WP Umbrella Logo
Sicherheitsprüfung

Auf Ihrer Website ist etwas passiert. Finden Sie heraus, was genau.

Eine umfassende Überprüfung der Dateien, der Datenbank, der Konfiguration und des Zugriffsprotokolls wurde in einen Bericht zusammengefasst, den Sie in einem Rutsch durchlesen, einem Kunden übergeben und noch am selben Tag umsetzen können.

Lassen Sie ein Sicherheitsaudit durchführen

Einmalig, pro Standort. Der vollständige Beispielbericht steht unten zur kostenlosen Einsicht bereit.

Dateien
jede PHP-Datei auf der Festplatte, lesen
Datenbank
Optionen, Cron, Snippets, Konten
Zugang
Anmeldedaten und Scan-Verlauf
Draußen
was über das öffentliche Internet erreichbar ist
Das Ergebnis

Es beginnt mit der Antwort, nicht mit einem Dashboard.

Ein Satz, der Ihnen sagt, wo Sie stehen, und dann die Zahlen dahinter. Alles, was folgt, ist ein echtes Audit, das vollständig veröffentlicht wurde, wobei der Name der Website und alle identifizierenden Details unkenntlich gemacht wurden.

Jede PHP-Datei auf der Festplatte wird gelesen, einschließlich der Kopien von Drittanbietern

Leseoptionen, geplante Aufgaben und gespeicherte Codeausschnitte

Jedes Konto mit den Berechtigungen abgleichen, über die es tatsächlich verfügt

Jede öffentliche Adresse abfragen und die Antworten notieren

Abgleich der installierten Versionen mit veröffentlichten Sicherheitshinweisen

47,005
PHP-Dateien gelesen
355
Datenbanktabellen
317
Konten geprüft
24
Ergebnisse schriftlich festgehalten
Die Website wurde im Juli 2026 gehackt und ist bis heute gefährdet: Hohes Risiko Berichtsdatum 30. Juli 2026 WordPress 7.0.2 Server nginx Überprüfte Dateien 47.005 5 Kritisch 6 Hoch 9 Mäßig 4 Niedrig 7.994 Kundendaten offengelegt 0 Verbleibende schädliche Dateien Den vollständigen Musterbericht öffnen
Was ist drin?

Neun Abschnitte, in der Reihenfolge, in der Sie sie benötigen.

So verfasst, dass es von jemandem, der kein Sicherheitsingenieur ist, von oben bis unten gelesen werden kann und auch dann noch Bestand hat, wenn es an einen solchen weitergeleitet wird.

01

Übersicht 6 Abbildungen

Die Schweregrade, die Auflistung der geprüften Elemente und der heute noch aktiven Elemente.

02

Was ist passiert 8 Ereignisse

Eine veraltete Rekonstruktion und die beiden Lücken, die wichtiger waren als die Ereignisse selbst.

03

Kennzahlen 7 Werte

Die Werte, die Sie meiden sollten, und nach denen Sie im restlichen Portfolio Ausschau halten sollten.

04

Ergebnisse 24 Karten

Jeder Eintrag besteht aus einem Satz, in dem angegeben ist, wo sich etwas befindet, was es kostet und welche Aktion zum Abschluss erforderlich ist.

05

Offengelegte Pfade 11 Adressen

Was man antworten sollte, wenn ein Fremder fragt – als Checkliste, die man abarbeiten kann.

06

Prüfungen bestanden 5 Prüfungen

Was als einwandfrei befunden wurde – damit du weißt, wie umfassend die Überprüfung tatsächlich war.

07

Was ist zu tun ? 12 Schritte

Sortiert nach beseitigtem Risiko, nicht nach Schweregrad. Die ersten vier sind für heute vorgemerkt.

08

Schutz 6 Einstellungen

Welche Ergebnisse hätte eine bereits vorhandene Einstellung von selbst erkannt?

09

Aufräumen optional

Was es kostet, wenn die Sanierung für Sie durchgeführt wird, und was nicht zugesagt wird.

Was dabei herauskommt

Ergebnisse, die ein Mandant ohne Übersetzer lesen kann.

Jeder Befund ist ein vollständiger Satz, der die Auswirkung beschreibt, und keine CVE-Nummer. Dies sind echte Titel aus dem Beispielbericht.

Jedes Ergebnis ist mit einer eigenen Maßnahmenempfehlung verbunden. Der Bericht enthält Querverweise zwischen diesen, sodass Sie erkennen können, wann eine Schwachstelle eine andere besonders gefährlich macht.

Was ein Fremder erreichen kann

Nicht abgeleitet. Gefragt und beantwortet.

Jede der unten aufgeführten Adressen wurde am Tag der Erstellung des Berichts über das öffentliche Internet abgefragt, und der Server hat darauf geantwortet. Es wird lediglich der Antwortstatus erfasst; Dateiinhalte werden nicht gespeichert.

