WordPress Sicherheit entscheidet darüber, ob Ihre Website ein hartes oder ein leichtes Ziel ist. Ihre Seite läuft stabil, die Besucherzahlen steigen, doch Hacker suchen gezielt nach Schwachstellen. Oft reicht ihnen ein vergessenes Update oder ein schwaches Passwort, um Tür und Tor zu öffnen.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenVerantwortlich für den Schutz ist am Ende nicht der Hoster und auch nicht das Plugin mit dem Versprechen vom „vollautomatischen Schutz“. Verantwortlich sind Sie als Betreiber. Eine kompromittierte Website beschädigt das Vertrauen Ihrer Kunden und kostet im Ernstfall bares Geld. Die gute Nachricht: Die wirksamsten Maßnahmen sind erstaunlich einfach, und Sie müssen dafür kein Sicherheitsexperte werden.
Das Wichtigste in Kürze
- Die meisten Angriffe nutzen keine hochkomplexen Exploits, sondern bekannte Schwachstellen wie fehlende Updates, schwache Passwörter und schlecht gepflegte Plugins.
- Fünf Basis-Maßnahmen bringen den größten Schutz: aktuelle Software, starke Passwörter mit 2FA, geprüfte Erweiterungen, sicheres Hosting und getestete Backups.
- Für sensible Projekte lohnen sich Profi-Maßnahmen wie eine Web Application Firewall, gehärtete Dateirechte und Sicherheitsheader.
- Sicherheit ist kein Zustand, sondern ein Prozess: Wer regelmäßig aktualisiert, überwacht und sichert, macht seine Website für Angreifer unattraktiv.
Welche Sicherheitsrisiken sind wirklich gefährlich?

WordPress ist das beliebteste Content-Management-System der Welt, und genau das macht es für Angreifer interessant. Sicher ist das System trotzdem, sofern Sie es richtig pflegen. Die größten Gefahren sind selten raffiniert. Sie sind hausgemacht. Die folgenden fünf Einfallstore tauchen bei kompromittierten Seiten immer wieder auf.
Veraltete Versionen: das offene Tor
Updates sind keine lästige Pflicht, sondern Ihre erste Verteidigungslinie. WordPress schließt mit jedem Sicherheitsupdate bekannte Lücken. Viele Betreiber schieben diese Updates trotzdem vor sich her, aus Angst vor Kompatibilitätsproblemen oder schlicht aus Zeitmangel.
Das Risiko dabei: Sicherheitslücken alter Versionen stehen öffentlich dokumentiert im Netz. Angreifer müssen nicht kreativ werden, sondern lassen automatisierte Skripte gezielt nach ungepatchten Installationen suchen. Aktivieren Sie darum automatische Sicherheitsupdates und testen Sie größere Aktualisierungen vorab in einer Staging-Umgebung.
Unsichere Plugins und Themes
Jedes Plugin und jedes Theme ist ein potenzielles Einfallstor. Nicht alle Entwickler pflegen ihre Software konsequent, manche Erweiterungen sind schlecht programmiert, andere werden irgendwann gar nicht mehr weiterentwickelt und bleiben damit verwundbar. Besonders heikel sind Erweiterungen mit Zugriff auf Benutzerverwaltung oder Dateisystem.
Installieren Sie deshalb nur Plugins aus vertrauenswürdigen Quellen, dem offiziellen Verzeichnis oder von seriösen Anbietern. Ungenutzte Erweiterungen löschen Sie am besten vollständig, denn ein bloßes Deaktivieren genügt nicht. Wer mobil arbeitet, sollte die Geräte gleich mitdenken, wie unser Ratgeber zu mobilen Geräten in Unternehmen zeigt.
Schwache Passwörter und Rechte-Chaos
„123456“, „admin123“ oder der Klassiker „Passwort“ sind keine Passwörter, sondern offene Türen. Brute-Force-Angriffe testen automatisiert Tausende Kombinationen, bis eine passt. Wer sich schon einmal selbst ausgesperrt hat, kennt die Login-Hürden, siehe unseren Beitrag zum WordPress-Login-Problem.
Genauso unterschätzt ist das Thema Benutzerrechte. Hat jeder Mitarbeiter Administratorrechte, wächst das Risiko unnötig, denn ein gekaperter Admin-Zugang richtet weit mehr Schaden an als ein eingeschränktes Konto. Setzen Sie auf starke, einzigartige Passwörter, aktivieren Sie die Zwei-Faktor-Authentifizierung für alle Administratoren und prüfen Sie die Rollen regelmäßig.
