Store · Sicherheit
Alle 14 Tage geprüft. Wie ein Pentest.
Ein fester Rhythmus statt einmaliger Absicherung. Wir prüfen Ihre WordPress-Website laufend auf bekannte Lücken, offene Daten, angreifbare Anmeldung und Manipulation — und liefern danach einen Bericht mit klaren Maßnahmen, nicht mit Behauptungen.
Je wichtiger die Website, desto teurer der Ausfall.
Für ein großes, bekanntes Unternehmen ist die Website kein Marketing-Anhängsel, sondern ein Geschäftswert: Kunden informieren sich dort, Leads kommen darüber herein, oft hängt der Vertrieb daran. Genau dann wiegt jede Schwachstelle schwer — ein Ausfall, ein Datenabfluss oder eine manipulierte Seite trifft nicht die IT, sondern das Geschäft und den Ruf. WordPress ist mit Kern, Theme und Dutzenden Plugins ein bewegliches Ziel: Was heute sicher ist, ist nach dem nächsten Update eine offene Lücke. Deshalb reicht einmal absichern nicht — die Prüfung muss mitlaufen.
Fragen? Sprechen wir darüberDer Ablauf
Was bei jedem Durchlauf passiert.
1 · Bestandsaufnahme
Wir erfassen den aktuellen Zustand: Version von Kern, Theme und allen Plugins, erreichbare Schnittstellen, offengelegte Metadaten. Das ist die Momentaufnahme, gegen die der nächste Lauf verglichen wird.
2 · Abgleich mit bekannten Lücken
Jede erkannte Version läuft gegen aktuelle Schwachstellen-Datenbanken (CVE, WPScan). Ergebnis ist eine Liste bekannter Lücken, die genau auf Ihre Installation zutreffen — nach Wirkung sortiert.
3 · Aktive Prüfung
Kontrollierte, freigegebene Tests auf offene Daten, aufzählbare Benutzer, Anmelde- und Zugriffsfehler. Non-destruktiv: ohne echte Daten abzuziehen und ohne den laufenden Betrieb zu stören.
4 · Bewertung und Vergleich
Jeder Fund bekommt einen Schweregrad und wird mit dem Vorlauf verglichen: Was ist neu, was ist behoben, was ist weiter offen. So sieht man Fortschritt statt immer nur eine Momentaufnahme.
5 · Bericht und Nachverfolgung
Ein kompakter Bericht mit konkreten Maßnahmen geht an einen festen Ansprechpartner. Kritische Funde melden wir sofort — nicht erst zum nächsten Turnus in 14 Tagen.
Prüfumfang
Was wir uns ansehen.
WordPress-Kern und Plugins
- Versionen
- Kern, Theme und jedes aktive Plugin werden erfasst und einzeln gegen bekannte Schwachstellen abgeglichen.
- Abgleich
- Laufender Vergleich mit CVE- und WPScan-Datenbanken, auch für Lücken, die erst seit dem letzten Lauf bekannt sind.
- Empfehlung
- Zu jedem betroffenen Baustein steht im Bericht, ob aktualisiert, ersetzt oder entfernt werden sollte.
Daten und Schnittstellen
- REST-API
- Welche Inhalte und Nutzerdaten die WordPress-Schnittstelle ohne Anmeldung herausgibt.
- XML-RPC und Feeds
- Alte Schnittstellen und Feeds, die Angriffsfläche bieten oder Daten preisgeben.
- Benutzer
- Ob sich Benutzernamen und Kennungen von außen aufzählen lassen — die Vorstufe zu gezielten Anmeldeversuchen.
Anmeldung und Zugriff
- Login
- Erreichbarkeit, Schutz gegen automatisiertes Durchprobieren, Zwei-Faktor.
- Registrierung
- Ob und wie Fremde Konten anlegen können — und was sie damit zu sehen bekommen.
- Rechte
- Rollen und Berechtigungen der bestehenden Konten, geschützte Bereiche.
Konfiguration und Auslieferung
- Sicherheits-Header
- HSTS, Schutz gegen Klickjacking und MIME-Tricks, Content-Security-Policy.
- Verschlüsselung
- TLS-Konfiguration und Zertifikat der Auslieferung.
- Preisgabe
- Versionsnummern, Debug-Ausgaben und liegengebliebene Backups, die Angreifern die Arbeit abnehmen.
Integrität und Manipulation
- Dateiänderungen
- Unerwartete Änderungen am Bestand, die auf eine Manipulation hindeuten.
- Weiterleitungen
- Eingeschleuste Umleitungen und versteckte Inhalte, die Besucher abfangen.
- SEO-Spam
- Fremde Inhalte, die Ihr Ranking kapern und Ihre Besucher auf andere Seiten ziehen.
Der Bericht
Was Sie nach jedem Lauf bekommen.
