Navigation
 



FAQ / HILFE Seite von HosterPLUS.de

Sie befinden sich hier: FAQ / Webhosting Tarife und Pakete

Dieser Artikel soll den Umgang mit den Webhosting bzw. Root Server Angeboten von Hosterplus.de erleichtern. Wenn Sie noch kein Angebot von Hosterplus.de nutzen, können Sie dies hier bestellen.


WordPress Sicherheitsmaßnahmen in Plesk anwenden: Security Risk lesen

Neben jeder WordPress-Seite zeigt das WP Toolkit eine Zahl mit dem Zusatz „Security Risk“. Steht dort 0,0, ist alles gut. Viele fragen sich trotzdem, was diese Zahl misst und was sie tun müssen, wenn sie höher steigt. Hier lesen Sie, wie Sie WordPress Sicherheitsmaßnahmen in Plesk anwenden. Dazu kommt, wann das nötig ist und was Sie besser lassen.

Inhaltsverzeichnis

WordPress Sicherheitsmaßnahmen in Plesk anwenden: der Weg im WP Toolkit

Klicken Sie links in der Seitenleiste auf WordPress. Dann öffnet sich das WP Toolkit. Auf der Karte Ihrer Seite steht die Zahl mit dem Zusatz Security Risk. Daneben stehen die Zeilen Sicherheitslücken eindämmen und Kritische Sicherheitsmaßnahmen angewendet.

Ein Klick auf die Zahl öffnet den Sicherheitsstatus. Oben steht der Name der Domain. Die Bewertung gilt also für diese eine Installation und nicht für alle Domains in Ihrem Webhosting-Paket zugleich.

Sicherheitsstatus mit den drei Kästen Security Risk 0.0 von 10, Auf aktuellem Stand und Sicherheitsmaßnahmen

Dort stehen drei Kästen nebeneinander:

KastenWas er zeigt
Security RiskDie Bewertung, hier 0.0/10 mit dem Zusatz „Your website is protected“.
Auf aktuellem StandOb Updates offen sind, hier „Everything's up-to-date“. Die Schaltfläche Updates suchen fragt neu nach.
SicherheitsmaßnahmenWie viele Maßnahmen noch fehlen, hier „11 measures to apply“.

Die Benutzeroberfläche mischt an dieser Stelle Deutsch und Englisch. Das ist kein Fehler Ihrer Installation. Es ist eine Lücke in der Übersetzung des Werkzeugs.

Security Risk: was die Zahl in Plesk bedeutet

Die Zahl ist somit eine Schulnote für die bekannten Sicherheitslücken Ihrer Installation. Anders als in der Schule ist hier ein niedriger Wert gut. Sie reicht von 0,0 bis 10.

WertBedeutung
0,0Der Bestwert. Keine bekannte Lücke hebt die Zahl.
HöherEs gibt Lücken. Je höher der Wert, desto dringender sind sie.

Jede Sicherheitslücke trägt in der Liste eine Einstufung. Die Zahl prüft also Fassungen von Software und nicht Ihre Inhalte. Außerdem sagt sie nicht, ob schon jemand in die Seite eingedrungen ist.

Warum bei 0,0 trotzdem Lücken in der Liste stehen

Öffnen Sie im Sicherheitsstatus den Reiter Vulnerable Components. Dort steht die Zeile 0,0 SECURITY RISK mit dem Namen Ihrer WordPress-Fassung und der Schaltfläche Sicherheitsmaßnahmen anwenden. Darunter können Einträge stehen. Jeder hat eine Einstufung wie NIEDRIG, ein Datum und eine Kennung, die mit CVE beginnt.

Das ist kein Widerspruch. Die Zahl richtet sich nämlich nach dem Gewicht der Lücken. Mehrere leichte Einträge ergeben zusammen weiter eine niedrige Zahl. Erst mittlere und hohe Einstufungen treiben sie nach oben.

Eine CVE-Kennung ist die weltweit eindeutige Nummer einer bekannten Schwachstelle. Mit ihr können Sie nachlesen, worum es geht. Sie müssen es aber nicht.