Hosting und Serverkonfiguration
Ihr Webhoster spielt eine zentrale Rolle. Ein schlecht abgesicherter Server öffnet Angreifern den Weg, selbst wenn WordPress selbst perfekt konfiguriert ist. Typische Schwachstellen sind veraltete PHP-Versionen, eine fehlende Server-Firewall und zu offene Datei- und Verzeichnisrechte.
Wählen Sie einen Anbieter mit eigenem WordPress-Sicherheitskonzept, halten Sie die PHP-Version aktuell und lassen Sie eine Firewall unerwünschte Zugriffe blockieren. Je weniger Angriffe überhaupt bis zu Ihrem System durchdringen, desto ruhiger schlafen Sie.
Fehlende Backups
Sicherheit heißt nicht nur, Angriffe zu verhindern, sondern auch, auf den Ernstfall vorbereitet zu sein. Ein Hackerangriff, ein fehlerhaftes Update oder ein Serverausfall kann jederzeit passieren. Ohne aktuelles Backup riskieren Sie den Verlust Ihrer gesamten Website.
Verlassen Sie sich nicht blind darauf, dass Ihr Hoster sichert. Richten Sie automatische, tägliche Backups ein, bewahren Sie mindestens eine Kopie außerhalb des Webservers auf und testen Sie die Wiederherstellung. Selbst eine gelungene Wiederherstellung schließt die Lücke nicht, durch die der Angreifer kam. Das Aufspüren von Schadcode gehört in erfahrene Hände, die der Vergleich der Agenturen für gehackte WordPress-Sites gegenüberstellt.
Wie sichern Profis ihr WordPress zusätzlich ab?

Steht das Fundament, lässt sich der Schutz gezielt ausbauen. Gerade wer sensible Daten verwaltet, macht Angreifern mit den folgenden Maßnahmen das Leben deutlich schwerer.
Web Application Firewall und IP-Blocking
Jede Website steht unter Dauerbeschuss, meist automatisiert: Bots suchen nach Lücken, testen Standardpasswörter und versuchen, Schadcode einzuschleusen. Eine Web Application Firewall filtert den eingehenden Datenverkehr und hält verdächtige Anfragen ab, bevor sie Ihre Website erreichen. Cloud-Dienste wie Cloudflare oder Sucuri fangen viele Angriffe schon vor dem Server ab, ergänzt um serverseitige Regeln und bei Bedarf eine Geo-Blockade.
Brute-Force-Schutz: Login-Versuche begrenzen
Brute-Force-Attacken sind ein Dauerproblem und belasten selbst dann den Server, wenn sie scheitern. Begrenzen Sie die Zahl der fehlgeschlagenen Login-Versuche mit einem Plugin wie Limit Login Attempts Reloaded, verlegen Sie den Login auf eine eigene URL und schützen Sie administrative Konten zusätzlich mit 2FA. Eine Seite, die sich nach wenigen Fehlversuchen abschottet, wird für automatisierte Angriffe schnell uninteressant.
WordPress auf Dateiebene härten
Viele Angriffe laufen nicht über das Login-Formular, sondern direkt auf Dateiebene. Setzen Sie die richtigen Verzeichnisrechte, sodass zentrale Dateien wie die wp-config.php nicht ohne Weiteres beschrieben werden können. Deaktivieren Sie XML-RPC, sofern Sie die Schnittstelle nicht brauchen, und sichern Sie die REST-API ab oder geben Sie sie nur eingeloggten Nutzern frei.
Sicherheitsheader auf HTTP-Ebene
Schon einige HTTP-Header machen eine Website spürbar sicherer und schützen vor Clickjacking, Code Injection und unsicheren Verbindungen. Erzwingen Sie mit HSTS verschlüsselte Verbindungen, verhindern Sie mit X-Frame-Options das Einbetten in fremde Frames und legen Sie mit einer Content Security Policy fest, welche externen Skripte laufen dürfen.