Zusammenfassung
- Das Gesamtrisiko in einem Satz, für Entscheider in Minuten lesbar
- Der Trend im Vergleich zum letzten Lauf
- Ob seit dem Vorlauf etwas Kritisches dazugekommen ist
Befunde
- Jeder Fund mit Schweregrad und nachvollziehbarem Nachweis
- Sauber getrennt in neu, behoben und weiter offen
- Verständlich beschrieben, nicht nur als technische Kennung
Maßnahmen
- Konkret und umsetzbar, nicht "härten Sie ab"
- Mit Verantwortlichem und Frist, damit nichts liegen bleibt
- Kritische Funde sofort, außerhalb des Turnus
Was Sie riskieren, wenn Sie es nicht tun.
Datenleck mit Meldepflicht Kunden- und Nutzerdaten sind personenbezogene Daten. Ein Abfluss ist ein DSGVO-Fall — mit Meldefrist, möglichem Bußgeld und einem Vertrauensschaden, der bei bekannten Unternehmen besonders schwer wiegt.
Sichtbarer Reputationsschaden Ein Defacement oder Hack trifft nicht nur die IT. Bei einer bekannten Marke ist der Vorfall sofort öffentlich und beschädigt das Vertrauen dort, wo es am meisten zählt.
Bekanntheit zieht Angriffe an Je sichtbarer die Marke, desto interessanter das Ziel. Automatisierte Scans, Phishing gegen namentlich bekannte Mitarbeiter und Credential-Stuffing nehmen mit der Bekanntheit zu.
Bekannte Lücken in alten Plugins Jedes nicht aktualisierte Plugin ist eine öffentlich dokumentierte Schwachstelle, die automatisiert und in Masse ausgenutzt wird — oft binnen Tagen nach Bekanntwerden.
Stille Kompromittierung Eingeschleuste Weiterleitungen und SEO-Spam laufen oft wochenlang unbemerkt und beschädigen Ranking und Vertrauen, bevor jemand sie überhaupt bemerkt.
Kein Nachweis der Sorgfalt Ohne regelmäßige, dokumentierte Prüfung fehlt im Ernstfall der Beleg, dass Sie Ihre Website nach dem Stand der Technik abgesichert haben.
Sicherheits-Check
Ein pentest-artiger Durchlauf alle 14 Tage: Versionen gegen bekannte Lücken, offene Daten über REST und Feeds, Anmelde- und Zugriffsflächen, Konfiguration, Verschlüsselung und Integrität. Danach ein Bericht mit Schweregrad, Vergleich zum Vorlauf und konkreten Maßnahmen. Kritische Funde melden wir sofort, nicht erst zum nächsten Turnus.
Sofort aktiv250 €pro Lauf, alle 14 Tage
Preis netto zuzüglich Umsatzsteuer, monatlich kündbar. Der erste Lauf ist die Baseline; jeder weitere vergleicht gegen den vorigen und zeigt, was neu, behoben oder offen ist. Verkauf ausschließlich an Unternehmen; die UID wird beim Kauf abgefragt.
Häufige Fragen
Fragen und Antworten
Für wen lohnt sich das?
Für Unternehmen, deren Website ein echter Geschäftskanal ist — wo Ausfall, Datenabfluss oder Manipulation direkt Umsatz und Ruf kosten. Für eine einfache Visitenkarten-Seite ist der Aufwand meist nicht nötig.
Stört die Prüfung den laufenden Betrieb?
Nein. Wir prüfen non-destruktiv, ziehen keine echten Daten ab und belasten die Seite nicht. Der Betrieb läuft während des Durchlaufs normal weiter.
Was brauchen Sie von uns?
Eine schriftliche Freigabe für die Prüfung Ihrer Systeme und einen festen Ansprechpartner für den Bericht. Für die Behebung gefundener Lücken den Zugriff der Website-Verantwortlichen.
Was passiert bei einem kritischen Fund?
Den melden wir sofort, außerhalb des 14-Tage-Turnus, mit einer konkreten Sofortmaßnahme — statt bis zum nächsten Bericht zu warten.
Beheben Sie die Lücken auch?
Der Check findet und bewertet. Die Behebung übernehmen wir auf Wunsch oder Ihre Website-Verantwortlichen; im Bericht steht zu jedem Fund, was zu tun ist.
Wie kann ich kündigen?
Monatlich kündbar. Es gibt keine Bindung über Jahre — was in einem Zeitraum nicht geprüft wird, verfällt, mehr nicht.
Wie sicher ist Ihre Website heute?
Wir prüfen Ihre WordPress-Installation einmal und sagen Ihnen, was offen liegt — und was der 14-Tage-Rhythmus danach laufend abfängt.
Lieber direkt? +43 3452 214 214