WordPress Wartung: Updates, Backups und Sicherheit im Griff

Kurz gesagt: WordPress Wartung ist die regelmäßige Pflege einer WordPress-Seite, damit sie sicher, schnell und funktionsfähig bleibt. Dazu gehören vier Dinge: Updates von WordPress, Plugins, Theme und PHP, Backups an mehreren Orten, ein geschützter Login mit Zwei-Faktor-Authentifizierung und jemand, der jede Woche nach dem Rechten sieht. Die meisten Angriffe laufen nicht über WordPress selbst, sondern über Plugins, die nicht aktualisiert wurden.
Was gehört zur WordPress Wartung?
Zur WordPress Wartung gehören alle wiederkehrenden Aufgaben, die eine Seite sicher und lauffähig halten. Im Kern sind das:
- Updates für WordPress, Plugins, Themes und die PHP-Version auf dem Server,
- Backups von Datenbank und Dateien, die außerhalb des Servers liegen,
- Sicherheit: geschützte Logins, aufgeräumte Benutzerkonten, gehärtete Einstellungen,
- Überwachung: Ist die Seite erreichbar, funktionieren Formulare und Kasse, wie schnell lädt sie?
Webseite-Wartung ist damit mehr als ein Klick auf „Aktualisieren“. Sie ist Betriebspflege, vergleichbar mit der Inspektion beim Auto.
Warum Wartung kein Extra ist
WordPress läuft auf rund 40 % aller Webseiten (W3Techs) und ist deshalb ein beliebtes Ziel. Das Sicherheitsunternehmen Patchstack zählte 2025 insgesamt 11.334 neue Schwachstellen, 42 % mehr als im Vorjahr. 91 % steckten in Plugins und 9 % in Themes, im WordPress-Kern selbst gab es nur sechs, alle mit niedriger Priorität (Patchstack).
Zwei weitere Zahlen aus demselben Bericht zeigen, warum das Tempo zählt: 46 % der Lücken waren bei ihrer Veröffentlichung noch nicht behoben, und die am stärksten angegriffenen wurden im gewichteten Median bereits nach fünf Stunden ausgenutzt (Patchstack).
Für Unternehmen kommt eine rechtliche Seite hinzu. Artikel 32 DSGVO verlangt geeignete technische und organisatorische Maßnahmen unter Berücksichtigung des Stands der Technik (DSGVO, EUR-Lex). Wer über die Webseite Kontaktanfragen, Bewerbungen oder Bestellungen entgegennimmt und monatelang keine Updates einspielt, wird sich schwertun, das zu begründen.
Updates: WordPress, Plugins, Themes und PHP
WordPress-Kern
Kleinere WordPress-Versionen mit Wartungs- und Sicherheitskorrekturen werden standardmäßig automatisch installiert. Seit Version 5.6 erhalten neue Installationen auch große Versionen automatisch, ältere Installationen behalten ihr bisheriges Verhalten (WordPress Developer Resources). Prüfen Sie, was für Ihre Seite eingestellt ist.
Plugins und Themes
Plugins und Themes werden nur in Sonderfällen automatisch aktualisiert (WordPress Developer Resources). Genau hier entstehen die meisten Probleme. Automatische Updates lassen sich pro Plugin einschalten. Bei einer geschäftskritischen Seite ist es sicherer, kontrolliert zu aktualisieren und danach Formulare, Shop und Layout zu testen.
PHP
WordPress empfiehlt PHP 8.3 oder neuer und warnt, dass ältere Versionen die Seite für Sicherheitslücken anfällig machen können (WordPress.org). PHP 8.1 und älter erhalten keine Sicherheitsupdates mehr, PHP 8.2 nur noch bis zum 31. Dezember 2026 (PHP.net). Die Version stellen Sie im Kundenmenü Ihres Hosters um. Testen Sie vorher, ob Theme und Plugins damit laufen, am besten auf einer Kopie der Seite.