Malware-Scans und Monitoring
Ein Restrisiko bleibt selbst bei bester Vorsorge. Prüfen Sie darum regelmäßig, ob Ihre Website kompromittiert wurde. Führen Sie Malware-Scans mit Werkzeugen wie Wordfence oder Sucuri durch, überwachen Sie Dateiänderungen und kontrollieren Sie die Benutzerkonten auf ungebetene Gäste. Wer seine Seite im Blick behält, erkennt einen Angriff früh genug, um zu reagieren.
Die teuerste Sicherheitslücke ist die Annahme, die eigene Seite sei zu klein für einen Angriff. Wer sein WordPress wie ein Bürogebäude behandelt und abends abschließt, macht Hackern die Arbeit bewusst schwer.
— Markus Seyfferth, Chefredakteur Dr. Web
- ✓WordPress, Plugins und Themes aktuell halten
- ✓Starke, einzigartige Passwörter plus 2FA
- ✓Nur vertrauenswürdige Erweiterungen, Ungenutztes löschen
- ✓Hosting mit WordPress-Sicherheitskonzept wählen
- ✓Tägliche Backups, extern gespeichert und getestet
- ✓Web Application Firewall (WAF) vorschalten
- ✓Fehlgeschlagene Login-Versuche begrenzen
- ✓Dateirechte härten, XML-RPC deaktivieren
- ✓Security-Header setzen: HSTS, CSP, X-Frame-Options
- ✓Regelmäßige Malware-Scans und Monitoring
Welche Sicherheitsmythen sind gefährlich?

Rund um WordPress Sicherheit kursieren hartnäckige Irrtümer. Sie sind nicht nur falsch, sondern gefährlich, weil sie Betreiber in falscher Sicherheit wiegen und wichtige Maßnahmen verhindern. Die folgenden fünf Annahmen gehören zu den verbreitetsten.
„Mein Hosting-Anbieter kümmert sich um die Sicherheit“
Gutes Hosting ist ein wichtiger Baustein, aber eben nur einer. Firewalls, automatische Updates oder Backups des Hosters schützen Sie nicht vor unsicheren Passwörtern, schlecht programmierten Plugins oder falschen Benutzerrechten. Der Hoster liefert die sichere Umgebung, was innerhalb von WordPress passiert, bleibt Ihre Verantwortung.
„Ich habe ein SSL-Zertifikat, also ist meine Website sicher“
Ein SSL-Zertifikat verschlüsselt die Datenübertragung zwischen Server und Nutzer und schützt vor Man-in-the-Middle-Angriffen. Mehr leistet es nicht. Brute-Force-Angriffe, Malware oder gezielte Attacken hält es nicht auf. SSL ist eine Grundvoraussetzung, keine vollständige Sicherheitslösung, und gehört um HSTS, Firewalls und regelmäßige Scans ergänzt.
„Backups brauche ich nicht, meine Website läuft doch stabil“
Stabil läuft eine Website genau so lange, bis sie es nicht mehr tut. Hackerangriffe, fehlerhafte Updates oder menschliche Fehler legen eine Seite jederzeit lahm. Ohne aktuelles Backup wird die Wiederherstellung dann zum Glücksspiel. Automatische tägliche Sicherungen, extern gespeichert und regelmäßig getestet, sind die günstigste Versicherung überhaupt.
„WordPress ist von Haus aus sicher“
Eine frische Installation ist gut geschützt, bis Sie sie selbst unsicher machen. Unsichere Plugins, schwache Passwörter und ignorierte Updates öffnen Angreifern die Tür. WordPress Sicherheit ist damit keine Frage des Systems, sondern der Konfiguration.
„Für meine kleine Website interessiert sich niemand“
Hacker greifen selten gezielt große Unternehmen an, sondern scannen automatisiert das Netz nach verwundbaren Seiten. Eine schlecht gesicherte WordPress-Website ist für sie wie ein unverschlossenes Auto mit steckendem Schlüssel. Auch kleine Seiten werden gekapert, um Spam zu verbreiten, Phishing-Seiten zu hosten oder als Teil eines Botnetzes zu dienen.
Wie bleibt WordPress dauerhaft sicher?

Sicherheit ist kein Zustand, den Sie einmal erreichen und dann vergessen. Angreifer entwickeln ständig neue Methoden, neue Lücken tauchen auf, und selbst das beste System wird nutzlos, sobald niemand es pflegt. Wer den Schutz als Prozess versteht, spart sich im Ernstfall hohe Kosten, den Verlust von Kundendaten und den Imageschaden einer gehackten Seite.
