Wie schützt du deine WordPress-Website einfach vor Bruteforce-Attacken?

Website-Security • WordPress

WordPress-Websites werden permanent und automatisiert angegriffen

Was viele nicht wissen: WordPress-Websites werden permanent und automatisiert "angegriffen" - auch deine Website. Das liegt daran, dass WordPress das am weitest verbreitete Content-Management-System auf dem Markt ist und somit ist die Ausbeute an potenziell schlecht gesicherten Systemen hier am größten. Auch wird WordPress gerne von vielen Laien eingesetzt, da die Installation einfach ist und es einen riesigen Fundus an fertigen Plugins dafür gibt, mit denen man die verschiedensten Funktionen nachrüsten kann und diese somit nicht programmieren muss.

"Angegriffen" in Anführungszeichen, da es sich im ersten Schritt nicht direkt um Angriffe gegenüber einer einzelnen Website handelt, sondern es sind Scans nach bekannten Sicherheistlücken. Sicherheitslücken werden bei Software, also auch bei WordPress, ständig entdeckt und durch Updates geschlossen. Aktualisiert man zu selten und entdeckt ein solcher Scan eine Sicherheitslücke auf deiner Website, so kommt sie auf eine Liste. Diese Listen werden dann genutzt, um tatsächlich Hackingversuche bei den eingetragenen Websites umzusetzen.

Ein klassischer Task dieser Scans ist auch, das Passwort eines WordPress-Benutzer-Accounts herauszufinden - am besten eines Administrator-Accounts, denn dieser kann auf deiner Website alles machen. WordPress ist hier in der Basiskonfiguration leider nicht besonders gut ausgestattet, denn es gibt keine Begrenzung beim Ausprobieren von Passwörtern. Das heißt, der Scan kann einfach mal 100e Passwörter hintereinander ausprobieren und schauen, ob zufällig eins passt (das nennt sich "brute force"). Hast du dabei für deinen Account ein unsicheres, zu einfaches Passwort gewählt (z.B. den Firmennamen, den eigenen Namen, "12345", "qwertz" u.Ä.), so wäre es durchaus leicht möglich, dass es auf diese Art und Weise herausgefunden wird.

Sicherheits-Quickwin: Bruteforce-Schutz-Plugin installieren

Die Sicherheit deiner Websites ist also stark davon abhängig, wie gut dein Passwort ist und außerdem, dass Scans nicht beliebig oft Passwörter ausprobieren können, bis eines passt – also ein Bruteforce-Schutz gegeben ist.

Ich empfehle daher jedem/jeder WordPress-Betreiber:in als Minimalschutz ein Plugin zu installieren, dass die Website vor Bruteforce-Angriffen schützt. Gute Erfahrungen haben wir mit dem wirklich simplen Plugin Limit Login Attempts Reloaded gemacht.

Wer tiefer einsteigen will und noch weitere Bereiche absichern will, installiert und konfiguriert sich gleich eine ganze WordPress-Firewall. Wir setzen hier gerne auf die hervorragende NinjaFirewall.

P.S. Wer schon auf den webaffin-Wartungsservice setzt, der muss sich keine Gedanken machen, denn hier ist der Bruteforce-Schutz schon enthalten.

Links:

Plugin Limit Login Attempts Reloaded

Plugin NinjaFirewall


Hast du Fragen zu dem Thema, so sprich mich gerne an: .

Solche Themen regelmäßig in dein Postfach?

Einmal im Monat praxisnahe Tipps zu allem, was deinen Website-Betrieb betrifft — WordPress, Contao, SEO, Performance, Security, Recht und mehr. Kein Spam, jederzeit abbestellbar.

Jetzt Newsletter abonnieren

Weitere Artikel

webaffin
Schluss mit „du weißt schon, das da oben links" – warum du endlich mit einem Screenshot-Tool arbeiten solltest

Ein Pfeil, ein Kreis, zehn Sekunden – und dein Dienstleister oder Mitarbeiter weiß sofort, was gemeint ist. Warum überraschend viele Menschen noch immer auf Screenshot-Tools verzichten und welche drei Tools den Einstieg wirklich einfach machen.

Mehr
Datenschutz & Recht • Nachhaltige Websites
„Klimaneutral", „nachhaltig", „energieeffizient": Was die EmpCo-Richtlinie für Unternehmen bedeutet

Die EmpCo-Richtlinie verschärft die Anforderungen an Nachhaltigkeitskommunikation – auch für den technischen Mittelstand. Was Maschinenbauer, B2B- und B2C-Unternehmen jetzt bei Aussagen wie „nachhaltig" oder „klimaneutral" prüfen sollten – und warum Schweigen die falsche Antwort ist.

Mehr

Gut umgesetzte Websites fangen hier an

Schreib uns kurz, was du vorhast — oder buch dir direkt einen Termin. Wir sitzen in Hamburg und arbeiten mit B2B-Unternehmen aus dem ganzen deutschsprachigen Raum. Wir melden uns mit einer ehrlichen Einschätzung.

Kontakt Termin vereinbaren
Kontakt zu webaffin Internetagentur aufnehmen