marketing
DE

Store · Sicherheit

Alle 14 Tage geprüft. Wie ein Pentest.

Ein fester Rhythmus statt einmaliger Absicherung. Wir prüfen Ihre WordPress-Website laufend auf bekannte Lücken, offene Daten, angreifbare Anmeldung und Manipulation — und liefern danach einen Bericht mit klaren Maßnahmen, nicht mit Behauptungen.

Je wichtiger die Website, desto teurer der Ausfall.

Für ein großes, bekanntes Unternehmen ist die Website kein Marketing-Anhängsel, sondern ein Geschäftswert: Kunden informieren sich dort, Leads kommen darüber herein, oft hängt der Vertrieb daran. Genau dann wiegt jede Schwachstelle schwer — ein Ausfall, ein Datenabfluss oder eine manipulierte Seite trifft nicht die IT, sondern das Geschäft und den Ruf. WordPress ist mit Kern, Theme und Dutzenden Plugins ein bewegliches Ziel: Was heute sicher ist, ist nach dem nächsten Update eine offene Lücke. Deshalb reicht einmal absichern nicht — die Prüfung muss mitlaufen.

Fragen? Sprechen wir darüber

Der Ablauf

Was bei jedem Durchlauf passiert.

  1. 1 · Bestandsaufnahme

    Wir erfassen den aktuellen Zustand: Version von Kern, Theme und allen Plugins, erreichbare Schnittstellen, offengelegte Metadaten. Das ist die Momentaufnahme, gegen die der nächste Lauf verglichen wird.

  2. 2 · Abgleich mit bekannten Lücken

    Jede erkannte Version läuft gegen aktuelle Schwachstellen-Datenbanken (CVE, WPScan). Ergebnis ist eine Liste bekannter Lücken, die genau auf Ihre Installation zutreffen — nach Wirkung sortiert.

  3. 3 · Aktive Prüfung

    Kontrollierte, freigegebene Tests auf offene Daten, aufzählbare Benutzer, Anmelde- und Zugriffsfehler. Non-destruktiv: ohne echte Daten abzuziehen und ohne den laufenden Betrieb zu stören.

  4. 4 · Bewertung und Vergleich

    Jeder Fund bekommt einen Schweregrad und wird mit dem Vorlauf verglichen: Was ist neu, was ist behoben, was ist weiter offen. So sieht man Fortschritt statt immer nur eine Momentaufnahme.

  5. 5 · Bericht und Nachverfolgung

    Ein kompakter Bericht mit konkreten Maßnahmen geht an einen festen Ansprechpartner. Kritische Funde melden wir sofort — nicht erst zum nächsten Turnus in 14 Tagen.

Prüfumfang

Was wir uns ansehen.

  • WordPress-Kern und Plugins

    Versionen
    Kern, Theme und jedes aktive Plugin werden erfasst und einzeln gegen bekannte Schwachstellen abgeglichen.
    Abgleich
    Laufender Vergleich mit CVE- und WPScan-Datenbanken, auch für Lücken, die erst seit dem letzten Lauf bekannt sind.
    Empfehlung
    Zu jedem betroffenen Baustein steht im Bericht, ob aktualisiert, ersetzt oder entfernt werden sollte.
  • Daten und Schnittstellen

    REST-API
    Welche Inhalte und Nutzerdaten die WordPress-Schnittstelle ohne Anmeldung herausgibt.
    XML-RPC und Feeds
    Alte Schnittstellen und Feeds, die Angriffsfläche bieten oder Daten preisgeben.
    Benutzer
    Ob sich Benutzernamen und Kennungen von außen aufzählen lassen — die Vorstufe zu gezielten Anmeldeversuchen.
  • Anmeldung und Zugriff

    Login
    Erreichbarkeit, Schutz gegen automatisiertes Durchprobieren, Zwei-Faktor.
    Registrierung
    Ob und wie Fremde Konten anlegen können — und was sie damit zu sehen bekommen.
    Rechte
    Rollen und Berechtigungen der bestehenden Konten, geschützte Bereiche.
  • Konfiguration und Auslieferung

    Sicherheits-Header
    HSTS, Schutz gegen Klickjacking und MIME-Tricks, Content-Security-Policy.
    Verschlüsselung
    TLS-Konfiguration und Zertifikat der Auslieferung.
    Preisgabe
    Versionsnummern, Debug-Ausgaben und liegengebliebene Backups, die Angreifern die Arbeit abnehmen.
  • Integrität und Manipulation

    Dateiänderungen
    Unerwartete Änderungen am Bestand, die auf eine Manipulation hindeuten.
    Weiterleitungen
    Eingeschleuste Umleitungen und versteckte Inhalte, die Besucher abfangen.
    SEO-Spam
    Fremde Inhalte, die Ihr Ranking kapern und Ihre Besucher auf andere Seiten ziehen.

