🍪Wir verwenden Cookies

Diese Website verwendet Cookies für grundlegende Funktionen sowie – mit Ihrer Einwilligung – für Analyse, Personalisierung und zielgerichtete Werbung. Sie können Ihre Auswahl jederzeit ändern oder alle Cookies akzeptieren.

CaptivateClick
  • Startseite/
  • Leistungen/
    Webagentur
    • WebdesignResponsive Websites, die konvertieren.
    • Corporate Design & BrandingMarkenidentität, Logo und visuelles System – unverwechselbar und konsistent, auch wenn Sie wachsen.
    • OnlineshopOnlineshops, die verkaufen.
    • Shopify-AgenturShopify-Shops, die verkaufen.
    • LandingpagesKampagnen- und Angebotsseiten.
    Leadgenerierung
    • Cold E-MailRechtskonforme B2B-Ansprache, die Gespräche startet.
    • LinkedIn-OutreachSocial Selling mit menschlicher Stimme.
    • TerminvereinbarungQualifizierte B2B-Termine in Ihrem Kalender.
    • NeukundengewinnungDie richtigen Unternehmen, Personen und Zeitpunkte.
    SEO
    • Technisches SEODamit Google die richtigen Seiten findet, versteht und indexiert.
    • Lokales SEOSichtbarkeit in Google Maps und vor Ort.
    • SEO-AnalyseSehen Sie, was Sie bremst und was zuerst zu beheben ist.
    • Bei Google gefunden werdenDamit Kunden Ihr Unternehmen finden.
    Werbeagentur
    • Google AdsGoogle Ads und SEA rund um kaufbereite Suchanfragen, qualifizierte Conversions und messbaren Umsatz.
    • Meta AdsFacebook- und Instagram-Kampagnen mit Creative-Tests, sauberen Signalen und profitabler Skalierung.
    • LinkedIn AdsB2B-Kampagnen mit Account-Targeting, Ansprache des Buying Centers und qualifizierter Pipeline.
    KI-Automatisierung
    • KI-AgentenAgenten, die die Arbeit erledigen.
    • SAP-IntegrationSAP mit Ihren Systemen verbunden.
    • HubSpot-AutomatisierungAutomatisierte HubSpot-Pipelines.
    • SystemintegrationSysteme, die dieselben Daten teilen.
    KI-Sichtbarkeit
    • Answer Engine OptimizationWerden Sie die Antwort, die KI zitiert.
    • GEO SEOPräsent in KI-generierten Antworten.
    • KI-Suche (Ratgeber)Ratgeber: Was KI-Suche ist und was sie bedeutet.
    Alle Leistungen ansehen
  • Referenzen/
    • Climentum CapitalWebdesignCase ansehen
    • Nordic Acceleration GroupWebdesignCase ansehen
    • NorthforkWebdesignCase ansehen
    • Hawkeye AdvertisingWebdesignCase ansehen
    Alla projekt
  • Über uns/
  • Blog/Wordpress Wartung
  • Kontakt/
CaptivateClick

Navigation

  • Startseite
  • Leistungen
  • Referenzen
  • Über uns
  • Blog
  • Kontakt

Dienstleistungen

  • Webagentur
  • Leadgenerierung
  • SEO
  • Werbeagentur
  • KI-Automatisierung
  • KI-Sichtbarkeit

Webagentur

  • Webdesign
  • Corporate Design & Branding
  • Onlineshop
  • Shopify-Agentur
  • Landingpages

Leadgenerierung

  • Cold E-Mail
  • LinkedIn-Outreach
  • Terminvereinbarung
  • Neukundengewinnung

SEO

  • Technisches SEO
  • Lokales SEO
  • SEO-Analyse
  • Bei Google gefunden werden

Werbeagentur

  • Google Ads
  • Meta Ads
  • LinkedIn Ads

KI-Automatisierung

  • KI-Agenten
  • SAP-Integration
  • HubSpot-Automatisierung
  • Systemintegration

