WordPress treibt einen großen Teil des Internets an – und ist genau deshalb das häufigste Ziel automatisierter Angriffe. Nicht weil es unsicher wäre, sondern weil es sich lohnt, einen Fehler zu suchen, der auf Millionen Seiten funktioniert.
Kurz gesagt: Professionelle WordPress-Wartung kostet je nach Umfang zwischen 30 und 150 Euro im Monat. Ein einziger ernsthafter Vorfall – Hack, Datenverlust, längerer Ausfall – kostet ein Vielfaches davon.
Was in einer Wartung tatsächlich drinsteckt
Updates – aber kontrolliert
WordPress-Kern, Theme und Plugins bekommen laufend Aktualisierungen. Viele davon schließen Sicherheitslücken. Automatische Updates ohne Kontrolle sind allerdings riskant: Ein Plugin-Update kann ein Layout zerschießen oder eine Funktion lahmlegen, und niemand merkt es, bis ein Kunde anruft.
Sinnvoll ist: einspielen, danach prüfen, bei Problemen zurückrollen. Das ist der Punkt, an dem eine Wartung sich von einem Häkchen in den Einstellungen unterscheidet.
Backups, die man auch zurückspielen kann
Ein Backup, das auf demselben Server liegt wie die Website, ist bei einem kompromittierten Server wertlos. Es gehört an einen externen Ort. Und es muss mindestens einmal getestet worden sein – ungetestete Backups haben eine unangenehme Neigung, im Ernstfall nicht zu funktionieren.
Sicherheitsüberwachung
Fehlgeschlagene Anmeldeversuche, veränderte Dateien, bekannte Schwachstellen in installierten Plugins. Die meisten Angriffe laufen automatisiert und wochenlang, bevor etwas sichtbar passiert.
Erreichbarkeits- und SSL-Überwachung
Wenn die Seite um drei Uhr nachts ausfällt, willst du das nicht am nächsten Vormittag von einem Kunden erfahren. Dasselbe gilt für ein ablaufendes SSL-Zertifikat – eine Sicherheitswarnung im Browser kostet dich praktisch jeden Besucher.
Technische Fehlerkontrolle
Ladezeiten, defekte Links, Fehler in der Search Console. Das überschneidet sich mit SEO – eine technisch gepflegte Seite rankt besser, ohne dass man dafür Inhalte schreibt.
Was die Alternativen kosten
| Fall | Typische Kosten |
|---|---|
| Wartung, 12 Monate | 360 – 1.800 € |
| Bereinigung nach einem Hack | 800 – 3.000 € |
| Wiederherstellung ohne brauchbares Backup | Faktisch ein Neubau |
| Google-Warnung „Diese Seite könnte Ihren Computer schädigen“ | Wochen an Sichtbarkeitsverlust |
Der letzte Punkt ist der unterschätzte. Wird eine Seite als kompromittiert markiert, verschwindet sie aus den Suchergebnissen. Auch nach der Bereinigung dauert es, bis das Vertrauen zurück ist – in dieser Zeit laufen die Anfragen zum Wettbewerb.
Woran du eine ernst gemeinte Wartung erkennst
- Es gibt ein Protokoll. Du bekommst mindestens monatlich eine Übersicht, was gemacht wurde. Wartung, über die nie jemand berichtet, hat oft nicht stattgefunden.
- Backups liegen extern und werden getestet. Frag nach, wann zuletzt eine Wiederherstellung geprüft wurde.
- Es gibt eine Testumgebung. Größere Updates werden nicht live ausprobiert.
- Reaktionszeiten sind vereinbart. Nicht „wir melden uns“, sondern eine Zahl.
- Die Zugänge gehören dir. Hosting, Domain, WordPress-Admin – alles auf deinen Namen. Wer dir den Zugang zu deiner eigenen Seite verwehrt, hat ein Geschäftsmodell, kein Dienstleistungsverhältnis.
Was du selbst machen kannst
Wer technisch versiert ist, kann vieles selbst übernehmen. Drei Dinge, die in jedem Fall erledigt sein sollten, auch ohne Dienstleister:
- Externe Backups einrichten. Automatisiert, mindestens wöchentlich, nicht auf demselben Server.
- Nicht genutzte Plugins löschen, nicht nur deaktivieren. Deaktivierte Plugins bleiben als Dateien liegen und können weiterhin angreifbar sein.
- Zwei-Faktor-Authentifizierung für alle Admin-Konten. Kostenlos und verhindert die mit Abstand häufigste Angriffsart.
Der häufigste Satz, den wir hören: „Die Seite läuft doch.“ Das stimmt meistens – bis zu dem Tag, an dem sie es nicht mehr tut. Wartung ist Versicherung, kein Verbesserungsprojekt. Man merkt sie nur, wenn sie fehlt.
Wie dein aktueller technischer Stand aussieht, kannst du in einer Minute prüfen: Website-Schnellcheck starten. Und wenn du die Wartung abgeben willst – so machen wir das.
Automatische Updates schließen Sicherheitslücken, können aber auch Funktionen oder Layouts beschädigen. Ohne anschließende Kontrolle merkt das oft wochenlang niemand. Sinnvoll sind automatische Sicherheitsupdates für den WordPress-Kern in Kombination mit kontrollierten Updates für Theme und Plugins.
Oft nur eingeschränkt. Hoster-Backups liegen häufig in derselben Umgebung, werden nach wenigen Tagen überschrieben und lassen sich nicht immer selektiv wiederherstellen. Für den Ernstfall sollte zusätzlich ein externes Backup existieren, das nachweislich schon einmal zurückgespielt wurde.
Weil niemand sie gezielt auswählt. Der überwiegende Teil der Angriffe läuft vollautomatisch: Programme durchsuchen das Netz nach bekannten Schwachstellen, unabhängig davon, wem die Seite gehört. Gekaperte Websites werden anschließend für Spam, Weiterleitungen oder als Zwischenstation genutzt. Größe schützt nicht.