WordPress Core, Plugins und Themes: wo die Lücken sitzen

Das WP Toolkit sucht Lücken nämlich an drei Stellen: im Core von WordPress, in den Plugins und in den Themes. Eine Lücke steckt also oft in einer Erweiterung und nicht in Ihren eigenen Inhalten. Der Entwickler der Erweiterung schließt sie dann mit einer neuen Fassung. Viele Plugins heißen daher viele mögliche Lücken.

Deshalb sind Updates der wichtigste Hebel. Das Fenster Auf aktuellem Stand zeigt Ihnen, ob noch etwas offen ist. Haben Sie mehrere WordPress-Websites im Paket, hat jede ihre eigene Zahl. Wie das Aktualisieren von Themes und Plugins geht, steht im Beitrag WordPress Plugins in Plesk aktualisieren.

Kritische Sicherheitsmaßnahmen: was Plesk schon erledigt hat

Auf der Karte steht „Kritische Sicherheitsmaßnahmen angewendet“. Dieser Satz meint eine Liste von Absicherungen, die das Toolkit an Ihrer Installation vornehmen kann. Plesk erklärt es selbst so:

„Wenn Sie WordPress über WP Toolkit installieren, werden alle wichtigen Sicherheitsmaßnahmen automatisch angewendet. Nicht kritische Sicherheitsmaßnahmen können manuell angewendet werden. Falls eine Sicherheitsmaßnahme negative Auswirkungen auf Ihre Website hat, können Sie die Einstellungen jederzeit zurücksetzen.“

Das Wichtige ist also schon erledigt, wenn Sie WordPress über das Toolkit installiert haben. Dafür müssen Sie nichts konfigurieren. Was offen ist, ist die Kür. Haben Sie WordPress jedoch von Hand hochgeladen und später im Toolkit aufgenommen, prüfen Sie die integrierte Liste lieber einmal selbst.

Die Liste der Sicherheitsmaßnahmen im WP Toolkit

Im Sicherheitsstatus öffnet der Reiter Sicherheitsmaßnahmen die Liste. Ein Kästchen steht vor jeder Maßnahme. Beim Öffnen startet das Toolkit von sich aus eine Prüfung, ob die Maßnahmen schon gelten. Diese Prüfung liest nur und ändert nichts an Ihrer Seite.

Liste der Sicherheitsmaßnahmen mit Kästchen und Einträgen wie Zugriff auf xmlrpc.php blockieren und Pingbacks deaktivieren

Einige Beispiele aus der Liste:

  • Zugriff auf „xmlrpc.php“ blockieren. Das ist eine alte Schnittstelle, die kaum noch jemand braucht. Angreifer nutzen sie gern, oft mit automatisierten Angriffen.
  • Ausführung von PHP-Skripts im Verzeichnis „wp-content\uploads“ nicht erlauben. Hochgeladene Dateien sollen keine Programme sein.
  • Skriptverkettung für WordPress-Administrator-Panel deaktivieren.
  • Pingbacks deaktivieren.
  • Nicht verwendete Skriptsprachen deaktivieren.

Hinter den meisten Einträgen steht „(Kann zurückgesetzt werden)“. Bei den Einträgen ohne diesen Zusatz kommen Sie nicht ohne Weiteres zurück. Zu ihnen zählt Nicht verwendete Skriptsprachen deaktivieren. Lesen Sie die Zeile deshalb genau, bevor Sie das Kästchen setzen.

Sicherheitsmaßnahmen einzeln anwenden und zurücksetzen

Zuerst die Sicherung. Plesk rät an dieser Stelle selbst dazu: „Wir empfehlen, Backup Ihrer Website erstellen, bevor Sie Ihre WordPress-Website schützen.“ Das Backup sollte Dateien und Datenbank enthalten. Wie Sie ein Backup in Plesk erstellen, steht im Beitrag Backup in Plesk erstellen.

So gehen Sie danach vor:

  1. Öffnen Sie im Sicherheitsstatus den Reiter Sicherheitsmaßnahmen.
  2. Setzen Sie das Kästchen vor jeder Maßnahme, die Sie anwenden möchten.
  3. Klicken Sie auf Absichern.
  4. Rufen Sie danach Ihre Seite auf und prüfen Sie, ob alles geht.

Wollen Sie eine Maßnahme zurücknehmen, hilft Zurücksetzen. Die Schaltfläche steht neben Absichern. Mit Sicherheit überprüfen startet die Prüfung neu. Darunter steht, wann zuletzt geprüft wurde.