Backups richtig aufsetzen
Ein Backup muss Datenbank und Dateien enthalten. WordPress empfiehlt wöchentliche Sicherungen für Seiten mit wenig Aktivität, tägliche für aktive Seiten und immer eine Sicherung vor Updates; aufbewahrt werden sollten drei bis fünf Kopien an verschiedenen Orten (WordPress Developer Resources).
Ein Backup, das nur auf demselben Server liegt wie die Webseite, hilft nicht, wenn genau dieser Server betroffen ist. Legen Sie mindestens eine Kopie extern ab, etwa in einem Cloud-Speicher mit Rechenzentrum in der EU. Und testen Sie einmal im Jahr die Wiederherstellung. Erst dann wissen Sie, dass das Backup funktioniert.
Login und Zugänge absichern
Ein gestohlener Administrator-Zugang bedeutet volle Kontrolle über die Seite. Diese Maßnahmen schützen ihn:
- Zwei-Faktor-Authentifizierung. Das Plugin Two Factor auf WordPress.org unterstützt Codes per App, E-Mail und Backup-Codes und hat über 100.000 aktive Installationen (WordPress.org).
- Starke, einzigartige Passwörter für alle Administratoren, gespeichert in einem Passwortmanager.
- Wenige Administratoren. Wer nur Inhalte pflegt, bekommt die Rolle Redakteur.
- Anwendungspasswörter für Schnittstellen. Sie sind für Verbindungen zu anderen Systemen gedacht und funktionieren nicht für den Login ins Dashboard (WordPress Developer Resources).
- Alte Konten löschen, etwa von ehemaligen Mitarbeitenden oder Dienstleistern.
Die offizielle Anleitung zur Härtung von WordPress empfiehlt außerdem, den Datei-Editor im Dashboard abzuschalten, SFTP statt FTP zu nutzen, der Datenbank nur nötige Rechte zu geben und Änderungen zu protokollieren (WordPress Developer Resources). Löschen Sie zudem Plugins und Themes, die Sie nicht nutzen. Auch deaktivierter Code kann eine Lücke enthalten. Verlassen Sie sich nicht allein auf den Hoster: In den Tests von Patchstack blockierten typische Schutzmechanismen von Hostern nur 26 % der Angriffe (Patchstack).
Checkliste für die Webseite-Wartung
Mit einem festen Rhythmus vergessen Sie nichts:
| Wie oft | Was |
|---|---|
| Täglich | Automatisches Backup von Datenbank und Dateien, Überwachung der Erreichbarkeit |
| Wöchentlich | Plugins und Theme aktualisieren, Formulare und Kasse testen |
| Monatlich | Benutzerkonten prüfen, ungenutzte Plugins löschen, Ladezeit kontrollieren |
| Vierteljährlich | PHP-Version prüfen, Wiederherstellung eines Backups testen |
| Jährlich | Gesamte Seite prüfen: Theme, Plugins, Inhalte und ob die Technik noch trägt |
Für die Ladezeit lohnt ein Blick auf die Messwerte, die Google verwendet. Wir erklären sie in Core Web Vitals.
Wenn die Seite gehackt wurde
Handeln Sie schnell und in dieser Reihenfolge:
- Nehmen Sie die Seite offline oder zeigen Sie eine Wartungsseite an.
- Ändern Sie alle Passwörter: WordPress, Hosting, Datenbank und SFTP.
- Stellen Sie ein sauberes Backup von vor dem Angriff wieder her.
- Aktualisieren Sie alles und entfernen Sie das Plugin, über das der Angriff lief.
- Prüfen Sie in der Google Search Console, ob Google die Seite markiert hat.
Waren personenbezogene Daten betroffen, etwa Kundendaten oder Formulareinträge, muss die Verletzung nach Artikel 33 DSGVO unverzüglich und möglichst binnen 72 Stunden der zuständigen Aufsichtsbehörde gemeldet werden, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen (DSGVO, EUR-Lex). Für Unternehmen ist in Deutschland in der Regel die Datenschutzbehörde des jeweiligen Bundeslandes zuständig (§ 40 BDSG).
Selbst machen oder Wartungsvertrag?
