WordPress Wartungsvertrag
für Unternehmer

Schutz und Sicherheit für Ihre WordPress Webseite

Der WordPress Wartungsvertrag bietet Sicherheit für Ihr Online Unternehmen und die Besucher Ihrer Webseite. Durch den regelmäßigen Scan auf Schadsoftware und die kontinuierliche Überwachung Ihrer WordPress Installation werden Sicherheitslücken bzw. Angriffe rechtzeitig erkannt und behoben. Das Ausfallrisiko verringert sich dadurch erheblich.

Wenn Ihre Webseite immer verfügbar sein muss oder relevante Umsätze generiert, kann ein Angriff bzw. Ausfall zu empfindlichen Einbußen führen. Sollte ein Angriff dennoch erfolgreich gewesen sein, stehen Ihnen Backups zur Verfügung, aus denen Ich Ihre Webseite wiederherstellen kann. Die Wiederherstellung ist immer günstiger als eine Neuerstellung!

Frühwarnsystem

Schadsoftwarescan

Updates

Externe Backups

Der passende WordPress Wartungsvertrag für Ihr Projekt

Preisangaben pro Webseite monatlich, zzgl. MwSt.
10% Nachlass bei jährlicher Zahlung

  • WÄHLEN SIE IHREN WARTUNGSPLAN
  • Geeignet fürGeeignet für
  • Backups im MonatBackups im Monat
  • AufbewahrungszeitSo lange wird Ihr Backup auf dem externen Server gespeichert, bevor es automatisch gelöscht wird. Eine Wiederherstellung ist nur innerhalb dieser Zeitspanne möglich!Aufbewahrungszeit
  • Option: Langzeit-Backup-ArchivSpeicherung Ihrer Backups im Langzeitarchiv für 10 Jahre "FrozenData"Option: Langzeit-Backup-Archiv
  • Arbeitszeit Minuten inkl.**Inklusiv-Arbeitszeit wird vorrangig zur Installation von Updates sowie zur Fehlerbehebung verwendet. Nicht verwendete Arbeitszeit kann auch für telefonische Beratung, Funktionserweiterung, CSS Anpassungen, Erstellen von neuen Seiten oder Ähnlichem verwendet werden. Ausgeschlossen hiervon sind Redaktionelle Arbeiten, oder Bilderstellung. Nicht verwendete Arbeitszeit verfällt jeweils zum 30. des Folgemonats.Arbeitszeit Minuten inkl.*
  • Scan auf SicherheitslückenScan Ihrer Webseite auf bekannte SicherheitslückenScan auf Sicherheitslücken
  • Scan auf SchadsoftwareScan Ihrer Webseite auf bekannte Schadsoftware und VierenScan auf Schadsoftware
  • UpdateserviceMit dem Updateservice halten wir Ihre WordPress Installation auf dem neusten Stand. Neue Updates werden direkt mit installiert und Ihre Webseite anschließend auf Funktionsfähigkeit geprüft.Updateservice
  • Einspielen von BackupsJe nach Plan 0 / 1 / 2 / 3 mal je Monat inklusive.Einspielen von Backups
  • E-Mail-SupportE-Mail-Support
  • TelefonsupportTelefonsupport
  • E-Mail im StörungsfallE-Mail im Störungsfall
  • Pushnachricht im StörungsfallPushnachricht im Störungsfall
  • BASIC
  • 30

    / Monat

  • Geeignet fürHobbyisten
  • Backups im Monat2
  • Aufbewahrungszeit31 Tage
  • Option: Langzeit-Backup-Archivzzgl. 20€ / Monat
  • Arbeitszeit Minuten inkl.*10
  • Scan auf Sicherheitslückenhalbjährlich
  • Scan auf Schadsoftwarehalbjährlich
  • Updateservice
  • Einspielen von BackupsAuf Anfrage zum einmaligen Preis49€ je Auftrag
  • E-Mail-Support
  • Telefonsupport
  • E-Mail im Störungsfall
  • Pushnachricht im Störungsfall
  • STANDARD
  • 60

