Texte für Websites
Meinungen aus der Internetagentur

Blog

Warum WordPress so häufig gehackt wird – und warum das viel mit Plugins und Updates zu tun hat

WordPress ist mit Abstand das meistgenutzte CMS der Welt. Das ist erst einmal nichts Negatives – im Gegenteil: große Community, viele Themes, riesige Auswahl an Plugins.

Genau dieser Erfolg hat aber eine Schattenseite: WordPress taucht in nahezu allen Sicherheitsreports seit Jahren als am häufigsten kompromittiertes System auf. Das liegt nicht daran, dass WordPress „schlecht programmiert“ wäre, sondern an der Kombination aus:

  • enormer Verbreitung
  • sehr vielen Erweiterungen von Drittanbietern
  • und einem hohen, oft unterschätzten Pflegeaufwand für Updates.

In diesem Beitrag schauen wir uns in verständlicher Sprache an, warum das so ist – und warum wir bei mediaconcept Ulm für Unternehmenswebsites auf TYPO3 mit möglichst wenigen Extensions setzen.

WordPress dominiert – auch in den Hacking-Statistiken

WordPress betreibt heute einen riesigen Teil des Webs. Grob gesagt:

  • deutlich über 40 % aller Websites weltweit
  • und über 60 % aller CMS-basierten Websites

laufen mit WordPress.

Für Angreifer ist das attraktiv:
Wenn ich als Hacker ein System angreife, will ich den größtmöglichen Effekt mit möglichst wenig Aufwand. Also konzentriere ich mich auf das System, das überall steht – WordPress.

Sicherheitsfirmen, die gehackte Websites bereinigen, veröffentlichen regelmäßig Zahlen. Jahr für Jahr zeigt sich:

  • Der Großteil der gehackten CMS-Installationen in diesen Datensätzen sind WordPress-Seiten.
  • Andere Systeme wie Joomla, Drupal, Magento oder TYPO3 liegen in den Reports deutlich dahinter.

Wichtiger Punkt: Das ist kein Beweis, dass WordPress „unsicher programmiert“ ist – es ist in erster Linie ein Mengenproblem. Aber genau dieses Mengenproblem sorgt dafür, dass WordPress-Websites permanent im Fadenkreuz automatisierter Angriffe stehen.

Das eigentliche Sicherheitsproblem sitzt meistens in den Plugins

Aus Entwicklersicht ist der WordPress-Core selten das Problem. Die große Schwachstelle liegt fast immer hier:

  • Plugins (Erweiterungen) von Drittanbietern
  • Themes, die eigene Funktionen mitbringen

Aktuelle Sicherheitsreports zeigen sehr deutlich:

  • Rund 95–97 % aller neuen Sicherheitslücken im WordPress-Ökosystem entstehen in Plugins.
  • Ein kleiner Teil entfällt auf Themes.
  • Der Core selbst spielt nur eine sehr kleine Rolle in diesen Statistiken.

Was heißt das in der Praxis?

  • Jedes Plugin ist ein eigenes kleines Softwarepaket.
  • Jedes Plugin kann Sicherheitslücken enthalten.
  • Jedes Plugin braucht eigene Updates.

Typische WordPress-Unternehmensseiten haben oft:

  • 20, 30 oder mehr aktive Plugins
  • Page-Builder, Slider, Formular-Plugins, SEO-Tools, Security-Plugins, Cookie-Banner, Backup-Tools usw.
  • Plugins von sehr unterschiedlicher Qualität, teilweise seit Jahren nicht mehr gepflegt

Damit wird aus einer Website faktisch ein bunter Baukasten aus sehr viel Fremdcode – und genau dort entstehen die meisten Lücken.

Warum WordPress so viel Update-Aufwand verursacht

Theoretisch ist die Lösung einfach: Alles aktuell halten, dann sinkt das Risiko.

In der Praxis ist es deutlich komplizierter, vor allem bei WordPress.

Viele Einzelbausteine, viele Updatezyklen

Eine typische WordPress-Seite besteht aus:

  • WordPress-Core
  • einem Theme
  • und oft 20+ Plugins

Jede dieser Komponenten:

  • hat eine eigene Versionshistorie
  • bekommt eigene Sicherheitsupdates
  • kann durch ein Update etwas „kaputtspielen“ (Layout, Funktion, Performance)

Das bedeutet:

  • Es gibt laufend neue Updates.
  • Man muss sie identifizieren, bewerten und einspielen.
  • Im Idealfall testet man Updates zuerst in einer Staging-Umgebung, bevor man sie auf die Live-Seite bringt.

Für eine professionelle Unternehmensseite ist das kein „Knopf drücken“, sondern ein ständiger Wartungsprozess.