KI-Sichtbarkeit

  • Answer Engine Optimization
  • GEO SEO
  • KI-Suche (Ratgeber)
© 2026 CaptivateClick

Blog

WordPress Wartung: Updates, Backups und Sicherheit im Griff

8. Oktober 20266 Min. Lesezeit
Eine Technikerin in gelber Warnweste arbeitet in einem Rechenzentrum an einem Serverschrank mit blau leuchtenden Anschlüssen

Auf dieser Seite

  • Was gehört zur WordPress Wartung?
  • Warum Wartung kein Extra ist
  • Updates: WordPress, Plugins, Themes und PHP
  • WordPress-Kern
  • Plugins und Themes
  • PHP
  • Backups richtig aufsetzen
  • Login und Zugänge absichern
  • Checkliste für die Webseite-Wartung
  • Wenn die Seite gehackt wurde
  • Selbst machen oder Wartungsvertrag?
  • Häufige Fragen
  • Quellen

Kurz gesagt: WordPress Wartung ist die regelmäßige Pflege einer WordPress-Seite, damit sie sicher, schnell und funktionsfähig bleibt. Dazu gehören vier Dinge: Updates von WordPress, Plugins, Theme und PHP, Backups an mehreren Orten, ein geschützter Login mit Zwei-Faktor-Authentifizierung und jemand, der jede Woche nach dem Rechten sieht. Die meisten Angriffe laufen nicht über WordPress selbst, sondern über Plugins, die nicht aktualisiert wurden.

Das Wichtigste in Kürze

2025 wurden 11.334 neue Sicherheitslücken im WordPress-Ökosystem gefunden, 91 % davon in Plugins. Die am stärksten ausgenutzten wurden im Median schon nach fünf Stunden angegriffen. Aktualisieren Sie Plugins wöchentlich, sichern Sie aktive Seiten täglich, nutzen Sie PHP 8.3 oder neuer, schalten Sie Zwei-Faktor-Authentifizierung ein und löschen Sie, was Sie nicht brauchen. Für Unternehmen ist das auch eine Frage der DSGVO.

Inhalt

  1. Was gehört zur WordPress Wartung?
  2. Warum Wartung kein Extra ist
  3. Updates: WordPress, Plugins, Themes und PHP
  4. Backups richtig aufsetzen
  5. Login und Zugänge absichern
  6. Checkliste für die Webseite-Wartung
  7. Wenn die Seite gehackt wurde
  8. Selbst machen oder Wartungsvertrag?

Was gehört zur WordPress Wartung?

Zur WordPress Wartung gehören alle wiederkehrenden Aufgaben, die eine Seite sicher und lauffähig halten. Im Kern sind das:

  • Updates für WordPress, Plugins, Themes und die PHP-Version auf dem Server,
  • Backups von Datenbank und Dateien, die außerhalb des Servers liegen,
  • Sicherheit: geschützte Logins, aufgeräumte Benutzerkonten, gehärtete Einstellungen,
  • Überwachung: Ist die Seite erreichbar, funktionieren Formulare und Kasse, wie schnell lädt sie?

Webseite-Wartung ist damit mehr als ein Klick auf „Aktualisieren“. Sie ist Betriebspflege, vergleichbar mit der Inspektion beim Auto.

Warum Wartung kein Extra ist

WordPress läuft auf rund 40 % aller Webseiten (W3Techs) und ist deshalb ein beliebtes Ziel. Das Sicherheitsunternehmen Patchstack zählte 2025 insgesamt 11.334 neue Schwachstellen, 42 % mehr als im Vorjahr. 91 % steckten in Plugins und 9 % in Themes, im WordPress-Kern selbst gab es nur sechs, alle mit niedriger Priorität (Patchstack).