    / Monat

  • Geeignet fürKleine Projekte
  • Backups im Monat4
  • Aufbewahrungszeit31 Tage
  • Option: Langzeit-Backup-Archivzzgl. 40€ / Monat
  • Arbeitszeit Minuten inkl.*30
  • Scan auf Sicherheitslückenmonatlich
  • Scan auf Schadsoftwaremonatlich
  • Updateservicemonatlich
  • Einspielen von Backups
  • E-Mail-Support
  • TelefonsupportOptional 20€/Monat
  • E-Mail im Störungsfall
  • Pushnachricht im Störungsfall
  • BUSINESS
  • 140

    / Monat

  • Geeignet fürUnternehmer
  • Backups im Monat8
  • Aufbewahrungszeit31 Tage
  • Option: Langzeit-Backup-Archivzzgl. 80€ / Monat
  • Arbeitszeit Minuten inkl.*60
  • Scan auf Sicherheitslückenzweiwöchentlich
  • Scan auf Schadsoftwarezweiwöchentlich
  • Updateservicezweiwöchentlich
  • Einspielen von Backups
  • E-Mail-Support
  • Telefonsupport
  • E-Mail im Störungsfall
  • Pushnachricht im Störungsfall
  • ECOMMERCE
  • 300

    / Monat

  • Geeignet fürOnlineshops
  • Backups im Monat16
  • Aufbewahrungszeit31 Tage
  • Option: Langzeit-Backup-Archivzzgl. 120€ / Monat
  • Arbeitszeit Minuten inkl.*120
  • Scan auf Sicherheitslückenwöchentlich
  • Scan auf Schadsoftwarewöchentlich
  • Updateservicewöchentlich
  • Einspielen von Backups
  • E-Mail-Support
  • Telefonsupport
  • E-Mail im Störungsfall
  • Pushnachricht im Störungsfall

*Die Preise dienen als Beispiel und können je nach Größe der Installation und Umfang der Arbeiten individuell verhandelt werden. Inklusiv-Arbeitszeit wird vorrangig zur Installation von Updates sowie zur Fehlerbehebung verwendet. Nicht verwendete Arbeitszeit kann auch für telefonische Beratung, Funktionserweiterung, CSS Anpassungen, Erstellen von neuen Seiten o.ä. im Folgemonat verwendet werden. Ausgeschlossen hiervon sind inhaltliche Änderungen wie z.B. das Erstellen von Texten oder Bildern. Nicht verwendete Arbeitszeit verfällt jeweils zum 30. des Folgemonats.

Wartungsvertrag anfordern!

Dieses Angebot richtet sich an Gewerbetreibende. Wenn Sie Privatperson sind, rufen Sie an. Gern erstelle ich Ihnen ein individuelles Angebot.

Welcher Wartungsvertrag passt?

Basic

Für Blogger und Autoren, die Ihre Webseite hauptsächlich als Hobby betreiben und auf “Nummer Sicher” gehen wollen.

Standard

Für kleinere WordPress-Projekte, deren Kapazitäten für Wartung und Pflege nicht mehr ausreichen, aber nicht darauf verzichten möchten.

Business

Für Gewerbetreibende und Unternehmer, denen der Wartungsaufwand zu groß ist bzw. ein Ausfall zu einem Image Schaden führen könnte.

E-Commerce

Für mittelgroße bis große WordPress-Installationen. Unternehmen, die mit ihrer Webseite monatlich Geld verdienen bzw. ein Ausfall zu hohen Verlusten führen würde.

Details zum WordPress Wartungsvertrag

Der WordPress Wartungsvertrag ist einfach, besonders für Sie. Alles was ich von Ihnen benötige, ist ein Administrator Zugang zu Ihrer WordPress Installation. Anschließend wird ein Wartungstool installiert, welches zur Verwaltung der Seite erforderlich ist. Mit diesem Tool wird Ihre Webseite auf Sicherheitslücken geprüft. Außerdem wird Ihre Webseite in das Monitoring aufgenommen. Das Monitoring-Tools überprüft Ihre Webseite einmal pro Minute. Dabei wird die Ladezeit gemessen und die korrekte Funktion untersucht.

monatlich kündbar – kein Risiko!

Ich bin fest davon überzeugt, dass Ihnen mein Service zusagen wird. Aus diesem Grund gibt es bei mir keine Mindestvertragslaufzeiten. Wenn Ihnen mein Service nicht gefällt, können Sie den Vertrag jederzeit zum Monatsende kündigen. Beträge für den jeweils laufenden Monate werden nicht erstattet.