Veraltete Plugins – offene Tür für automatisierte Angriffe

In Sicherheitsreports sieht man immer wieder denselben Befund:

  • Ein großer Teil der gehackten Seiten war nicht aktuell, als sie kompromittiert wurden.
  • Entscheidend sind dabei fast immer bekannte Lücken in Plugins, für die es bereits Updates gab – die aber nicht installiert wurden.

Gleichzeitig gilt:

  • Angreifer scannen automatisiert das Web nach genau diesen bekannten Lücken.
  • Sobald eine Sicherheitslücke öffentlich ist, existieren schnell fertige Angriffsskripte.
  • Diese Skripte prüfen gezielt: „Läuft Plugin XY in Version Z?“ – wenn ja, wird der Angriff gestartet.

Das Problem ist also weniger der „unbekannte Super-Hack“, sondern ganz nüchtern:

Ein Plugin ist veraltet, eine bekannte Lücke existiert, ein Bot trifft auf die Seite – und die Tür steht offen.

Typische Fehler bei WordPress-Seiten in der Praxis

In realen Projekten und Audits begegnen uns bei WordPress immer wieder die gleichen Muster:

  • Zu viele Plugins
    Viele Funktionen, die man auch im Theme oder im Core lösen könnte, werden über zusätzliche Plugins eingebaut. Mehr Plugins = mehr Angriffsfläche.
  • Aufgegebene Plugins
    Plugins, die seit Jahren kein Update mehr gesehen haben, aber noch aktiv sind. Teilweise wurden sie bereits aus dem offiziellen Verzeichnis entfernt, weil Sicherheitslücken nicht behoben wurden.
  • Komplexe Kauf-Themes mit integriertem Baukasten
    Komplett-Themes, die zig Sonderfunktionen und eigene Page-Builder mitbringen. Optisch zunächst attraktiv, technisch aber schwer wartbar – und sicherheitstechnisch oft schwierig.
  • Keine klare Update-Strategie
    Updates werden nur „ab und zu“ gemacht, oftmals direkt auf der Live-Umgebung und ohne Backup. Läuft etwas schief, werden Updates zurückgedreht – veraltete, verwundbare Versionen bleiben aktiv.
  • Schwache Passwörter und kein 2-Faktor-Login
    Neben technischen Lücken kommen einfache Passwörter und fehlende Zwei-Faktor-Authentifizierung hinzu – ein gefundenes Fressen für automatisierte Login-Angriffe.

All diese Punkte lassen sich in den Griff bekommen – aber nur mit bewusstem Konzept, regelmäßiger Wartung und technischer Erfahrung.

Was heißt das für Ihr Unternehmen?

Wenn eine WordPress-Seite wirklich sicher betrieben werden soll, braucht es:

  • eine klare Update- und Wartungsstrategie
  • regelmäßige Kontrolle aller Plugins und Themes
  • eine sinnvolle Reduktion auf das wirklich Nötige
  • Monitoring, Backups und Härtung der Server- und CMS-Konfiguration
  • ein erfahrenes Team, das all das organisiert und im Blick behält

Damit wird aus einem vermeintlich „günstigen WordPress-Projekt“ schnell eine dauerhafte technische Baustelle, die laufend Zeit und Budget bindet – allein, um das Sicherheitsniveau zu halten.

Genau an dieser Stelle unterscheiden sich Systeme wie WordPress und TYPO3 in der Praxis deutlich.

Warum wir bei mediaconcept auf TYPO3 mit schlanker Architektur setzen

Für Unternehmenswebsites mit professionellem Anspruch setzen wir bei der mediaconcept GmbH bewusst auf TYPO3 – und auf eine Architektur mit so wenigen Extensions wie möglich.

Die Grundidee dahinter:

  • Der TYPO3-Core ist sehr mächtig. Viele Funktionen, für die man bei WordPress sofort zu einem Plugin greifen würde, sind in TYPO3 schon im System enthalten.
  • Extensions werden bewusst ausgewählt. Wir verwenden nur Erweiterungen, die wir kennen, einschätzen und langfristig mittragen können – statt möglichst viele Module von verschiedenen Drittanbietern einzubauen.
  • Eigene Lösungen statt Plugin-Zoo. Wo es sinnvoll ist, entwickeln wir lieber eine schlanke, exakt passende Umsetzung, als eine überladene „All-in-one-Erweiterung“ zu installieren.

Das Ergebnis:

  • weniger Fremdcode
  • weniger bewegliche Teile
  • weniger Update-Aufwand
  • deutlich kleinere Angriffsfläche

Eine TYPO3-Website, die mit wenigen, gezielt gewählten Extensions auskommt, ist technisch überschaubarer und lässt sich deutlich kontrollierter warten als ein WordPress-Projekt mit mehreren Dutzend Plugins. Dadurch fallen im laufenden Betrieb in der Regel auch weniger Kosten durch manuelle Update-Orgien an.

