Eine Website ist mit dem Livegang nicht fertig, bei WordPress erst recht. Gerade weil sich WordPress so schnell aufsetzen und danach bequem sich selbst überlassen lässt, macht es einen so großen Teil des Webs aus. Nur: Genau dieses „sich selbst überlassen“ ist der Haken.
Die meisten WordPress-Wartungsfehler, die uns begegnen, sind nicht dramatisch. Es sind kleine Versäumnisse, die monatelang unbemerkt bleiben und dann auf einen Schlag die Rechnung präsentieren: ein Tag Umsatzausfall, ein Nachmittag voller Reparaturarbeit, manchmal der schleichende Verlust an Suchmaschinen-Traffic oder Kunden, die dem eigenen Kontaktformular wegen Spam nicht mehr über den Weg trauen. Häufig werden werden wir erst gerufen, wenn schon einiges schiefgelaufen ist. Dann landet die Sache als WordPress Rettungsprojekt bei uns und die Fehlerbehebung ist meist teurer, als die Vorbeugung je gewesen wäre.
Hier sind die fünf WordPress-Probleme, die am häufigsten auftreten, und was sie tatsächlich kosten.
1.Updates für optional halten oder sie blind einspielen
Der WordPress-Core, Ihr Theme und jedes Plugin bekommen laufend Updates, und viele davon schließen Sicherheitslücken. Dabei kann man auf zwei Arten danebengreifen.
Das erste Extrem: gar nicht aktualisieren. Die Schwachstellen sammeln sich an, und irgendwann findet ein automatischer Scanner eine davon. Die Folgen reichen von Datenlecks über eingeschleuste Backdoors bis zu allerlei anderem Ärger. Manches davon wird zum echten Datenschutz-Albtraum, wenn viele Nutzer:innen darauf vertrauen, dass ihre Daten bei Ihnen sicher sind. Jetzt zahlen Sie für die Bereinigung, müssen Ihren Kund:innen vielleicht erklären, warum ihre Daten überhaupt nach außen gelangt sind, und müssen Kundenvertrauen ganz neu aufbauen.
Die zweite Extrem: leichtfertig zu aktualisieren. Also auf der Live-Website einfach „Alle aktualisieren“ klicken, ohne vorher ein Backup anzulegen oder die Updates auf einer sicheren zweiten Domain zu testen. Schon eine Kleinigkeit wie ein Plugin-Konflikt kann dann die ganze Website lahmlegen. Damit es gar nicht so weit kommt: Sichern Sie zuerst Ihre Daten. Spielen Sie die Updates dann an einem sicheren Ort ein, etwa auf einer Staging-Domain. Testen Sie sie dort und übertragen Sie die Änderungen erst danach auf die Live-Website. Für eine kleine Website ist das natürlich nicht immer notwendig, sobald Ihre Website aber wichtige Geschäftsprozesse bedient (z.B. als Landing Page für Werbung, Kunden-Login oder Shop), keine eine Service-Unterbrechung schnell schmerzhaft werden.
Nicht nur WordPress selbst will aktuell gehalten werden, sondern auch Ihr Server. WordPress läuft auf PHP, einer Skriptsprache, die eigens für das Web entwickelt wurde. Von PHP erscheinen regelmäßig neue Versionen, die Fehler und Schwachstellen beheben. Eine veraltete PHP-Version ist deshalb gleich doppelt ein Problem: für die Sicherheit und für die Performance. Die meisten Hoster lassen Sie PHP per Knopfdruck aktualisieren, aber auch das hat seine Tücken: Manche Plugins kommen mit der neuesten Version noch nicht zurecht und werfen Fehler. Also auch hier: sichern, an einem sicheren Ort testen und erst dann in die Live-Umgebung überführen.
