WEBSITES 6 Min. Lesezeit

WordPress-Wartung & Sicherheit: Was regelmäßig zu tun ist

Updates, Backups, Zugänge und Ladezeit: Was bei der WordPress-Wartung regelmäßig zu tun ist, mit einem Wartungsplan für jede Woche, jeden Monat und jedes Jahr.

WordPress-Wartung & Sicherheit: Was regelmäßig zu tun ist
Teil 6 von 6 im Leitfaden Website erstellen lassen in Österreich: Ablauf und Kostenfaktoren →
Inhalt dieses Artikels
  1. Warum WordPress Wartung braucht
  2. Updates: WordPress, Plugins, Themes und PHP
  3. Backups nach der 3-2-1-Regel
  4. Sicherheit: Zugänge, Rollen und Login-Schutz
  5. Monitoring und Ladezeit im Blick
  6. Der WordPress-Wartungsplan: wöchentlich, monatlich, jährlich
  7. Fazit

Die Website läuft, also fasst sie niemand an. Ein Jahr später meldet der Hoster Schadcode, oder nach einem überfälligen Update ist das Layout zerschossen. Beides hat oft dieselbe Ursache: fehlende WordPress-Wartung.

Die gute Nachricht: WordPress-Wartung ist planbar. Regelmäßige Updates, getestete Backups, sichere Zugänge und ein Blick auf Fehler und Ladezeit decken den Großteil ab. Mit einem festen Rhythmus bleibt der Aufwand überschaubar.

Das Wichtigste in Kürze

  • WordPress, Plugins, Themes und die PHP-Version aktuell halten, größere Updates vorher auf einer Testkopie prüfen.
  • Backups nach der 3-2-1-Regel anlegen und die Wiederherstellung regelmäßig testen.
  • Zwei-Faktor-Anmeldung, eigene Konten mit passenden Rollen und starke Passwörter verwenden.
  • Ungenutzte Plugins und Themes löschen, nicht nur deaktivieren.
  • Ladezeit und Core Web Vitals im Blick behalten, seit März 2024 inklusive INP.

Warum WordPress Wartung braucht

Anders als bei einem Baukasten betreibst du WordPress selbst, mit allen Vor- und Nachteilen. Den Unterschied beschreibt der Vergleich WordPress oder Wix, Jimdo & Co. genauer. Für die Sicherheit heißt das: Die Verantwortung liegt bei dir oder bei deiner Agentur.

Die offizielle WordPress-Dokumentation zur Absicherung hält fest, dass Sicherheitsprobleme selten an der Server-Infrastruktur liegen und meist an der Anwendung selbst, also an dem Bereich, für den du verantwortlich bist: WordPress, Plugins, Themes und ihre Einstellungen. Wird eine Lücke bekannt, sind die Details schnell öffentlich. Wer dann nicht aktualisiert, bleibt angreifbar. Wie die Wartung von Anfang an eingeplant wird, steht im Leitfaden Website erstellen lassen.

Updates: WordPress, Plugins, Themes und PHP

Kleinere Wartungs- und Sicherheitsupdates des WordPress-Kerns spielt WordPress standardmäßig automatisch ein. Plugins und Themes aktualisiert WordPress dagegen nur in Sonderfällen selbst, etwa wenn das Sicherheitsteam eine kritische Lücke schließen lässt. Den Rest erledigst du aktiv oder schaltest automatische Updates gezielt ein.

Für größere Updates hat sich diese Reihenfolge bewährt:

  1. Backup erstellen.
  2. Update auf einer Staging-Umgebung einspielen und die wichtigsten Seiten, Formulare und die Buchung testen.
  3. Update auf der Live-Website durchführen.
  4. Kurz nachkontrollieren, ob alles läuft, auch am Handy.

Auch die PHP-Version am Server gehört zur Wartung. WordPress empfiehlt derzeit PHP 8.3 oder neuer. Ältere Versionen wie PHP 7.4 laufen zwar noch, haben aber laut WordPress ihr offizielles Supportende erreicht und können die Website Sicherheitslücken aussetzen. Die Version stellst du meist im Kundenbereich deines Hosters um, am besten nach einem Test auf der Staging-Kopie.