Der Bericht

Was Sie nach jedem Lauf bekommen.

  • Zusammenfassung

    • Das Gesamtrisiko in einem Satz, für Entscheider in Minuten lesbar
    • Der Trend im Vergleich zum letzten Lauf
    • Ob seit dem Vorlauf etwas Kritisches dazugekommen ist
  • Befunde

    • Jeder Fund mit Schweregrad und nachvollziehbarem Nachweis
    • Sauber getrennt in neu, behoben und weiter offen
    • Verständlich beschrieben, nicht nur als technische Kennung
  • Maßnahmen

    • Konkret und umsetzbar, nicht "härten Sie ab"
    • Mit Verantwortlichem und Frist, damit nichts liegen bleibt
    • Kritische Funde sofort, außerhalb des Turnus

Was Sie riskieren, wenn Sie es nicht tun.

  • Datenleck mit Meldepflicht Kunden- und Nutzerdaten sind personenbezogene Daten. Ein Abfluss ist ein DSGVO-Fall — mit Meldefrist, möglichem Bußgeld und einem Vertrauensschaden, der bei bekannten Unternehmen besonders schwer wiegt.

  • Sichtbarer Reputationsschaden Ein Defacement oder Hack trifft nicht nur die IT. Bei einer bekannten Marke ist der Vorfall sofort öffentlich und beschädigt das Vertrauen dort, wo es am meisten zählt.

  • Bekanntheit zieht Angriffe an Je sichtbarer die Marke, desto interessanter das Ziel. Automatisierte Scans, Phishing gegen namentlich bekannte Mitarbeiter und Credential-Stuffing nehmen mit der Bekanntheit zu.

  • Bekannte Lücken in alten Plugins Jedes nicht aktualisierte Plugin ist eine öffentlich dokumentierte Schwachstelle, die automatisiert und in Masse ausgenutzt wird — oft binnen Tagen nach Bekanntwerden.

  • Stille Kompromittierung Eingeschleuste Weiterleitungen und SEO-Spam laufen oft wochenlang unbemerkt und beschädigen Ranking und Vertrauen, bevor jemand sie überhaupt bemerkt.

  • Kein Nachweis der Sorgfalt Ohne regelmäßige, dokumentierte Prüfung fehlt im Ernstfall der Beleg, dass Sie Ihre Website nach dem Stand der Technik abgesichert haben.

  • Sicherheits-Check

    Ein pentest-artiger Durchlauf alle 14 Tage: Versionen gegen bekannte Lücken, offene Daten über REST und Feeds, Anmelde- und Zugriffsflächen, Konfiguration, Verschlüsselung und Integrität. Danach ein Bericht mit Schweregrad, Vergleich zum Vorlauf und konkreten Maßnahmen. Kritische Funde melden wir sofort, nicht erst zum nächsten Turnus.

    Sofort aktiv
    250 €pro Lauf, alle 14 Tage

Preis netto zuzüglich Umsatzsteuer, monatlich kündbar. Der erste Lauf ist die Baseline; jeder weitere vergleicht gegen den vorigen und zeigt, was neu, behoben oder offen ist. Verkauf ausschließlich an Unternehmen; die UID wird beim Kauf abgefragt.

Häufige Fragen

Fragen und Antworten

Für wen lohnt sich das?

Für Unternehmen, deren Website ein echter Geschäftskanal ist — wo Ausfall, Datenabfluss oder Manipulation direkt Umsatz und Ruf kosten. Für eine einfache Visitenkarten-Seite ist der Aufwand meist nicht nötig.

Stört die Prüfung den laufenden Betrieb?

Nein. Wir prüfen non-destruktiv, ziehen keine echten Daten ab und belasten die Seite nicht. Der Betrieb läuft während des Durchlaufs normal weiter.

Was brauchen Sie von uns?

Eine schriftliche Freigabe für die Prüfung Ihrer Systeme und einen festen Ansprechpartner für den Bericht. Für die Behebung gefundener Lücken den Zugriff der Website-Verantwortlichen.

Was passiert bei einem kritischen Fund?

Den melden wir sofort, außerhalb des 14-Tage-Turnus, mit einer konkreten Sofortmaßnahme — statt bis zum nächsten Bericht zu warten.

Beheben Sie die Lücken auch?

Der Check findet und bewertet. Die Behebung übernehmen wir auf Wunsch oder Ihre Website-Verantwortlichen; im Bericht steht zu jedem Fund, was zu tun ist.

Wie kann ich kündigen?

Monatlich kündbar. Es gibt keine Bindung über Jahre — was in einem Zeitraum nicht geprüft wird, verfällt, mehr nicht.

Wie sicher ist Ihre Website heute?

Wir prüfen Ihre WordPress-Installation einmal und sagen Ihnen, was offen liegt — und was der 14-Tage-Rhythmus danach laufend abfängt.

Lieber direkt? +43 3452 214 214