Sie sehen: Bei allen Plänen des WordPress Wartungsvertrages haben Sie die höchstmögliche Flexibilität.

Backups sind die Grundlage eines guten Sicherheitskonzeptes

Je nach Umfang Ihres Wartungsvertrages wird Ihre Webseite zwischen zwei und 15-mal im Monat, also jeden zweiten Tag, komplett gesichert. Dies beinhaltet nicht nur die Sicherung sämtlicher Installationsdateien (Plugins und Theme Dateien), sondern auch die komplette Datenbank und aller verwendeten Bilder.

Das Backup wird nicht auf Ihrem eigenen Server gespeichert sondern an einen externen Server weitergeleitet, dessen Standort innerhalb der EU liegt. Die Dezentralisierung garantiert höchstmögliche Sicherheit. Sollte Ihre Webseite bzw. das Rechenzentrum Ihres Hosters beschädigt werden, wissen Sie dass es immer noch ein Backup an einem anderen unabhängigen Standort gibt. So erreichen Sie für Ihre WordPress-Installation die maximal mögliche Sicherheit.

Die Häufigkeit der Backups richtet sich nach der Aktualisierungsfrequenz Ihrer Webseite. Wenn Sie Ihre WordPress Webseite nur einmal im Monat aktualisieren genügt es, wenn ein oder zwei Backups im Monat erstellt werden. Betreiben Sie hingegen z.B. einen Onlineshop haben, in dem regelmäßig Bestellungen eingehen, ist die zwei-tägliche oder tägliche Sicherung sinnvoll. Bei Bedarf kann die Datenbank sogar mehrmals täglich gesichert werden. So können Ihnen keine Bestellungen oder Kundendaten verloren gehen. Wenn Sie eine höhere Backup Frequenz für sinnvoll halten, kontaktieren Sie mich einfach. Ich finde eine passende Lösung für Sie.

Mindestens genauso wichtig wie das Backup – die Aufbewahrungszeit

Was nützt Ihnen das beste Backup, wenn es nicht mehr vorhanden ist. Es kann vorkommen, dass ein Fehler erst nach Wochen bemerkt wird. Aus diesem Grunde werden sämtliche Backups mindestens 31 Tage aufbewahrt und erst danach gelöscht. Bitte beachten Sie, dass etwas Vorlaufzeit benötigt wird. Planen Sie also mindestens zwei Tage dafür ein.

Langzeitarchivierung – Backups für besondere Ansprüche

Bei Langzeitarchivierung werden Ihre Backups 10 Jahre lang aufbewahrt. Die Wiederherstellung der Daten aus dem Langzeitarchiv ist binnen weniger Werktage, in Notfällen sogar Stunden möglich. Diese Option ist sinnvoll, wenn Sie eventuell aus rechtlichen Gründen eine Version Ihrer Seite wiederherstellen müssen um zu beweisen, wie diese zu einem früheren Zeitpunkt aussah. Das von uns verwendete Langzeitarchiv stellt eine durchschnittliche jährliche Dauerhaftigkeit von 99,999999999% bereit.

Wie werden Backups eingespielt bzw. wie erhalten Sie Zugriff auf Ihre Backups?

In den Verträgen Standard bis Business ist es nicht wichtig für was Sie ein Backup benötigen. Ob Sie selbst einen Fehler verursacht haben, versehentlich eine wichtige Seite gelöscht wurde oder beispielsweise durch einen Hacker-Angriff etwas verloren gegangen ist – all das macht keinen Unterschied. Ich helfe Ihnen gerne weiter und spiele Ihr Backup kostenfrei wieder ein. Bitte beachten Sie, dass in diesem Fall der Zugang zum FTP Server oder SFTP Server sowie einen Zugang zu my SQL Server am besten mit phpMyAdmin benötigt wird.

Im Vertrag Basic ist das Einspielen des Backups nicht enthalten. Allerdings nehme ich auch dies gerne gegen eine kostengünstige und einmalige Zahlung für Sie vor. Optional können Sie jederzeit ein bestimmtes Backup per E-Mail anfordern z.b. ein Backup von vor zwei Wochen. Sie erhalten dann den entsprechenden Download-Link. Dieser verfügt über eine Gültigkeit von 24 Stunden.