Wenn ein Update schiefgeht

Bricht nach einem Update etwas, ist das Backup vom Vortag dein Sicherheitsnetz. Spiel es ein, statt unter Zeitdruck an der Live-Website herumzuprobieren. Danach suchst du auf der Staging-Kopie in Ruhe nach dem Auslöser, oft ein einzelnes Plugin, das mit der neuen Version nicht zusammenpasst. Notier dir, welches Update das Problem ausgelöst hat, und warte bei Bedarf auf eine Korrektur des Herstellers.

Weniger Plugins, bessere Plugins

Jedes Plugin ist zusätzlicher Code, der gepflegt werden muss. Installiere Erweiterungen nur aus dem offiziellen Verzeichnis oder von bekannten Anbietern, achte auf regelmäßige Updates und lösche, was du nicht brauchst. Für eine Sonderfunktion kann ein schlankes, eigenes Plugin wartungsärmer sein als drei zusammengesteckte. Wie so etwas aussieht, zeigt BigPlugins.

Backups nach der 3-2-1-Regel

Ein Backup ist nur so gut wie seine Wiederherstellung. Bewährt hat sich die 3-2-1-Regel, die auch die Plattform Onlinesicherheit.gv.at beschreibt: drei Sicherheitskopien auf zwei verschiedenen Speichermedien, eine davon an einem anderen, sicheren Ort.

  • Datenbank und Dateien sichern, nicht nur eines von beiden.
  • Mindestens eine Kopie außerhalb des Hosting-Servers aufbewahren.
  • Vor jedem größeren Update und vor einem Website-Relaunch zusätzlich sichern.
  • Mehrere Stände aufheben, damit auch ein älterer, sauberer Zustand verfügbar ist.
  • Die Wiederherstellung regelmäßig testen, am besten auf der Staging-Umgebung.

Wie oft gesichert wird, hängt davon ab, wie oft sich etwas ändert. Eine Website mit täglichen Buchungen oder Bestellungen braucht tägliche Sicherungen, eine reine Informationsseite kommt mit weniger aus.

Sicherheit: Zugänge, Rollen und Login-Schutz

  • Zwei-Faktor-Anmeldung: Die WordPress-Dokumentation empfiehlt eine zweistufige Anmeldung zusätzlich zum Passwort. Sie lässt sich per Plugin einrichten.
  • Eigene Konten: Jede Person bekommt ein eigenes Konto, geteilte Zugänge gibt es nicht.
  • Passende Rollen: Wer nur Texte pflegt, braucht die Rolle „Redakteur“ statt „Administrator“.
  • Aufräumen: Konten ehemaliger Mitarbeiter:innen und Dienstleister löschen.
  • Starke Passwörter: lang, einzigartig und am besten aus einem Passwort-Manager.
  • Login-Schutz: Anmeldeversuche begrenzen und auffällige Zugriffe blockieren, über den Hoster oder ein Sicherheits-Plugin.
  • Verschlüsselung: Die gesamte Website läuft über SSL/HTTPS, das WordPress als Voraussetzung nennt.

Monitoring und Ladezeit im Blick

Wartung heißt auch hinschauen. WordPress bringt dafür selbst ein Werkzeug mit: Unter „Werkzeuge“ und „Website-Zustand“ zeigt es kritische Probleme und Empfehlungen, etwa eine veraltete PHP-Version, nicht funktionierende Hintergrund-Updates oder fehlendes HTTPS. Ein einfacher Verfügbarkeitsmonitor meldet, wenn die Website nicht erreichbar ist. In der Google Search Console siehst du Indexierungsprobleme und Hinweise auf Sicherheitsprobleme, oft bevor Kund:innen etwas bemerken.