2. Einem Backup vertrauen, das Sie nie wiederhergestellt haben
Fragt man Unternehmer:innen, ob ihre Website gesichert ist, kommt fast immer: „Ja, das macht der Hoster.“ Manchmal stimmt das. Manchmal läuft es täglich. Manchmal überschreibt die kaputte Kopie von heute die funktionierende von gestern. Und manchmal merken Sie ausgerechnet an dem Tag, an dem Sie die Datei wirklich brauchen, dass Sie nicht mehr an sie herankommen oder gar nicht wissen, wie sie das Backup überhaupt wieder einspielen können.
Ein Backup, das Sie nie wiederhergestellt haben, ist eine Hoffnung, kein Backup. Ob der Wiederherstellungsprozess funktioniert, wissen Sie erst, wenn Sie ihn einmal bewusst durchgespielt haben – an einem Tag, an dem nichts brennt! Idealerweise laufen die Backups automatisch, liegen woanders als auf dem Server, den sie schützen sollen, und wurden mindestens einmal testweise wiederhergestellt, damit Sie den Weg von Anfang bis Ende kennen.
Der Tag, an dem Sie ein Backup wirklich brauchen, ist der denkbar schlechteste, um festzustellen, dass es nicht funktkioniert.
3. Plugins ansammeln lassen
Plugins gehören zu den großen Stärken von WordPress. Sie wollen Ihrer Website eine Funktion hinzufügen? Dafür gibt es mit ziemlicher Sicherheit ein fertiges Plugin. Allerdings lässt sich auch kaum etwas so leicht übertreiben wie der Einsatz von Plugins.
Den meisten Schaden richten drei Dinge an.
Das erste Problem ist die schiere Menge: dreißig aktive Plugins, wo zehn gut ausgewählte reichen würden. Jedes ist zusätzlicher Ballast und eine weitere Sache, die kaputtgehen kann. Die meisten Entwickler:innen natürlich geben ihr Bestes, damit ihr Code anderen Plugins nicht in die Quere kommt, aber sie können unmöglich jeden Fall vorhersehen.
Das zweite ist Verwaisung: Ein Plugin, dessen Entwickler:innen vor zwei, drei Jahren aufgehört haben, Updates zu liefern, ist ein offenes Scheunentor, egal wie gut es scheinbar noch läuft. Wurde ein Plugin seit mehreren Monaten nicht aktualisiert, prüfen Sie am besten, ob Sie es überhaupt noch brauchen. Wenn ja, ersetzen Sie es durch ein vergleichbares, das noch aktiv gepflegt wird.
Das dritte ist das deaktivierte Plugin, das niemand entfernt hat. Deaktiviert heißt nicht weg: Der Code liegt weiterhin am Server und lässt sich ausnutzen. Plugins, die nicht mehr gebraucht werden, gehören gelöscht, nicht bloß deaktiviert. Sauber programmierte Plugins räumen beim Löschen auch ihre Spuren in der Datenbank auf.
Das alles verlangt keinen wöchentlichen Großputz. Es verlangt einen gelegentliche, ehrliche Bestandsaufnahme: Was ist wirklich im Einsatz, was wird noch gepflegt, und was kann ersatzlos weg?
4. Direkt auf der Live-Website arbeiten
Ihre Website ist Ihr Schaufenster. Läuft WooCommerce darauf, ist sie auch Ihre Kassa. Wer Änderungen direkt am Live-System vornimmt – ein Plugin-Update, eine Anpassung am Theme, die „schnelle“ Korrektur vor der Mittagspause –, macht jeden Fehler in aller Öffentlichkeit, vor den Augen der Kund:innen, mitunter mit Geld im Spiel.
Eine Staging-Umgebung ist eine unglamouröse Versicherung: Sie ist eine private Kopie der Website, auf der Sie Dinge auch mal kaputt machen dürfen und in Ruhe zusehen können, was passiert. Erst danach wiederholen Sie die Änderung mit gutem Gewissen auf der Live-Website.