Arbeitszeit an ihrer WordPress-Installation bereits inklusive

Warum sollten Sie für etwas bezahlen, dass Sie am Ende gar nicht benötigen. Kommt es in einem Monat zu keinem Fehler, können Sie die inklusive Arbeitszeit gerne im nächsten Monat verwenden um allgemeine Fragen zu WordPress zu stellen, CSS Fehler beheben zu lassen oder die Struktur der Seite zu ändern. Auch berate ich Sie gerne zum Thema neue Plugins oder Funktionserweiterungen.

Die inklusive Arbeitszeit verfällt jeweils zum 30. des Folgemonats. Übrigens erhalten Sie 15% Rabatt auf sämtliche Arbeiten die über die inklusiv Arbeitszeit hinausgehen und die im Wartungsvertrag festgelegte Webseiten betreffen.

Wie funktioniert der WordPress-Sicherheitsscan?

Beim Sicherheitskennwort wird ihre komplette WordPress-Installation inklusive der installierten Themes und Plugins auf bekannte Sicherheitslücken geprüft. Hierzu wird Ihre Installation mit einer Datenbank abgeglichen, in der WordPress-Sicherheitslücken zentral gesammelt werden. Sollte eine dieser Sicherheitslücken bei ihrer Installation gefunden werden, erhalten Sie per E-Mail eine entsprechende Information und eine Handlungsempfehlung. Diese Handlungsempfehlung kann von mir in der inklusiv Arbeitszeit durchgeführt werden.

Erfahrungen haben gezeigt, dass diese Datenbank stets aktualisiert wird und sehr zuverlässig funktioniert. Dadurch können 99% der Hackerangriffe verhindert werden.

Was ist der Scan auf Schadsoftware bzw. WordPress-Viren und wie funktioniert er?

Selbst bei regelmäßiger Überprüfung auf Sicherheitslücken kann es vorkommen, dass Ihre WordPress Website kompromittiert wird. Das ist häufig der Fall, wenn Sie lange keine Updates mehr gemacht und mit dem Wartungsvertrag gerade erst begonnen haben. Aus diesem Grund führen wir in regelmäßigen Abständen Scans auf bereits vorhandene Schadsoftware oder Viren durch. Dies ist besonders wichtig, weil im Falle einer Kompromittierung Ihre Webseite schnell in sogenannte Blacklist Datenbanken eingetragen wird und eventuell sogar aus dem Google Index gelöscht wird. Wird Schadsoftware gefunden, muss diese umgehend entfernt werden. Eventuell müssen externe Blacklist Datenbanken oder auch Google über die Beseitigung der Schadsoftware informiert werden, damit Ihre Webseite wieder normal erreichbar ist.

Der WordPress Update Service

Beim WordPress Update Service werden die installierten Plugins, die installierten Themes sowie WordPress selbst auf vorhandene Updates überprüft. Liegt ein Update für ein Modul vor, wird es umgehend installiert, sofern meinerseits keine Bedenken bestehen. Bitte beachten Sie, dass bei Updates eventuell modifizierte Theme Dateien oder ähnliches überschrieben werden, solange die Modifikationen nicht fachgerecht durchgeführt wurden. Sollten Sie Bedenken haben, weisen Sie mich bitte bei Beginn des Wartungsvertrages darauf hin. Einzelne Plugins können vom Update Service auf Ihren Wunsch ausgenommen werden. Allerdings ist das nicht empfehlenswert.

E-Mail- und Telefonsupport

Sollten Sie Fragen zum Thema WordPress Plugins und Themes haben, stehe ich Ihnen gerne per E-Mail oder per Telefon zur Verfügung. Wir können CSS-Anpassungen besprechen, neue Plugins installieren oder an einzelnen Seiten arbeiten. Natürlich können Sie mich auch im Fehlerfall kontaktieren. Die Reaktionszeit beträgt im Regelfall weniger als 12 Stunden, kann aber in Ausnahmefällen bis zu 48 Stunden betragen.