Zwei weitere Zahlen aus demselben Bericht zeigen, warum das Tempo zählt: 46 % der Lücken waren bei ihrer Veröffentlichung noch nicht behoben, und die am stärksten angegriffenen wurden im gewichteten Median bereits nach fünf Stunden ausgenutzt (Patchstack).

Für Unternehmen kommt eine rechtliche Seite hinzu. Artikel 32 DSGVO verlangt geeignete technische und organisatorische Maßnahmen unter Berücksichtigung des Stands der Technik (DSGVO, EUR-Lex). Wer über die Webseite Kontaktanfragen, Bewerbungen oder Bestellungen entgegennimmt und monatelang keine Updates einspielt, wird sich schwertun, das zu begründen.

Updates: WordPress, Plugins, Themes und PHP

WordPress-Kern

Kleinere WordPress-Versionen mit Wartungs- und Sicherheitskorrekturen werden standardmäßig automatisch installiert. Seit Version 5.6 erhalten neue Installationen auch große Versionen automatisch, ältere Installationen behalten ihr bisheriges Verhalten (WordPress Developer Resources). Prüfen Sie, was für Ihre Seite eingestellt ist.

Plugins und Themes

Plugins und Themes werden nur in Sonderfällen automatisch aktualisiert (WordPress Developer Resources). Genau hier entstehen die meisten Probleme. Automatische Updates lassen sich pro Plugin einschalten. Bei einer geschäftskritischen Seite ist es sicherer, kontrolliert zu aktualisieren und danach Formulare, Shop und Layout zu testen.

PHP

WordPress empfiehlt PHP 8.3 oder neuer und warnt, dass ältere Versionen die Seite für Sicherheitslücken anfällig machen können (WordPress.org). PHP 8.1 und älter erhalten keine Sicherheitsupdates mehr, PHP 8.2 nur noch bis zum 31. Dezember 2026 (PHP.net). Die Version stellen Sie im Kundenmenü Ihres Hosters um. Testen Sie vorher, ob Theme und Plugins damit laufen, am besten auf einer Kopie der Seite.

Backups richtig aufsetzen

Ein Backup muss Datenbank und Dateien enthalten. WordPress empfiehlt wöchentliche Sicherungen für Seiten mit wenig Aktivität, tägliche für aktive Seiten und immer eine Sicherung vor Updates; aufbewahrt werden sollten drei bis fünf Kopien an verschiedenen Orten (WordPress Developer Resources).

Ein Backup, das nur auf demselben Server liegt wie die Webseite, hilft nicht, wenn genau dieser Server betroffen ist. Legen Sie mindestens eine Kopie extern ab, etwa in einem Cloud-Speicher mit Rechenzentrum in der EU. Und testen Sie einmal im Jahr die Wiederherstellung. Erst dann wissen Sie, dass das Backup funktioniert.

Login und Zugänge absichern

Ein gestohlener Administrator-Zugang bedeutet volle Kontrolle über die Seite. Diese Maßnahmen schützen ihn:

  • Zwei-Faktor-Authentifizierung. Das Plugin Two Factor auf WordPress.org unterstützt Codes per App, E-Mail und Backup-Codes und hat über 100.000 aktive Installationen (WordPress.org).
  • Starke, einzigartige Passwörter für alle Administratoren, gespeichert in einem Passwortmanager.
  • Wenige Administratoren. Wer nur Inhalte pflegt, bekommt die Rolle Redakteur.
  • Anwendungspasswörter für Schnittstellen. Sie sind für Verbindungen zu anderen Systemen gedacht und funktionieren nicht für den Login ins Dashboard (WordPress Developer Resources).
  • Alte Konten löschen, etwa von ehemaligen Mitarbeitenden oder Dienstleistern.

