln passen; im erweiterten Modus läuft seine Firewall, bevor WordPress läuft. Das hilft gegen jeden Angriff, für den es eine Regel hat.

Jeder Besucher erreicht aber weiterhin WordPress und seine Plugins, und das Sicherheits-Plugin ist eines mehr, das aktuell gehalten werden muss.

Wenn Besucher WordPress nie erreichen

Eine statische Kopie beantwortet jeden Besucher aus Dateien. Für ihn läuft kein Plugin, und keine Datenbank antwortet ihm. Das Kontaktformular kommt trotzdem an – es geht bei uns ein und wird Ihnen gemailt –, und die Suche antwortet weiterhin, im Browser des Besuchers.

Eine Lücke in einem Plugin lässt sich nur dort nutzen, wo WordPress antwortet – und unter Ihrer öffentlichen Adresse tut es das nicht mehr.

Worum Sie sich weiter kümmern

Das WordPress, in dem Sie bearbeiten, bleibt unter seiner eigenen Adresse online und braucht deshalb weiterhin seine Updates. Ein verpasstes gefährdet aber nicht mehr die Website, die Ihre Besucher sehen, und nichts davon erreicht sie, bevor Sie veröffentlichen. Um Ihre Domain, Ihre E-Mail und Ihre Passwörter kümmern Sie sich wie bisher.

Quellen

Patchstack, State of WordPress Security in 2026 (Zahlen für 2025); Sucuri, 2023 Hacked Website & Malware Threat Report; die WordPress-Dokumentation zu automatischen Updates; W3Techs, September 2026. Geprüft am 28. September 2026.

Häufige Fragen

Ist WordPress sicher genug für die Website eines kleinen Unternehmens?
WordPress selbst ja, wenn es aktuell gehalten wird. Entscheidend sind die Plugins darauf und wie schnell jedes davon aktualisiert wird – oder ob Besucher sie überhaupt erreichen.
Muss ich WordPress noch aktualisieren, wenn meine öffentliche Website eine statische Kopie ist?
Ja. Das WordPress, in dem Sie bearbeiten, braucht weiterhin seine Updates. Was sich ändert, ist, was ein verpasstes Update gefährdet: Ihre Bearbeitungsinstallation, nicht die Website, die Ihre Besucher sehen.
Lohnt sich ein Sicherheits-Plugin dann noch?
Auf dem WordPress, in dem Sie bearbeiten, kann es sich lohnen: Das bleibt online. Auf der öffentlichen Website lässt ihm eine statische Kopie nichts zu bewachen.
Was ist sicherer, eine statische Website oder WordPress?
Eine statische Website bietet einem Angreifer weit weniger: Dateien, und nichts, was für einen Besucher läuft. Deshalb ist die Kopie statisch, und WordPress bleibt dort, wo Sie bearbeiten.

Probieren Sie es mit Ihrer eigenen Website

Etwa zwanzig Sekunden, und Sie müssen sich nirgends anmelden. Sie haben Ihre Website und die Kopie nebeneinander offen und probieren die Kopie selbst aus, bevor Sie irgendetwas entscheiden.

Mit dem Klick bestätigen Sie, dass die Website Ihnen gehört oder dass Sie sie kopieren dürfen. Wir kopieren eine Seite, behalten sie 4 Stunden, und Suchmaschinen sehen sie nie.