Website Monitoring und Benachrichtigung im Störungsfall

Mit Beginn des WordPress Wartungsvertrages wird Ihre Webseite automatisch in unser Monitoring-System aufgenommen. Beim Monitoring werden die Ladezeiten sowie die Erreichbarkeit der Webseite überprüft. Kurze Ladezeiten wirken sich nicht nur positiv auf ein erfolgreiches Google-Ranking aus, sondern sind auch ein Indikator dafür, ob Ihr Server gerade angegriffen wird. Sollten im Gegensatz dazu die Ladezeiten überdurchschnittlich hoch sein, könnte das auf eine zu hohe Auslastung aufgrund eines hohen Besucherstrom oder einer DDos Attacke hinweisen. Die Erreichbarkeit Ihrer Webseite wird überprüft, indem automatisiert nach einem kleinen Textausschnitt auf ihrer Seite gesucht wird. Sollte dieser Textausschnitt nicht gefunden werden, wird die Seite automatisch als nicht erreichbar eingestuft. Außerdem wird der sogenannte HTTP response Code abgefragt. Sollte Ihre Webseite für 10 Minuten nicht erreichbar sein, oder zu hohe Ladezeiten haben, werden Sie je nach Wartungsvertrag per E-Mail und/oder SMS informiert. In jedem Fall erhalte ich als Administrator eine Benachrichtigung und kann weitere Schritte einleiten.

Mit dem professionellen WordPress Wartungsvertrag ist Ihr Unternehmen für die meisten Fälle sehr gut abgesichert. Sollte Ihnen dennoch ein wichtiger Punkt im Wartungsvertrag fehlen,  dann sprechen Sie mich einfach an. Gerne unterbreite ich Ihnen ein individuelles Angebot. Für sonstige Fragen zum Thema WordPress stehe ich Ihnen jederzeit zur Verfügung.

Weitere Fragen? Einfach anrufen! 030 235907640

Kuriose WordPress Geschichten

Oder: Gute Gründe für einen WordPress Wartungsvertrag.

In den Jahren meiner Selbstständigkeit sind mir schon einige seltsame WordPress Probleme untergekommen. Einige der kuriosesten Sachen die ich in den Jahren gesehen habe, möchte ich mit Ihnen nun teilen. Ich bin mir sicher, nachdem sie diesen Text aufmerksam gelesen haben werden auch Sie verstehen warum sie einen Wartungsvertrag für WordPress brauchen wenn Ihr Unternehmen zumindest teilweise auf ihrer Internetseite basiert.

Regelmäßig zur Durchsicht

Ein WordPress Wartungsvertrag ist wie eine Krankenversicherung für Ihre Webseite.

Wenn alles gut geht, werden Sie diesen über Monate und Jahre nicht wirklich brauchen. Früher oder später aber wird der Fall eintreten, dass sie ihn ganz dringend benötigen. Dann ist allerdings das sprichwörtliche Kind schon in den Brunnen gefallen. Es wird schwer jemanden zu finden der Sie nachträglich absichert. Sehr hohe Kosten könnten in diesem Falle auf Sie zukommen.

Wobei, ein besserer Vergleich für ein WordPress Wartungsvertrag wäre eventuell sogar noch der regelmäßige Besuch in ihrer Autowerkstatt. Also ein regelmäßiger Check-Up Ihrer Webseite, so wie sie auch ihrem Auto regelmäßig ein Ölwechsel gönnen. Niemand würde auf die Idee kommen sein Auto für länger als ein Jahr oder maximal vielleicht anderthalb Jahre ohne Ölwechsel zu fahren. In der Computerwelt ist ein Monat wie ein Jahr. Würden Sie Ihr Fahrzeug 4 Jahre lang durchgängig fahren ohne auch nur von Sommer auf Winterreifen zu wechseln oder wenigstens alle Jahre einmal das Öl zu tauschen? Natürlich nicht! Viele Webseiten Inhaber behandeln allerdings Ihre Installation genau so!  Warum aber ist es so wichtig, ihre WordPress Webseite regelmäßig zu überprüfen und zu aktualisieren?

Die Antwort ist ganz einfach. Am laufenden Band werden neue  Sicherheitsupdates für WordPress und WordPress Plugins herausgegeben. Und das aus gutem Grund! Denn auch werden ständig neue Sicherheitslücken gefunden. Dies beweist eindrucksvoll ein kurzer Blick in die WPScan Vulnerability Database, in welcher mittlerweile über 9000 Sicherheitslücken aufgeführt sind. Diese Sicherheitslücken betreffen nicht nur WordPress selbst, sondern auch Themes und Plugins. Diese kritischen WordPress Sicherheitslücken können für alle möglichen Dinge ausgenutzt werden. Zum beispiel kann sich jemand unerkannt in die Seite einloggen, gewisse Daten modifizieren, E-Mail Listen auslesen, Benutzer Accounts manipulieren und noch vieles mehr.