Diese fünf Maßnahmen bilden das Gerüst, an dem sich alles Weitere ausrichtet:
| Handlungsfeld | Empfohlene Maßnahmen |
|---|---|
| Updates nicht aufschieben | WordPress, Plugins und Themes aktuell halten und automatische Sicherheitsupdates aktivieren. |
| Passwörter und Rechte im Griff | Starke, einzigartige Passwörter, 2FA für Administratoren, Rollen nur bei echtem Bedarf vergeben. |
| Erweiterungen mit Bedacht | Nur vertrauenswürdige Plugins und Themes nutzen, Ungenutztes löschen statt deaktivieren. |
| Firewall und Härtung | Web Application Firewall einsetzen, Login-Versuche begrenzen, XML-RPC und Dateirechte absichern. |
| Backups und Monitoring | Tägliche Backups extern speichern und testen, Dateiänderungen und Konten regelmäßig prüfen. |
Diese fünf Punkte machen Sie nicht unverwundbar, aber sie verwandeln Ihre Website in ein äußerst unattraktives Ziel. Manche Maßnahmen setzen Sie selbst um, andere verlangen technisches Know-how. Kommt die Sicherheit im Tagesgeschäft zu kurz, ist Ihre Website geschäftskritisch oder wurden Sie bereits angegriffen, lohnt sich professionelle Unterstützung. Wir empfehlen ganz unbescheiden uns, Dr. Web Digital, als spezialisierte Agentur für WordPress Sicherheit.
Glossar: 12 wichtige Begriffe zur WordPress Sicherheit
Backup
Ein Backup ist eine Sicherungskopie von Dateien und Datenbank einer Website. Nach einem Angriff, einem fehlerhaften Update oder einem Serverausfall lässt sich die Seite damit wiederherstellen. Wirksam ist ein Backup nur, wenn es regelmäßig erstellt, außerhalb des Servers gespeichert und die Wiederherstellung getestet wird.
Brute-Force-Angriff
Beim Brute-Force-Angriff probieren Angreifer automatisiert unzählige Passwortkombinationen aus, bis eine passt. Besonders gefährdet sind Konten mit schwachen oder häufig genutzten Passwörtern. Starke Passwörter, begrenzte Login-Versuche und Zwei-Faktor-Authentifizierung erschweren solche Angriffe deutlich.
Firewall
Eine Firewall filtert unerwünschten oder schädlichen Datenverkehr, bevor er ein System erreicht. Unterschieden wird zwischen serverseitigen Firewalls, die den ganzen Server schützen, und Web Application Firewalls, die gezielt den Web-Traffic einer Website absichern. Als alleinige Lösung genügt sie nicht, gehört aber zu jeder ernsthaften Absicherung.
HSTS (HTTP Strict Transport Security)
HSTS zwingt den Browser, eine Website ausschließlich über HTTPS aufzurufen. Damit entfällt der unsichere Zwischenschritt über eine HTTP-Verbindung, den Angreifer für Man-in-the-Middle-Attacken ausnutzen könnten. Aktiviert wird HSTS über einen HTTP-Header in der Serverkonfiguration oder per Sicherheits-Plugin.
Malware
Malware ist ein Sammelbegriff für Schadsoftware, die Systeme infiziert, Daten stiehlt oder Schaden anrichtet. Auf WordPress-Seiten äußert sie sich oft durch versteckte Skripte, die Spam verbreiten oder Besucher umleiten. Typische Einfallstore sind unsichere Plugins, veraltete Software und gekaperte Administrator-Konten.
Man-in-the-Middle-Angriff
Bei einem Man-in-the-Middle-Angriff schaltet sich ein Angreifer unbemerkt in die Kommunikation zwischen zwei Parteien, um Daten mitzulesen oder zu verändern. Ein klassisches Beispiel ist ein unsicheres WLAN, in dem Anmeldedaten abgefangen werden. Schutz bieten HTTPS, aktiviertes HSTS und ein VPN in fremden Netzen.
Sicherheitsheader
Sicherheitsheader sind zusätzliche Angaben, die der Server mit jeder Antwort ausliefert und die das Verhalten des Browsers steuern. Header wie Content Security Policy, X-Frame-Options und HSTS schützen vor Clickjacking, Code Injection und unsicheren Verbindungen. Sie ergänzen die Absicherung auf Anwendungsebene mit wenig Aufwand.