Für die Ladezeit misst Google die Core Web Vitals: LCP für das Laden des Hauptinhalts, INP für die Reaktion auf Eingaben und CLS für die Stabilität des Layouts. INP hat am 12. März 2024 den früheren Messwert FID abgelöst. Als gut gilt laut Google eine Reaktion unter 200 Millisekunden. Typische Bremsen bei WordPress sind schwere Page-Builder, viele Plugins mit eigenem JavaScript und unkomprimierte Bilder.

Der WordPress-Wartungsplan: wöchentlich, monatlich, jährlich

Rhythmus Aufgaben
Wöchentlich Updates prüfen und einspielen, Backups kontrollieren, Formulare und Buchung kurz testen, Meldungen des Verfügbarkeitsmonitors ansehen
Monatlich Website-Zustand und Search Console auf Fehler prüfen, Ladezeit messen, ungenutzte Plugins und Konten entfernen, eine Wiederherstellung auf der Staging-Umgebung testen
Jährlich PHP-Version und Hosting prüfen, Rollen und Zugänge durchgehen, Plugin-Auswahl überdenken, Impressum und Datenschutzerklärung aktualisieren, Laufzeiten von Domain, Zertifikat und Lizenzen kontrollieren

Für eine kleine Website mit wenigen Plugins sind das überschaubare Handgriffe. Wichtig ist, dass jemand klar dafür zuständig ist und es wirklich passiert, nicht nur, wenn gerade Zeit ist.

Fazit

WordPress-Wartung ist kein Großprojekt, sondern Routine: Updates mit Test, Backups mit Wiederherstellungsprobe, saubere Zugänge und ein regelmäßiger Blick auf Fehler und Ladezeit. Wer das einplant, hat eine sichere, schnelle Website und erspart sich teure Notfalleinsätze.

Wenn du die Wartung nicht selbst übernehmen willst, findest du unter BigWebsites, wie BigSolutions WordPress-Websites umsetzt. Welche Betreuung zu deiner Website passt, klären wir gern in einem Erstgespräch.

Häufige Fragen

Soll ich automatische Updates für Plugins aktivieren?

Für gut gepflegte, einfache Plugins kann das sinnvoll sein, vor allem wenn tägliche Backups laufen. Bei Plugins, an denen Umsatz hängt, etwa Shop, Buchung oder Page-Builder, ist ein manuelles Update nach einem Test auf der Staging-Kopie sicherer. So merkst du Probleme, bevor Kund:innen sie sehen, und kannst notfalls auf den letzten Stand zurück.

Wie oft sollte ich meine WordPress-Website sichern?

So oft, wie du Datenverlust verschmerzen kannst. Kommen täglich Buchungen, Bestellungen oder Anfragen über die Website, ist eine tägliche Sicherung sinnvoll. Ändert sich selten etwas, reicht ein längerer Abstand. Zusätzlich gehört vor jedes größere Update ein eigenes Backup. Und eine Sicherung zählt erst, wenn die Wiederherstellung getestet ist.

Welche PHP-Version braucht WordPress?

WordPress empfiehlt derzeit PHP 8.3 oder neuer. Ältere Versionen ab PHP 7.4 werden technisch noch unterstützt, haben aber ihr offizielles Supportende erreicht und bekommen keine Sicherheitsupdates mehr. Welche Version deine Website nutzt, siehst du im WordPress-Menü unter Werkzeuge und Website-Zustand oder im Kundenbereich deines Hosters.

Woran erkenne ich, dass meine WordPress-Website gehackt wurde?

Typische Anzeichen sind unbekannte Administrator-Konten, Weiterleitungen auf fremde Seiten, seltsame Spam-Seiten in den Google-Ergebnissen, Warnungen im Browser oder in der Search Console und Hinweise deines Hosters. Dann hilft nur rasches Handeln: sauberes Backup einspielen, alle Passwörter ändern, alles aktualisieren und die Ursache suchen lassen.

PR
GESCHRIEBEN VON
Philip Reisinger-Frantes alias BigP

Problemlöser · Dipl. Mediendesign · Dipl. Social Media Manager. Baut Systeme, die ganze Kundenprozesse abbilden — von der Website bis zum CRM.

Mehr über mich →