9 Adressen angefordert
  • GET your-site.com/wp-config.php.•••-backup 200 OK Datenbank-Passwort, alle neun Schlüssel, Mail-API-Schlüssel
  • GET your-site.com/wp-content/uploads/•••••••/statement-••••.pdf 200 OK 1 von 5.606 Steuerdokumenten, fortlaufend nummeriert
  • GET your-site.com/wp-content/••••••••/Rechnung-••••.pdf 200 OK 1 von 27 Rechnungen
  • GET your-site.com/wp-content/uploads/••••••••/ 200 OK 1.113 Formularübermittlungen
  • GET your-site.com/wp-content/uploads/•••••••/••••/ 200 OK 1 von 1.248 Anhängen in 248 Ticketordnern
  • GET your-site.com/••••••••/ 200 OK Debug-Konsole, die jede Datenbankabfrage aufzeichnet
  • GET your-site.com/.user.ini 200 OK Absolute Serverpfade offengelegt
  • GET your-site.com/.htaccess 200 OK vollständiger Schutzregelsatz offengelegt
  • GET your-site.com/wp-content/debug.log 200 OK PHP-Fehlerprotokoll lesbar

Elf Adressen im Beispielbericht, die hier mit ausgeblendeten standortspezifischen Angaben dargestellt sind. Der Bericht listet sie vollständig auf und enthält eine Schaltfläche zum Kopieren des Eintrags.

Was man damit macht

Eine Liste in der Reihenfolge, die das Risiko am stärksten verringert.

Nicht nach Schweregrad sortiert und kein Rückstand. Bei jedem Schritt ist angegeben, wer ihn ausführt, sodass niemand dies erst im Anschluss während des Telefonats klären muss.

12
Schritte, der Reihe nach
4
Was heute zu tun ist
4
Ich brauche deinen Gastgeber
2
ist ein Schalter, den du bereits hast
Heute Die vier, die das Risiko am schnellsten minimieren
  1. 01

    Löschen Sie die durchgesickerte Konfigurationskopie und tauschen Sie alle dadurch offengelegten Elemente aus

    Du

    Das Datenbankpasswort, neun Authentifizierungsschlüssel und der E-Mail-API-Schlüssel. Entscheidend ist die regelmäßige Erneuerung, nicht das Löschen.

  2. 02

    Den öffentlichen Zugriff auf die Kundenordner sperren

    Ihr Gastgeber

    Stellen Sie diese dann auf dem Webserver über ein Skript bereit, das prüft, wer die Anfrage stellt. Bitten Sie Ihren Hosting-Anbieter gleichzeitig um die Zugriffsprotokolle für den Ordner.

  3. 03

    PHP-Ausführung im Ordner „media“ unterbinden

    Ihr Gastgeber

    Eine Serverregel – und die mit Abstand wichtigste Änderung auf der Liste. Dies ist die Bedingung, die das Funktionieren der Hintertür ermöglichte.

  4. 04

    Die unbekannte Quelle der Admin-Sitzung identifizieren und alle Sitzungen beenden

    Ihre Agentur

    Acht Sitzungen von einem unbekannten Server, die noch zwei Wochen lang gültig sind. Durch das Rotieren der Schlüssel in Schritt eins werden sie beendet.

Anschließend, in der Reihenfolge Jedes einzelne wurde weiterhin nach dem eliminierten Risiko geordnet
  1. 05

    Aktualisiere zunächst die Plugins anhand der veröffentlichten Sicherheitshinweise, dann den Rest

    Ein Schalter
  2. 06

    Für jedes Administratorkonto eine zweite Authentifizierungsstufe vorschreiben

    Du
  3. 07

    Den integrierten Dateieditor deaktivieren und HTTPS im Admin-Bereich erzwingen

    Ein Schalter
  4. 08

    Entfernen Sie die Diagnosekonsole von der Live-Website

    Du
  5. 09

    Übertragen Sie die Sicherheitsregeln auf den Webserver, den Sie tatsächlich betreiben.

    Ihr Gastgeber
  6. 10

    Die Anzahl der Administratoren reduzieren und den Fernverwaltungskanal schließen

    Ihre Agentur
  7. 11

    Die Reste wegmachen

    Du
  8. 12

    Bitten Sie Ihren Host um die Zugriffsprotokolle für den Zeitraum des Einbruchs.

    Ihr Gastgeber

Schritte mit dem Tag „One Toggle“ sind bereits in Ihrem „ WP Umbrella “-Dashboard vorhanden, und der Bericht führt direkt zu der Seite, auf der Sie diese aktivieren können.

Was es kostet

Ein Preis, einmalig zu zahlen.

