WPKarma

Passiver Sicherheitscheck · ohne Zugangsdaten

WordPress-Sicherheitscheck – prüfen, was von aussen sichtbar ist

Veraltete Plugins und WordPress-Versionen sind das häufigste Einfallstor für Malware und Spam-Versand. WPKarma prüft, ob Ihre WordPress-Website aktuell, sicher und technisch sauber erreichbar ist.

WPKarma prüft, ob Ihre WordPress-Website aktuell, sicher und technisch sauber erreichbar ist.

Adresse der Website, die passiv geprüft werden soll, zum Beispiel ihre-website.ch

Kein Plugin, keine Zugangsdaten: Wir prüfen nur öffentlich erreichbare Informationen. Eine Analyse pro Tag ist ohne Anmeldung gratis.

Veraltete Plugins und WordPress-Version

WPKarma vergleicht die sichtbare WordPress-Version mit der tagesaktuell neuesten Version und prüft erkennbare Plugins auf verfügbare Updates. Plugins, die aus dem offiziellen Verzeichnis entfernt wurden, werden als kritischer Befund ausgewiesen.

  • Sichtbare WordPress-Version gegen aktuelle Version
  • Erkennbare Plugins mit verfügbaren Updates
  • Aus dem Verzeichnis entfernte Plugins
  • Seit über zwei Jahren nicht aktualisierte Plugins

SSL und Security-Headers

Wir prüfen, ob Ihre Website konsequent über HTTPS erreichbar ist, wie lange das Zertifikat noch gültig ist und welche Sicherheits-Header gesetzt sind.

  • Weiterleitung von HTTP auf HTTPS
  • Zertifikat und Restlaufzeit
  • HSTS (Strict-Transport-Security)
  • Content-Security-Policy (CSP)
  • X-Frame-Options und X-Content-Type-Options
  • Referrer-Policy und Permissions-Policy

Offene Pfade, Dateien und Schnittstellen

Viele WordPress-Installationen geben unbeabsichtigt Dateien und Schnittstellen frei, die nur intern gebraucht werden. WPKarma prüft die typischen Adressen.

  • XML-RPC (xmlrpc.php)
  • Standard-Login unter wp-login.php
  • install.php, readme.html und license.txt
  • debug.log und error_log
  • Verzeichnisse .git und Datei .env
  • Backup- und Konfigurationsreste

User Enumeration – Preisgabe von Benutzernamen

Wenn Benutzernamen öffentlich sichtbar sind, wird Rateangriffen auf Passwörter die halbe Arbeit abgenommen. WPKarma prüft die REST-API, den RSS-Feed und Autoren-Adressen wie ?author=1.

Häufige Fragen

Ist der Sicherheitscheck ein Angriff auf meine Website?

Nein. WPKarma ruft nur öffentlich zugängliche Adressen auf und verändert nichts. Es werden keine Passwörter getestet und keine Schwachstellen ausgenutzt.

Beweist ein Befund, dass meine Website unsicher ist?

Nein. Ein sichtbarer Hinweis auf eine alte Version zeigt ein Risiko, beweist aber nicht abschliessend, dass die Website ungepatcht ist. Wir empfehlen, den effektiven Stand im Backend zu prüfen.

Welche Sicherheits-Header werden geprüft?

Unter anderem HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy.

Was mache ich mit den Ergebnissen?

Sie laden den Report als PDF herunter und geben ihn an Ihre Agentur oder Ihre IT weiter. Auf Wunsch übernimmt onlineKarma Updates inklusive Backup und Funktionstest.

Updates, Backups und Funktionstests – monatlich erledigt

Mit der WordPress-Wartung von onlineKarma bleibt Ihre Website aktuell und abgesichert: geprüfte Updates, Backups vor jedem Eingriff, Monitoring und ein Funktionstest nach jeder Wartung.