Sicherheitsupdate (Patch)
Ein Sicherheitsupdate schließt eine bekannt gewordene Schwachstelle in Core, Plugin oder Theme. Weil die zugehörigen Lücken öffentlich dokumentiert sind, wird jede verzögerte Aktualisierung zum Risiko. Automatische Updates für sicherheitskritische Komponenten nehmen Ihnen einen Großteil dieser Arbeit ab.
SSL/TLS-Zertifikat
Ein SSL/TLS-Zertifikat verschlüsselt die Verbindung zwischen Server und Besucher und macht sie an „https“ und dem Schloss-Symbol erkennbar. Die Datenübertragung ist damit geschützt, weitere Sicherheitsmaßnahmen ersetzt das Zertifikat aber nicht. Ohne Verschlüsselung gelten Formulare und Logins heute als unsicher.
Web Application Firewall (WAF)
Eine Web Application Firewall analysiert den Web-Traffic einer Website und blockiert Angriffe wie SQL-Injection, Cross-Site-Scripting oder Brute-Force, bevor sie WordPress erreichen. Cloud-Lösungen filtern den Verkehr bereits vor dem Server. Sie ist die wirksamste Einzelmaßnahme gegen automatisierte Angriffe von außen.
XML-RPC
XML-RPC ist eine Schnittstelle, über die externe Programme mit WordPress kommunizieren, etwa zum Veröffentlichen von Beiträgen. Weil sie unbegrenzte Login-Versuche erlaubt, wird sie häufig für Brute-Force- und DDoS-Angriffe missbraucht. Wer die Schnittstelle nicht braucht, deaktiviert sie am besten vollständig.
Zwei-Faktor-Authentifizierung (2FA)
Die Zwei-Faktor-Authentifizierung ergänzt das Passwort um einen zweiten Faktor, meist einen Einmalcode aus einer App. Selbst ein bekanntes Passwort genügt Angreifern dann nicht mehr, um sich anzumelden. Für jedes administrative Konto ist 2FA heute Pflicht.
FAQ: Ihre Fragen zur WordPress Sicherheit

Sind WordPress-Seiten sicher?
Ja, sofern sie richtig konfiguriert und regelmäßig aktualisiert werden. Wie sicher eine Seite ist, hängt vor allem davon ab, wie u003cstrongu003esorgfältigu003c/strongu003e Sie mit Updates, Passwörtern, Plugins und Hosting umgehen. Eine veraltete Installation oder unsichere Erweiterungen machen jede Website angreifbar.
Wie kann ich WordPress sicher machen?
Führen Sie Updates für WordPress, Plugins und Themes zeitnah durch und nutzen Sie u003cstrongu003estarkeu003c/strongu003e Passwörter mit Zwei-Faktor-Authentifizierung. Verwenden Sie nur seriöse Erweiterungen, löschen Sie ungenutzte, und ergänzen Sie eine Firewall sowie regelmäßige, getestete Backups.
Warum ist meine WordPress-Seite nicht sicher?
Meist fehlen Updates, sodass bekannte Lücken offenstehen. Schwache Passwörter, ungeprüfte Plugins aus fragwürdigen Quellen und fehlende Schutzmaßnahmen wie Firewall oder Login-Begrenzung erhöhen das Risiko zusätzlich. Auch eine fehlende u003cstrongu003eVerschlüsselungu003c/strongu003e per SSL gefährdet die Datenübertragung.
Brauche ich ein WordPress-Sicherheits-Plugin?
Ein Sicherheits-Plugin hilft gegen gängige Angriffe, ersetzt aber keine Grundlagen wie Updates und sichere Passwörter. Lösungen wie Wordfence, Sucuri oder iThemes Security bieten u003cstrongu003eFirewallu003c/strongu003e, Malware-Scans und Login-Schutz. Wirksam sind sie nur, wenn sie aktuell gehalten und richtig konfiguriert werden.
Woran erkenne ich, dass meine WordPress-Seite gehackt wurde?
Typische Anzeichen sind ungewöhnlich langsame Ladezeiten, ein stark erhöhter Serververbrauch und unbekannte Benutzerkonten. Auch plötzliche Spam-Seiten, dubiose Weiterleitungen oder eine u003cstrongu003eWarnungu003c/strongu003e von Google deuten auf eine Kompromittierung hin. Führen Sie dann sofort einen Malware-Scan durch.