Selbst machen funktioniert für eine kleine Seite mit wenigen Plugins gut, wenn Sie es wirklich jede Woche tun. Sobald die Webseite Anfragen bringt oder Zahlungen abwickelt, ist ein WordPress-Wartungsvertrag mit einer Agentur oft die sicherere Lösung. Vergleichen Sie Angebote nicht nur nach Preis, sondern danach, was enthalten ist:
- Wie oft werden Updates eingespielt, und wird danach getestet?
- Wo liegen die Backups, wie lange werden sie aufbewahrt, und wird die Wiederherstellung geprüft?
- Wird die Erreichbarkeit überwacht?
- Wie schnell reagiert jemand, wenn etwas kaputtgeht?
- Gibt es einen Auftragsverarbeitungsvertrag, wenn der Dienstleister Zugriff auf personenbezogene Daten hat?
Gute Wartung zahlt sich auch bei Google aus, denn eine schnelle, fehlerfreie Seite ist die Grundlage für WordPress-SEO. Läuft Ihre Seite auf einem uralten Theme, das keine aktuelle PHP-Version mehr verträgt, ist ein Neuaufbau oft günstiger als weiteres Flicken. Woran Sie das erkennen, lesen Sie in Webseite-Relaunch. Und wenn Sie gerade erst das System wählen: Wix oder WordPress?
Häufige Fragen
Was ist WordPress Wartung?
WordPress Wartung ist die regelmäßige Pflege einer WordPress-Seite: Updates von WordPress, Plugins, Theme und PHP, Backups an mehreren Orten, abgesicherte Logins und die Überwachung, ob die Seite erreichbar ist und Formulare funktionieren.
Wie oft sollte man WordPress aktualisieren?
Prüfen Sie jede Woche auf Updates. Kleinere WordPress-Versionen werden meist automatisch installiert, Plugins und Themes dagegen nur in Sonderfällen, und dort liegen die meisten Sicherheitslücken.
Wie oft sollte man ein WordPress-Backup machen?
WordPress empfiehlt wöchentliche Backups für Seiten mit wenig Aktivität, tägliche für aktive Seiten und immer ein Backup vor Updates. Bewahren Sie mehrere Kopien an verschiedenen Orten auf, mindestens eine außerhalb des Servers.
Welche PHP-Version braucht WordPress?
WordPress empfiehlt PHP 8.3 oder neuer. PHP 8.1 und älter erhalten keine Sicherheitsupdates mehr, PHP 8.2 nur noch bis zum 31. Dezember 2026.
Was sollte ein WordPress-Wartungsvertrag enthalten?
Regelmäßige Updates mit anschließendem Test, tägliche Backups außerhalb des Servers mit geprüfter Wiederherstellung, Überwachung der Erreichbarkeit, eine klare Reaktionszeit bei Störungen und einen Auftragsverarbeitungsvertrag, wenn der Dienstleister Zugriff auf personenbezogene Daten hat.
Was tun, wenn die WordPress-Seite gehackt wurde?
Seite offline nehmen, alle Passwörter ändern, ein sauberes Backup wiederherstellen, alles aktualisieren und das verantwortliche Plugin entfernen. Sind personenbezogene Daten betroffen, muss die Verletzung nach Artikel 33 DSGVO möglichst binnen 72 Stunden der Aufsichtsbehörde gemeldet werden.
Ist WordPress sicher?
Ja, wenn es gewartet wird. Im WordPress-Kern gab es 2025 nur sechs Schwachstellen mit niedriger Priorität. 91 % der neuen Lücken lagen in Plugins und 9 % in Themes, das Risiko kommt also vor allem von veralteten Erweiterungen.
Quellen
- State of WordPress Security in 2026, Patchstack
- Usage statistics of WordPress, W3Techs
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), EUR-Lex
- § 40 BDSG Aufsichtsbehörden der Länder, Bundesministerium der Justiz
- Upgrading WordPress, WordPress Developer Resources
- Requirements, WordPress.org
- Supported versions, PHP.net
- WordPress Backups, WordPress Developer Resources
- Two Factor, WordPress.org
- Application Passwords, WordPress Developer Resources
- Hardening WordPress, WordPress Developer Resources