Im Anschluss finden Sie einige Beispiele gehackter WordPress Webseiten, welche durch eine ordnungsgemäße Pflege der Webseite nicht existieren würden.

Fall 1: Das Passwort im Bild

Einmal hatte ich einen Kunden,  welcher technisch wirklich sehr versiert war. Dieser hat seine Installation quasi komplett selbst erstellt und auch selber Plugins und Themes verwaltet, und diese in unregelmäßigen Abständen aktuallisiert. Als er eines Tages das Angebot für einen kostenlosen WordPress Sicherheitscheck auf meiner Webseite entdeckte, hat er dieses gratis Angebot direkt wahrgenommen. Er wollte wissen, ob seine Installation auch aus meiner Sicht sicher ist.  Bei diesem quasi Routine-check, ist mir eine Datei aufgefallen,  welche innerhalb der WordPress-Installation abgelegt war und dort normalerweise nicht hingehört. Nämlich im Ordner /wp-admin/images. Zudem hatte die  Datei einen auffälligen Namen. Aus dem Datum der letzten Änderung ging hervor, dass diese Datei dort schon mindestens ein Jahr lag.

Nach näherer Untersuchung stellte sich heraus, dass wenn man die Bildatei mit einem gewöhnlichen Texteditor öffnet, sie den Benutzernamen sowie das Passwort des WordPress Administrators  der Seite beinhaltete. Hier sieht man nicht nur wie wichtig es ist starke Passwörter, sondern wenn möglich auch für verschiedene Dienste verschiedene Passwörter zu verwenden. Wie diese Bilddatei, welche fast anderthalb Jahre öffentlich zugänglich auf diesem Server lag, nun letztendlich generiert wurde wird wohl ein Rätsel bleiben. Höchstwahrscheinlich wurde diese durch ein unsicheres Plugin erstellt und in der Installation abgelegt. Eventuell hätte hier auch eine etwas restriktivere Serverkonfiguration geholfen. Dies ist allerdings nicht mit Gewissheit zu sagen. Die gute Nachricht ist, dass die WordPress-Installation gerettet werden konnte und auch bei späterer Überwachung solch eine Bilddateien nie wieder aufgetaucht ist.

Bei einem regelmäßigen Scan der Seite auf ungewöhnliche oder modifizierte Dateien währe diese Fatale Sicherheitslücke schon wesentlich früher aufgefallen. Es grenzt quasi an ein “Wunder”, das keine weiteren Modifikationen durch einen Dritten an der Seite vorgenommen wurden.

Fall 2: Das unsichere WordPress Premium Plugin

Selbst Premium-Plugins können kritische Sicherheitslücken enthalten. Dies Beweist der Fall eines anderen Kunden, bei welchen die WordPress-Installation durch eine Sicherheitslücke in einem Premium Plugin befallen wurde. Das Plugin bat die Möglichkeit zum Upload von Dateien, welche am Ende im Frontend angezeigt wurden. Dieser Datei Upload war leider durch eine Modifikation in der URL ohne Login aufrufbar.  Hierdurch konnte der Angreifer an der WordPress-Installation vorbei eine PHP Datei uploaden, welche letztendlich im Browser direkt ausgeführt wurde und die WordPress-Installation modifizierte und kompromittierte. Zum Glück waren die Schäden nicht sehr weitreichend, und die Schadsoftware konnte,  nachdem die Sicherheitslücke gefunden wurde, sauber und rückstandslos entfernt werden.

Ein regelmäßiger Check der Seite hätte die hochgeladen Datei evtl. finden können, bevor die Installation durch die Schadsoftware befallen wurde und so einiges an Arbeitszeit gespart.

