Zum Inhalt springen

WordPress im Betrieb

Was beim Betrieb einer WordPress-Seite schiefgeht und wie man es sauber behebt: absichern, in der richtigen Reihenfolge aktualisieren, die PHP-Version umstellen, aus dem hängenden Wartungsmodus herauskommen. Mit den nötigen Befehlen und dem, was 22 Tiroler WordPress-Startseiten von außen preisgeben.

Worum es hier geht

WordPress ist schnell aufgesetzt und bleibt dann liegen: Der Kern aktualisiert sich selbst, die Plugins nicht immer, die PHP-Version beim Hoster nie von allein. Genau dort entstehen die Lücken. Patchstack zählt für 2025 11.334 neue Schwachstellen im WordPress-Umfeld, 91 % davon in Plugins, sechs im Kern; bei 46 % gab es zur Veröffentlichung noch keine Korrektur. Die vier Beiträge dieser Rubrik sind die Pflege, die dagegen hilft, mit den Befehlen dazu.

Wie es draußen aussieht, habe ich am 03.10.2026 an 131 erreichbaren Tiroler Startseiten nachgesehen (in eigener Sache, Betriebe und Tourismusverbände aus meiner Akquise-Liste, nur Summen): 22 laufen erkennbar auf WordPress, 11 davon nennen ihre Version im Quelltext, acht mit 7.1.2, zwei mit 7.0.6, eine mit 6.7.9. Von den 22 senden fünf HSTS und eine eine Content-Security-Policy. 17 der 131 Seiten verraten per X-Powered-By ihre PHP-Version, sechs davon eine, für die php.net keine Sicherheitskorrekturen mehr liefert.

Die vier Beiträge, in der Reihenfolge, in der man sie braucht

WordPress-Sicherheit prüfen ist die Prüfliste für den Normalbetrieb, mit WP-CLI-Befehlen und der Patchstack-Statistik. WordPress-Updates sagt, was der Kern von selbst macht und in welcher Reihenfolge Plugins, Themes und Hauptversionen kommen. PHP-Version prüfen und umstellen ist der Teil der Pflege, den das Dashboard nicht anbietet. Und der Wartungsmodus erklärt, warum die Seite nach einem Update darin hängen bleibt und wie sie wieder herauskommt.

Drei Dinge, die du in fünf Minuten selbst prüfen kannst

Erstens die Versionsnummer: Steht im Quelltext der Startseite ein generator-Tag mit Version, liest ein Angreifer dieselbe Zeile; aktualisieren, nicht verstecken. Zweitens die PHP-Version im Website-Zustand des Dashboards oder in der X-Powered-By-Kopfzeile; alles unter 8.3 steht bei wordpress.org nicht mehr als empfohlen. Drittens die Plugin-Liste: wp plugin list zeigt, was installiert und was deaktiviert ist, und ein deaktiviertes Plugin liegt mit allen Dateien weiter auf dem Server. Die Befehle und die Quellen dazu stehen in den Beiträgen.

Die früheren Software-Beiträge zu .htaccess, Statuscodes, Barrierefreiheit und Python habe ich am 02.10.2026 bewusst aus dem Index genommen. Sie bleiben erreichbar, gehören aber nicht zu dem, wofür diese Rubrik steht: WordPress im Betrieb.

Wer von hier weiterwill: Woran du erkennst, dass WordPress schon befallen ist, und was dann in welcher Reihenfolge zu tun ist, steht in WordPress gehackt – was tun. Wer Updates und Sicherungen lieber abgibt, findet unter WordPress-Wartung, was für 49 € im Monat drin ist und was nicht. Ob WordPress überhaupt bleiben soll oder eine statische Seite weniger Arbeit macht, zeigt der Vergleich unter Webentwicklung. Alles zu SPF, DKIM, DMARC und Security-Headern liegt in der Rubrik Sicherheit.

5 Beiträge