Im dritten Kasten des Sicherheitsstatus steht außerdem Apply All, also „alle anwenden“. Davon raten wir ab. Nicht jede Maßnahme passt zu jeder Seite, und eine einzelne ist leichter zurückzunehmen als elf auf einmal. Wer WordPress Sicherheitsmaßnahmen in Plesk anwenden will, tut das also besser Eintrag für Eintrag. Im Zweifel fragen Sie den Support Ihres Hosting-Anbieters.

Was Sie bei einer höheren Zahl tun

Steht dort 0,0 und „Everything's up-to-date“, tun Sie nichts. Der Zustand ist gut.

Bei einer höheren Zahl spielen Sie zunächst Updates ein. Klicken Sie auf Updates suchen und aktualisieren Sie, was offen ist. Die Zahl sinkt dadurch meist von allein, weil neuere Fassungen die Lücken schließen. Manche Plugins sind allerdings kostenpflichtig. Ohne gültige Lizenz gibt es dann oft kein Update. Ein Beitrag zu automatischen WordPress-Updates in Plesk zeigt, wie das Toolkit Updates dauerhaft für Sie verwalten kann.

Bleibt die Zahl jedoch trotz aktueller Fassungen hoch, steckt die Lücke in einer Erweiterung, für die es noch kein Update gibt. Fragen Sie sich dann, ob Sie das Plugin oder Theme wirklich brauchen. Was Sie nicht brauchen, entfernen Sie. Pflegt eine Agentur Ihre Seite, sprechen Sie die Lücke dort an.

Wenn etwas nach einer Maßnahme nicht mehr funktioniert

Nach dem Anwenden geht etwas nicht mehr

Genau dafür gibt es also Zurücksetzen. Überlegen Sie, welche Maßnahme zuletzt dazukam. Wer „xmlrpc.php“ blockiert, sperrt vielleicht eine App aus, die sich darüber anmeldet. Bei einer Maßnahme ohne den Zusatz „(Kann zurückgesetzt werden)“ spielen Sie das Backup zurück.

Nach dem Update ist die Seite weiß

Dann liegt es also meist am Update und nicht an einer Sicherheitsmaßnahme. Wo Sie die Fehlermeldung finden, steht im Beitrag HTTP 500 interner Serverfehler beheben.

Die Zahl ändert sich nicht

Klicken Sie auf Sicherheit überprüfen. Das Toolkit erhebt den Stand nämlich nicht bei jedem Aufruf neu. Unter den Schaltflächen steht, wann es zuletzt geprüft hat.

Ihre Installation fehlt in der Liste

Dann ist sie vom WP Toolkit getrennt. Das Toolkit verwaltet sie nicht mehr. Mehr dazu steht im Abschnitt über das Trennen einer Installation.

Backups und Passwörter: was die Bewertung nicht leistet

Die Zahl ist ein Anzeiger und kein Schutz. Sie ersetzt keine Updates und keine Backups. Ein starkes Passwort für das Administratorkonto und eine Zwei-Faktor-Authentifizierung beim Login nimmt sie Ihnen ebenfalls nicht ab. Auch gegen Brute-Force-Angriffe auf den Login hilft sie nicht. Zudem sucht sie keine Malware, und eine Firewall ersetzt sie nicht.

Wurde Ihre Seite schon angegriffen, hilft nur eine Bereinigung. Das ist eine eigene Aufgabe für Administratoren oder Ihre Agentur. Wer auf die Verwaltung zugreifen kann, kann Ihre Seite nämlich ändern, ganz gleich, wie niedrig die Zahl steht. Die Zahl ist nur ein Teil Ihrer Sicherheitsstrategie.

Plesk ist ein Hosting-Kontrollpanel, kurz ein Control Panel. Das WP Toolkit ist eines der Tools darin. Es prüft Fassungen und Einstellungen. Ob jemand schon eingedrungen ist, prüft es nicht.


Verfasst von Support HosterPlus, eingetragen am 06.10.2026

Hier können Sie uns Ihren Feedback senden zu den FAQ Eintrag. Jeder nützlicher Hinweis hilft uns die FAQ Datenbank zu verbessern.