Fall 3: Nur so stark wie das schwächste Glied

Ein weiterer interessanter Fall war eine Website, wo die Inhalte sich wie durch Geisterhand immer wieder änderten.  Auch nach gründlicher Überprüfung konnten keine Sicherheitslücken oder Ähnliches gefunden werden. Ich empfahl dem Kunden, dass er doch bitte sein Passwort ändern sollte. Nachdem die Seite bereinigt und das Passwort geändert war, gab es etwas Ruhe. Allerdings fingen kurz darauf die Änderung wieder an. Also wurde weiter überprüft und gesucht, ob sich nicht doch irgendwo eine Sicherheitslücke eingeschlichen hatte. Die Seite zeigte keine der typischen Anzeichen für einen Befall mit Schadsoftware. Letztendlich war klar, dass die Ursache des Problems an irgendetwas anderen liegen musste.  Es stellte sich heraus, dass der Kunde sich immer wieder von dem gleichen PC mit einer veralteten Windows 7 Version einloggte. Letztendlich haben wir auf diesem PC einen Trojaner finden können, welcher offensichtlich die geänderten Passwörter direkt aufzeichnete und nach extern weiterleitete. Nachdem der PC komplett neu aufgesetzt wurde und sämtliche Passwörter für alle Dienste geändert wurden, hörten die Änderung genau so schnell wieder auf, wie sie begonnen hatten. Es war also klar, die Ursache lag gar nicht an der WordPress Website oder dem Hosting selbst sondern letztendlich an einem mit einem Trojaner befallenen PC. Die wichtigsten Maßnahmen um diese Schwachstelle zu schließen, ist es letztendlich auch Windows immer auf dem neuesten Stand zu halten. Man braucht nicht zwangsweise eine teure Antiviren-Software. Es reicht wenn man keine Programme aus unbekannten Quellen installiert, Windows immer aktuell hält, und den Windows Defender sowie die Firewall normal einschaltet und laufen lässt. Auch dies ist ein weiteres Sicherheitslevel für eine WordPress-Installation.

Mit der richtigen Überwachung der Seite,  wären eventuell die erfolgreichen Loginversuche des Administrators aufgefallen. Es ist durchaus üblich sich bei wichtigen Installationen über erfolgreiche Loginversuche per E-Mail informieren zu lassen.

Fall 4: Das Plugin Update mit integrierten Backdoor

Auch wenn sie keinen Wartungsvertrag für WordPress haben, ist es immer eine gute Idee die installierten Plugins auf potentielle Sicherheitslücke oder Schwachstellen hin zu prüfen. Hier gab es einen Fall, bei dem ein Plugin von dem ursprünglichen Autoren an eine neue Firma verkauft wurde. Ab dem Zeitpunkt des Verkaufs war die neue Firma für die Updates des Plugins verantwortlich. Leider hat diese Firma ihre Kontrolle über das Plugin dafür genutzt, ein Backdoor einzubauen, worüber Schadsoftware installiert werden konnte. Da dieses Plugin recht beliebt war, waren also auf einmal tausende von Seiten einer potenziellen Sicherheitslücke nach dem Plugin-Update ausgesetzt.  

Dieser Umstand wurde glücklicherweise durch einen Routine Sicherheitsscan erkannt, bevor das Update installiert wurde. So konnte Schlimmeres bei dieser WordPress-Installation verhindert werden.

Fall 5: Das teure Plugin-Update

Als ein Kunde  eine neue Newsletter an seinen Verteiler versenden wollte, stellte er auf einmal fest, dass alle Email-Adressen weg waren. Es stellte sich heraus, dass das populäre E-Mail Plugin für WordPress bei einem Update automatisch ungewollt alle Subscriber aus den Listen endgültig gelöscht hat. Es handelte sich hierbei also um einen Fehler, welcher nach einem Plugin Update auftrat. Leider hatte dieser Kunde schon lange keinen Newsletter mehr geschrieben, so dass der Fehler erst nach einem Monat auffiel. Glücklicherweise lag ein älteres Backup vor. Allerdings war dies ein komplett Backup eines virtuellen Servers, auf welchem auch die WordPress-Installation gehostet wurde. Zur Wiederherstellung der einzelnen Subscriber Tabelle musste also einige Arbeitsschritte erledigt werden:

  • Ressourcen für eine virtuelle Maschine sichern
  • Neue virtuelle Maschine anlegen
  • Einspielen der letzten Sicherung
  • Lokalen Datenbankzugriff ermöglichen
  • Tabelle bzw. Datensätze exportieren
  • Tabelle in die aktuelle Installation importieren

Hier wäre ganz klar eine zeitnahe Überprüfung der Installation nach dem Update von Vorteil gewesen. Ein separates und vor allem regelmäßiges Backup hätte zudem dafür gesorgt, dass eine neuere Version der Tabelle hätte wiederhergestellt werden können und die Kosten deutlich geringer gewesen wären.