Updates und Sicherheit: Wie wir TYPO3-Projekte betreuen

Wenn wir bei mediaconcept das Hosting und die technische Betreuung einer TYPO3-Website übernehmen, läuft ein großer Teil der Sicherheitsarbeit für unsere Kunden im Hintergrund:

  • Updates größtenteils automatisiert
    Wir setzen auf weitgehend automatisierte Prozesse für Updates, kombiniert mit klaren Regeln und manuellen Kontrollen. So stellen wir sicher, dass Sicherheitsupdates zeitnah eingespielt werden, ohne dass die Website zur Experimentierfläche wird.
  • Geplante Wartung statt Zufall
    Updates erfolgen entlang definierter Wartungsfenster, mit Backups und Testszenarien. Sicherheitskritische Patches haben Priorität und werden bevorzugt behandelt.
  • Sicherheitskonzept nach OWASP Top Ten
    Auf Wunsch liefern wir ein Sicherheitskonzept, das sich an den OWASP Top Ten orientiert.
    Die OWASP Top Ten sind eine international anerkannte Liste der wichtigsten Sicherheitsrisiken für Webanwendungen. Wir richten Architektur, Konfiguration und Entwicklungsrichtlinien an diesen Punkten aus, um die Angriffsfläche systematisch zu reduzieren.
  • Monitoring, Backups, Rechtekonzept
    Dazu gehören saubere Backup-Strategien, ein durchdachtes Rollen- und Rechtekonzept im Backend, Logging und – wo sinnvoll – zusätzliche Schutzmechanismen auf Serverebene.

Ein wichtiger Erfahrungswert aus unserer Arbeit:

Nach unserem Kenntnisstand ist noch nie eine von der mediaconcept GmbH betreute TYPO3-Website gehackt worden.

Das ist kein abstraktes Versprechen, sondern das Ergebnis einer bewusst gewählten Technologie, einer schlanken Extension-Strategie und eines konsequenten Sicherheits- und Wartungsansatzes.

Fazit: Sicherheit ist kein Zufall – Architektur und Pflege entscheiden

Warum wird WordPress so häufig gehackt?

  • Weil es überall im Einsatz ist.
  • Weil es in der Praxis mit vielen, sehr unterschiedlichen Plugins betrieben wird.
  • Weil die meisten Sicherheitslücken genau in diesen Plugins stecken.
  • Und weil konsequente Updates und technische Wartung in vielen Projekten unterschätzt werden.

Man kann WordPress sicher betreiben – aber nur mit einem klaren Konzept, viel Disziplin bei Updates und einer möglichst schlanken Plugin-Landschaft.

Für viele Unternehmen ist es langfristig sinnvoller, auf ein System zu setzen, das:

  • mit weniger Erweiterungen auskommt,
  • einen starken Core bietet
  • und sich strukturiert warten lässt.

Genau deshalb setzen wir bei mediaconcept auf TYPO3 – und auf einen Sicherheitsansatz, der von Anfang an über die reine „Website-Erstellung“ hinausgeht.

Wenn Sie wissen möchten,

  • ob Ihre bestehende Website sicher aufgestellt ist,
  • ob ein Umstieg auf TYPO3 für Ihr Unternehmen sinnvoll sein kann oder
  • wie ein Sicherheitskonzept nach OWASP-Standards für Ihr Projekt aussehen könnte,

sprechen Sie uns gerne an.

  • Rufen Sie uns an

    Egal, ob Anfragen oder TYPO3-Support, wir stehen Ihnen gerne telefonisch zur Verfügung.

  • Nutzen Sie das Kontaktformular

    Für schriftliche Anfragen können Sie einfach unser Kontaktformular verwenden.

  • Besuchen Sie uns in Ulm

    Nutzen Sie die Möglichkeit, die einzigartigen und denkmalgeschützten Räumlichkeiten unserer Agentur in der HfG Ulm von innen zu sehen.

Datenschutz-Einstellungen

Cookie Einstellungen
Diese Website verwendet Cookies die die Ihnen Services ermöglichen, die von externen Anbietern angeboten werden, wie z.B. YouTube oder Google Maps. Rechtsgrundlage ist hier Art. 6 DSGVO (1) a.

Sie können hier der anonymisierten Erfassung Ihres Nutzerverhaltens durch MATOMO widersprechen. Zu diesem Zweck speichern wir einen Cookie auf Ihrem Computer, um diese Entscheidung auch bei späteren Besuche zu respektieren.

Bitte beachten Sie, dass abhängig Ihrer Einstellungen einige Funktionen ggf. nicht zur Verfügung stehen.

Mehr Informationen finden Sie in unserer Datenschutzerklärung

Matomo-Einstellungen

Achtung: Beim Widerspruch des Trackings wird ein Matomo Deaktivierungs-Cookie gesetzt, der sich Ihren Widerspruch merkt.