Die offizielle Anleitung zur Härtung von WordPress empfiehlt außerdem, den Datei-Editor im Dashboard abzuschalten, SFTP statt FTP zu nutzen, der Datenbank nur nötige Rechte zu geben und Änderungen zu protokollieren (WordPress Developer Resources). Löschen Sie zudem Plugins und Themes, die Sie nicht nutzen. Auch deaktivierter Code kann eine Lücke enthalten. Verlassen Sie sich nicht allein auf den Hoster: In den Tests von Patchstack blockierten typische Schutzmechanismen von Hostern nur 26 % der Angriffe (Patchstack).

Checkliste für die Webseite-Wartung

Mit einem festen Rhythmus vergessen Sie nichts:

Wie oftWas
TäglichAutomatisches Backup von Datenbank und Dateien, Überwachung der Erreichbarkeit
WöchentlichPlugins und Theme aktualisieren, Formulare und Kasse testen
MonatlichBenutzerkonten prüfen, ungenutzte Plugins löschen, Ladezeit kontrollieren
VierteljährlichPHP-Version prüfen, Wiederherstellung eines Backups testen
JährlichGesamte Seite prüfen: Theme, Plugins, Inhalte und ob die Technik noch trägt

Für die Ladezeit lohnt ein Blick auf die Messwerte, die Google verwendet. Wir erklären sie in Core Web Vitals.

Wenn die Seite gehackt wurde

Handeln Sie schnell und in dieser Reihenfolge:

  1. Nehmen Sie die Seite offline oder zeigen Sie eine Wartungsseite an.
  2. Ändern Sie alle Passwörter: WordPress, Hosting, Datenbank und SFTP.
  3. Stellen Sie ein sauberes Backup von vor dem Angriff wieder her.
  4. Aktualisieren Sie alles und entfernen Sie das Plugin, über das der Angriff lief.
  5. Prüfen Sie in der Google Search Console, ob Google die Seite markiert hat.

Waren personenbezogene Daten betroffen, etwa Kundendaten oder Formulareinträge, muss die Verletzung nach Artikel 33 DSGVO unverzüglich und möglichst binnen 72 Stunden der zuständigen Aufsichtsbehörde gemeldet werden, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen (DSGVO, EUR-Lex). Für Unternehmen ist in Deutschland in der Regel die Datenschutzbehörde des jeweiligen Bundeslandes zuständig (§ 40 BDSG).

Selbst machen oder Wartungsvertrag?

Selbst machen funktioniert für eine kleine Seite mit wenigen Plugins gut, wenn Sie es wirklich jede Woche tun. Sobald die Webseite Anfragen bringt oder Zahlungen abwickelt, ist ein WordPress-Wartungsvertrag mit einer Agentur oft die sicherere Lösung. Vergleichen Sie Angebote nicht nur nach Preis, sondern danach, was enthalten ist:

  • Wie oft werden Updates eingespielt, und wird danach getestet?
  • Wo liegen die Backups, wie lange werden sie aufbewahrt, und wird die Wiederherstellung geprüft?
  • Wird die Erreichbarkeit überwacht?
  • Wie schnell reagiert jemand, wenn etwas kaputtgeht?
  • Gibt es einen Auftragsverarbeitungsvertrag, wenn der Dienstleister Zugriff auf personenbezogene Daten hat?

Gute Wartung zahlt sich auch bei Google aus, denn eine schnelle, fehlerfreie Seite ist die Grundlage für WordPress-SEO. Läuft Ihre Seite auf einem uralten Theme, das keine aktuelle PHP-Version mehr verträgt, ist ein Neuaufbau oft günstiger als weiteres Flicken. Woran Sie das erkennen, lesen Sie in Webseite-Relaunch. Und wenn Sie gerade erst das System wählen: Wix oder WordPress?

Keine Lust auf Updates und Backups?

Wir übernehmen Updates, Backups und Überwachung Ihrer WordPress-Seite und sind da, wenn etwas geändert werden muss.

Mehr über WordPress bei uns

Häufige Fragen

Was ist WordPress Wartung?