Das ist der Unterschied zwischen „die Änderung hatte einen Konflikt – gut, dass wir das bemerkt haben“ und „der Shop war seit Freitagnachmittag offline, und aufgefallen ist es erst am Montag.“ Gemessen an den Kosten ist Staging einer der einfachsten Punkte auf dieser Liste
Übertreiben müssen Sie es mit der Vorsicht natürlich nicht: Einen Tippfehler im Blogbeitrag oder in einer Produktbeschreibung müssen Sie nicht erst über Staging schicken. Was die Nutzererfahrung nicht sofort beeinträchtigt, ist in der Regel unbedenklich. Aber Vorsicht ist besser als Nachsicht, gerade bei größeren und womöglich wichtigeren Änderungen.
Und: An einem Freitag rühren Sie die Website am besten gar nicht an – wenn es sich irgendwie vermeiden lässt! ;-)
5. Sicherheit als einmalige Sache betrachten
Sicherheit ist nichts, das man einmal aufsetzt und dann vergisst. Sicherheit ist eine Haltung, die man auf Dauer pflegt. Die immer wiederkehrenden Schwachstellen kennen wir gut: wiederverwendete oder schwache Admin-Passwörter, keine Zwei-Faktor-Authentifizierung, unbegrenzte Login-Versuche für jeden, der raten möchte. Dazu oft ein billiges, überbuchtes Shared Hosting für eine Website, die längst darüber hinausgewachsen ist.
Eine Website abzusichern ist laufende Arbeit: starke Authentifizierung, sinnvolle Grenzen für Login-Versuche, Benutzerkonten mit genau den Rechten, die sie brauchen. Für stabile Leistung ein Webspace oder Server, der zur Größe der Website passt. Dazu genug Monitoring, damit Sie von Problemen erfahren, bevor Kund:innen Sie darauf hinweisen. Das meiste davon ist günstig. Nichts davon umzusetzen, kann am Ende teuer werden.
Am schnellsten umgesetzt ist ein sicheres Admin-Konto. Ein einzigartiger Admin-Benutzername (also z.B. nicht einfach „admin“) ist sinnvoll, heute aber längst nicht genug. Ein starkes Passwort ist Pflicht, aber unterschätzen Sie nicht, wie hartnäckig Angreifer:innen sein können. Die stärkste Verteidigung bleibt die Zwei-Faktor-Authentifizierung.
Verwenden Sie das Admin-Konto am besten nur dann, wenn Sie es tatsächlich brauchen und sich mit den Möglichkeiten und Gefahren auskennen. Für alles andere, etwa Texte bearbeiten oder Produkte anlegen, vergeben Sie Konten mit weniger Rechten. Auch die gehören natürlich abgesichert: Zwei-Faktor-Authentifizierung sollte der Normalfall sein, kein Extra.
Vergessen Sie auch die Server-Sicherheit nicht: Ihre WordPress-Sicherheit ist wertlos, wenn sich Ihr FTP-Zugang im Handumdrehen knacken lässt. Sobald jemand auf Ihrem Server ist, hilft es nichts mehr, wie sorgfältig Sie die Website selbst verriegelt haben. Eine bewährte Maßnahme: den FTP-Zugriff auf die IP-Adresse Ihres Büros beschränken – vorausgesetzt, Ihr Internetanbieter weist Ihnen eine fixe IP-Adresse zu.
Was alle fünf verbindet
Keiner dieser Fehler ist exotisch, und keine der Lösungen braucht ein großes Budget. Was sie brauchen, ist ein Mensch, der die Sache übernimmt: jemand mit einer Checkliste und einem Kalender, statt dass die Arbeit für alle nur Nebensache bleibt, bis die Website ausfällt.
Diese verantwortliche Person kann in Ihrem Unternehmen sitzen oder eine Agentur mit Wartungsvertrag sein. Das Modell ist weniger wichtig als die Tatsache, dass die Verantwortung überhaupt irgendwo liegt. Wartung ist ein Prozess, kein Ereignis. Und die Unternehmen, die das so sehen, sind meist genau die, die wir nie als Rettungsprojekt kennenlernen. So soll es sein.
Falls Sie sich um die Sicherheit Ihrer WordPress-Website Sorgen machen, kontaktieren Sie uns gerne für ein Audit oder werfen Sie einen Blick auf unsere Wartungspakete für WordPress.