Keine Vertragsbindung, kein Abonnement, keine Begrenzung der Nutzerzahl. Sie können nach dem Bericht aufhören – und viele tun das auch.

Die Prüfung

Bericht zur Sicherheitslage

20 € einmalig, pro Standort

Die vollständige Rezension und der auf dieser Seite beschriebene Bericht werden als eine einzige, in sich geschlossene Seite bereitgestellt, die Sie speichern, ausdrucken oder weiterleiten können.

  • Dateien, Datenbank, Konfiguration und Zugriffsprotokolle wurden überprüft
  • Jeder Befund mit seinem Schweregrad, seinen Befunden und den daraus resultierenden Maßnahmen
  • Was ausgeschlossen wurde, wurde ausdrücklich angegeben
  • Ein nach Prioritäten geordneter Plan, in dem die ersten Schritte für heute festgelegt sind
  • Indikatoren, die Sie kopieren und auf Ihren anderen Websites suchen können
Optional

Gesteuerte Bereinigung

180 € einmalige Maßnahme

Falls Sie die Liste lieber nicht selbst abarbeiten möchten, übernehmen wir die Behebung der Mängel und erstellen Ihnen einen Vorher-Nachher-Bericht.

  • Zuerst die Auswirkungen eindämmen, dann alle durch die Datenpanne offengelegten Zugangsdaten ändern
  • Schließen Sie die freigelegten Pfade auf dem Server, nicht in einer Plugin-Einstellung.
  • Kern und Plugins aus sauberen Herstellerquellen neu installieren
  • Entfernen Sie die Reste und scannen Sie anschließend die gesamte Website erneut ab.
  • Harden: Datei-Editor deaktiviert, HTTPS erzwungen, Zwei-Faktor-Authentifizierung eingerichtet

Was wir benötigen: SFTP- oder FTP-Zugriff. Alles Weitere wird im Rahmen der Bereinigung erledigt.

Bei der Reinigung verpflichten wir uns zu einer Mittelverpflichtung: Jeder Schritt wird durchgeführt, doch niemand kann eine erneute Infektion ausschließen, solange der Eintrittsweg nicht verschlossen ist.

Häufig gestellte Fragen

Nein. Bei den meisten Ergebnissen eines Audits handelt es sich eher um Sicherheitslücken als um tatsächliche Eindringversuche: Dateien, auf die man ohne Anmeldung zugreifen kann, Schutzregeln, die nicht mehr funktionieren, oder Zugangsdaten, die von einem vor Jahren entfernten Plugin zurückgelassen wurden. Der Beispielbericht bezieht sich auf eine Website, die kompromittiert wurde, aber dieselbe Überprüfung einer einwandfrei funktionierenden Website zeigt Ihnen, worauf ein Außenstehender heute Zugriff hat.

Genau dafür ist er gedacht. Jeder Befund ist ein vollständiger Satz, der die Folge beschreibt, Fachbegriffe werden direkt im Text erläutert, und der Bericht lässt sich übersichtlich ausdrucken. Es handelt sich um ein Dokument, das Sie weiterleiten können, ohne es vorher umschreiben zu müssen.

Nein. Ein Scanner teilt Ihnen mit, ob er eine Datei erkennt. Eine Überprüfung rekonstruiert anhand Ihrer Anmeldedaten und des Scan-Verlaufs, was geschehen ist, überprüft über das öffentliche Internet, was tatsächlich erreichbar ist, durchsucht die Datenbank auf Persistenz und gibt an, was ausgeschlossen wurde. In dem Beispiel hatte der Scanner die Hintertür bereits sechs Tage zuvor gemeldet, und niemand hatte die Warnmeldung gelesen.

Sie sind zu keinem Kauf verpflichtet. Der Bericht ist in sich abgeschlossen, und der Plan ist so verfasst, dass Sie oder Ihre Agentur ihn selbst umsetzen können. Falls Sie dies nicht möchten, steht Ihnen die betreute Sanierung separat zur Verfügung.

Lies es, bevor du es kaufst

Der gesamte Musterbericht ist öffentlich zugänglich. Bilden Sie sich selbst ein Urteil.

Ein echter Prüfbericht, der vollständig veröffentlicht wird, wobei alle identifizierenden Angaben unkenntlich gemacht werden, die Ergebnisse, Zahlenangaben und Begründungen jedoch unverändert bleiben.

  • 24 Befunde in vier Schweregraden sowie das, was ausgeschlossen wurde
  • Eine chronologische Rekonstruktion der Ereignisse, die auf Ihren eigenen Aufzeichnungen basiert
  • Elf Adressen, deren Erreichbarkeit über das öffentliche Internet bestätigt wurde
  • Zwölf Schritte in der Reihenfolge, die das Risiko am stärksten verringert
Öffnen Sie den Beispielbericht