WordPress Wartung ist die regelmäßige Pflege einer WordPress-Seite: Updates von WordPress, Plugins, Theme und PHP, Backups an mehreren Orten, abgesicherte Logins und die Überwachung, ob die Seite erreichbar ist und Formulare funktionieren.

Wie oft sollte man WordPress aktualisieren?

Prüfen Sie jede Woche auf Updates. Kleinere WordPress-Versionen werden meist automatisch installiert, Plugins und Themes dagegen nur in Sonderfällen, und dort liegen die meisten Sicherheitslücken.

Wie oft sollte man ein WordPress-Backup machen?

WordPress empfiehlt wöchentliche Backups für Seiten mit wenig Aktivität, tägliche für aktive Seiten und immer ein Backup vor Updates. Bewahren Sie mehrere Kopien an verschiedenen Orten auf, mindestens eine außerhalb des Servers.

Welche PHP-Version braucht WordPress?

WordPress empfiehlt PHP 8.3 oder neuer. PHP 8.1 und älter erhalten keine Sicherheitsupdates mehr, PHP 8.2 nur noch bis zum 31. Dezember 2026.

Was sollte ein WordPress-Wartungsvertrag enthalten?

Regelmäßige Updates mit anschließendem Test, tägliche Backups außerhalb des Servers mit geprüfter Wiederherstellung, Überwachung der Erreichbarkeit, eine klare Reaktionszeit bei Störungen und einen Auftragsverarbeitungsvertrag, wenn der Dienstleister Zugriff auf personenbezogene Daten hat.

Was tun, wenn die WordPress-Seite gehackt wurde?

Seite offline nehmen, alle Passwörter ändern, ein sauberes Backup wiederherstellen, alles aktualisieren und das verantwortliche Plugin entfernen. Sind personenbezogene Daten betroffen, muss die Verletzung nach Artikel 33 DSGVO möglichst binnen 72 Stunden der Aufsichtsbehörde gemeldet werden.

Ist WordPress sicher?

Ja, wenn es gewartet wird. Im WordPress-Kern gab es 2025 nur sechs Schwachstellen mit niedriger Priorität. 91 % der neuen Lücken lagen in Plugins und 9 % in Themes, das Risiko kommt also vor allem von veralteten Erweiterungen.

Quellen

  1. State of WordPress Security in 2026, Patchstack
  2. Usage statistics of WordPress, W3Techs
  3. Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), EUR-Lex
  4. § 40 BDSG Aufsichtsbehörden der Länder, Bundesministerium der Justiz
  5. Upgrading WordPress, WordPress Developer Resources
  6. Requirements, WordPress.org
  7. Supported versions, PHP.net
  8. WordPress Backups, WordPress Developer Resources
  9. Two Factor, WordPress.org
  10. Application Passwords, WordPress Developer Resources
  11. Hardening WordPress, WordPress Developer Resources
ZurückTechnische SEO-Audits nutzen, um Website-Sicherheit und Geschwindigkeit zu optimieren
WeiterWix oder WordPress? Die Entscheidungshilfe für Unternehmen

Ähnliche Beiträge

  • Blog lesen

    Webseite-Relaunch: 9 Anzeichen, dass es Zeit ist, und wie Sie vorgehen

    8. Oktober 20266 Min. Lesezeit
    Mehr lesen
  • Blog lesen

    Was ist ein CMS? Content-Management-Systeme einfach erklärt

    8. Oktober 20266 Min. Lesezeit
    Mehr lesen
  • Blog lesen

    Core Web Vitals: LCP, INP und CLS verständlich erklärt

    8. Oktober 20265 Min. Lesezeit
    Mehr lesen
Lassen Sie uns startenLassen Sie uns starten

Bereit zu wachsen?

Sprechen wir über Ihr Projekt.

Über 110 Unternehmen vertrauen uns beim Online-Wachstum.

  • Mercer Consulting, Co.
  • Mercer Consulting, Co.