Fall 6: Eine Sicherheitslücke & 5 gehackte Seiten

Fall 6: Eine Sicherheitslücke & 5 gehackte Seiten

Ein shared Hosting hat viele Vorteile, einer der größten ist wohl der Preis. Kostengünstig kann man mehrere Webseiten auf einem Webspace hosten, welchen man sich mit anderen Kunden teilt. Allerdings gibt es auch Nachteile! So ist es bei vielen Anbietern so, dass man zwar viele Webseiten in einem Vertrag legen kann, diese sich dann aber auch alle einen Virtuellen Host teilen. So trug es sich zu, dass eine Webseite über ein unsicheres Plugin gehackt wurde. Soweit nicht besonderes. Was diesen Fall allerdings interessant macht, ist der Umstand, dass der Kunde auch noch vier weitere Webseiten auf dem gleichen Webspace zu liegen hatte. Leider alle ziemlich ungeschützt. So konnte der Angreifer, welcher die Sicherheitslücke gefunden hatte nicht nur eine, sondern gleich alle Seiten infizieren, da diese nicht getrennt wurden. Er hatte also einen quasi vollzugriff auf das Hosting. Erschwerend kahm hinzu, dass die Schadsoftware nicht sofort auf sich aufmerksam machte, sondern erst nach einigen Monaten aktiv wurde. An ein Einspielen von Backups war zu diesem Zeitpunkt nicht mehr zu denken. Aktiviert wurde die Schadsoftware also erst Wochen, nachdem die Sicherheitslücke schon wieder geschlossen war. Letztendlich wurden zwei der WordPress Webseiten mit großem Aufwand manuell gereinigt und drei wurden komplett neu erstellt. Der Aufwand hätte sich bei diesen 2 kleineren Seiten nicht gelohnt.

Wenn man mehrere Webseiten hat, reicht es nicht unbedingt nur die „Großen“ und „Wichtigen“ zu überwachen. Diese können durchaus über eine Sicherheitslücke in einer ganz anderen Webseite in Mitleidenschaft gezogen werden, wenn diese in demselben (virtuellen) Hosting liegen, welches unter den gleichen Berechtigungen / Zugangsdaten erreichbar ist.

Abschließende Worte

Dies sind nur einige Beispiele aus meiner Sammlung kurioser WordPress Hacks und Fehler. Wenn Sie nun aufmerksam geworden sind und sich eventuell auch um ihre Installation Gedanken machen, zögern Sie nicht mich zu kontaktieren. Zwar kann niemand eine hundertprozentige Sicherheit einer WordPress Installation garantieren,  mit einem Wartungsvertrag sind sie aber definitiv auf dem richtigen Weg ihre Installation für potentieller Angreifer uninteressant zu machen. In der Tierwelt werden stets zuerst kranke, alte oder generell schwache Exemplare von Raubtieren gerissen. Genauso werden auch schlecht abgesicherte WordPress-Installation zuerst gehackt oder kompromittiert. Wenn Sie also etwas Zeit oder Geld in die Sicherheit Ihrer Webseite investieren sinkt die Gefahr dass diese gehackt wird drastisch. So vermeiden Sie potentiell hohe Kosten, große Imageschäden und sparen sich viel Zeit und Ärger.

Wenn Sie bis hier her gelesen haben aber noch nicht von der Notwendigkeit eines WordPress Wartungsvertrages  überzeugt sind habe ich einen Tipp für Sie: Holen Sie sich den gratis Sicherheitscheck- und die Handlungsliste für Ihre WordPress Webseite. Wenn Sie alle Punkte auf dieser Liste erledigen, wird Ihre Seite bereits deutlich sicherer sein als die meisten auf WordPress basierenden Webseiten.

  • Wurde der Benutzer mit der ID 1 schon entfernt?
  • Sind Ihre Login-namen anders als die Autorennamen?
  • Benötigen Sie wirklich Ihre XML-RPC-Schnittstelle?

Hier finden Sie mehr zur Sicherheitscheckliste