Wie schütze ich mein WordPress-Login besser?
Ändern Sie den Standard-Benutzernamen „admin“ und setzen Sie sichere, einzigartige Passwörter. Eine u003cstrongu003eZwei-Faktor-Authentifizierungu003c/strongu003e und die Begrenzung fehlgeschlagener Login-Versuche erschweren Brute-Force-Angriffe erheblich. Zusätzlich kann das Verschieben der Login-URL automatische Angriffe ins Leere laufen lassen.
Quellen
- WordPress.org | Hardening WordPress | https://developer.wordpress.org/advanced-administration/security/hardening/ | besucht am 14.09.2026
- BSI, Bundesamt für Sicherheit in der Informationstechnik | Basismaßnahmen der Cyber-Sicherheit | https://www.bsi.bund.de/ | besucht am 14.09.2026
- OWASP Foundation | OWASP Top Ten | https://owasp.org/www-project-top-ten/ | besucht am 14.09.2026
4 Kommentare
Hallo,
vielen Dank für den interessanten Artikel. Ich habe bei meiner Website mit WooCommerce Onlineshop das Problem, dass sich offensichtlich viele Bots registrieren trotz einer Mathe Quiz Frage im Contact 7 Formular, worauf das System den registrierten Usern (Bots) zurückschreibt mit der Bitte das temporäre Passwort zu ändern. Die von den Bots hinterlassenen Mailadressen sind allerdings nicht existent und diese Mails werden dann zurückgebounced. Jeden Tag erhalte ich von meinem Provider dann entsprechende Mails, dass Maols an User XY nicht zugestellt werden konnten. Wie kann ich das abstellen bzw. gibt es ein Plugin, das solche Botregistrierungen herausfiltert?
Hallo Herr Huck,
schreiben Sie uns bitte eine Nachricht über https://www.drweb.de/kontakt/.
Herzliche Grüße
Michael Dobler
Unter dem Punkt 6 im Artikel „WordPress – die Nachteile“ unter https://wiemkes.de/projekte/cms-nachteile.html habe ich Sicherheitsrisiken aufgelistet. Eines der Risiken ist, dass (von Vladimir Smitka aufgedeckt und von Hanno Böck publiziert) seit 2017 bereits die Rohversion von WordPress attakiert werden kann. Ist zumindest dieser Fehler neben den zahlreichen weiteren inzwischen grundsätzlich abgestellt worden?
Vielen Dank für die Nachfrage – ein spannender Punkt.
Die von Vladimir Smitka 2017 dokumentierte Schwachstelle betraf u. a. die REST API und XML-RPC-Schnittstelle, die auch in einer „nackten“ WordPress-Installation aktiv sind. Über diese Interfaces konnten ohne Authentifizierung Metadaten abgefragt und in bestimmten Szenarien Angriffe vorbereitet werden – etwa über User Enumeration oder DoS-Vektoren.
Die konkreten Schwachstellen, die damals zur Diskussion standen (z. B. unzureichende Berechtigungsprüfungen in der REST API), wurden nach Bekanntwerden in den Core-Versionen zügig gepatcht. Seitdem gab es mehrere sicherheitsrelevante Core-Änderungen, u. a. verbesserte Capability Checks, Restriktionen beim Zugriff auf sensible Endpunkte sowie Schutzmechanismen gegen XML-RPC-basiertes Brute-Forcing.
Kurzum: Die konkreten Lücken von 2017 sind in aktuellen Versionen (ab WordPress 4.7.3 bzw. später) geschlossen. Die generelle Angriffsfläche bleibt aber – wie bei jedem weit verbreiteten CMS – vorhanden. Sicherheitsrisiken ergeben sich heute meist weniger aus dem Core, sondern aus Drittanbieter-Plugins, Themes und fehlerhafter Serverkonfiguration (z. B. fehlende Rate Limiting, unsichere Berechtigungen, kein WAF-Einsatz).
Fazit: Der Core ist heute deutlich robuster als 2017, aber „sicher“ ist keine statische Eigenschaft – ein sicherer Betrieb hängt weiterhin stark vom Setup und dem laufenden Patch-Management ab.