Sicherheit

Wie schütze ich meine Websites?

 
astour
 
Avatar
 
Betreff:

Sicherheit

 · 
Gepostet: 10.07.2025 - 16:29 Uhr  ·  #1
Nach meiner Kenntnis ist bisher noch keine meiner Websites in den letzten 27 Jahren, davon jetzt 4 Jahre mit WP, gehackt worden. Aber deswegen fühle ich mich doch nicht absolut sicher. Die erste Überlegung ist: wie mache ich meinen Zugang zur Site sicher? Ich habe schon versucht, das Anmeldefeld zu verstecken, aber das soll nicht so wirksam sein. Welche Methoden gibt es, das Eindringen über das wp-admin-Feld zu verhindern? Ich habe zwei Grundformen für Passwörter, eines ist 20-stellig, eines 25-stellig. Zusätzlich habe ich mir jetzt noch das Tool Sticky Passwort zugelegt, mit dem ich aber noch nicht sehr glücklich bin.

Was sollte ich also weiter tun, um das Eindringen in meine Websites zu verhindern?
OWS
Administrator
Avatar
Geschlecht:
Herkunft: Niedersachsen
Homepage: wpde.club
Beiträge: 104
Dabei seit: 07 / 2025
WordPress: Power-User
Betreff:

Re: Sicherheit

 · 
Gepostet: 10.07.2025 - 17:50 Uhr  ·  #2
Zunächst einmal eines vorweg. WordPress ist von Hause schon recht sicher. Bekannte Schwachstellen werden sehr zeitnah behoben. Oftmals sind Einfallstore für Hacker unsauber programmierte Plugins und Themes, mangelnde Update Bereitschaft und Pflege der Webseite.

Man kann aber mit einigen ziemlich einfachen Maßnahmen die Sicherheit noch etwas erhöhen. Ich liste hier mal ein paar Möglichkeiten auf, die man angehen kann um seine Seite etwas "anzuhärten". Aber immer bedenken. Eine 100 prozentige Sicherheit gibt es nicht!.


  • Starke Passwörter aus Buchstaben, Zahlen, Sonderzeichen und Groß- und Kleinschreibung.
  • WordPress und die verwendeten Themes und Plugins aktuell halten.
  • Von außen zugängliche WordPress-Dateien schützen. (wp-config.php etc.)
  • REST-API deaktivieren sofern die Funktionalität der Webseite damit nicht eingeschränkt wird. (Manche Themes oder Plugins nutzen diese Schnittstelle).
  • WordPress Login mit einen .htaccess Passwortschutz versehen.
  • Interne Editoren für Theme und Plugins abschalten.
  • Login in den Adminbereich nur über HTTPS
  • XML-RPC Schnittstelle via .htaccess sperren und ggf. aus dem HTML-Header der Website entfernen.
  • Installation einer Firewall wie zum Beispiel Ninja Firewall
  • 2FA einrichten

Das sind einige Maßnahmen die man ergreifen könnte um seine WordPress Seite etwas mehr abzusichern. Solche Dinge wie Limit Login Attempts, andere Namen für den Administratoren, wp-login.php verschieben bringen nicht wirklich etwas oder schrecken nur die sogenannten Script-Kiddies ab.

Was ebenfalls noch sehr wichtig ist in meinen Augen. Installiert nicht jeden "Müll" von irgendwelchen Seiten! Oder gar sogenannte Nulled-Themes bzw. Plugins. Achtet schon ein wenig von woher ihr Plugins oder Themes bezieht. Erfordert vielleicht etwas Recherche über den Autor/Entwickler, lohnt sich aber auf jeden Fall. Und testet Themes und Plugins (generell jede Änderung an eurer Seite) auf einer Entwicklungsumgebung.
astour
 
Avatar
 
Betreff:

Re: Sicherheit

 · 
Gepostet: 11.07.2025 - 08:21 Uhr  ·  #3
Zitat geschrieben von OWS

[*]Von außen zugängliche WordPress-Dateien schützen. (wp-config.php etc.)
[...]
[*]WordPress Login mit einen .htaccess Passwortschutz versehen.


Das interessiert mich am meisten, wobei ich nicht weiß, was ich da zu tun habe.
JABA-Hosting
Benutzer
Avatar
Geschlecht: keine Angabe
Homepage: jaba.hosting
Beiträge: 27
Dabei seit: 07 / 2025
WordPress: Power-User
Betreff:

Re: Sicherheit

 · 
Gepostet: 11.07.2025 - 08:54 Uhr  ·  #4
Zitat geschrieben von astour

Ich habe schon versucht, das Anmeldefeld zu verstecken, aber das soll nicht so wirksam sein.


Damit hältst du 99% aller automatisierten Login-Attacken ab. Du müsstest schon eine sehr große und erfolgreiche Webseite haben, damit du dediziert von einem Hacker angegriffen wirst und der sich die Zeit nimmt und deine Seite intensiv zu untersuchen.

Wir halten diese Methode für sehr effektiv! Das wird man auch später in den Logs sehen, wie die Brute-Force Login Versuche ins Leere gehen.
OWS
Administrator
Avatar
Geschlecht:
Herkunft: Niedersachsen
Homepage: wpde.club
Beiträge: 104
Dabei seit: 07 / 2025
WordPress: Power-User
Betreff:

Re: Sicherheit

 · 
Gepostet: 11.07.2025 - 09:41 Uhr  ·  #5
Zitat geschrieben von astour

Zitat geschrieben von OWS

[*]Von außen zugängliche WordPress-Dateien schützen. (wp-config.php etc.)
[...]
[*]WordPress Login mit einen .htaccess Passwortschutz versehen.


Das interessiert mich am meisten, wobei ich nicht weiß, was ich da zu tun habe.

Mein Plugin (wird hier noch veröffentlicht) schützt sensible Daten wie zum Beispiel die wp-config.php via .htaccess. Siehe dazu auch: htaccess-optimizer-t22.html

Eine .htaccess Passwortschutz kannst du recht leicht bei jedem Hoster oder auch manuell einrichten. Da schau am besten mal in der Dokumentation deines Anbieters nach.
Gewählte Zitate für Mehrfachzitierung:   0

Registrierte in diesem Topic

Aktuell kein registrierter in diesem Bereich

Die Statistik zeigt, wer in den letzten 5 Minuten online war. Erneuerung alle 90 Sekunden.