WordPress ist das meistgenutzte Content-Management-System der Welt – und damit ein bevorzugtes Ziel für automatisierte Angriffe. Rund um die Uhr scannen Bots das Netz nach bekannten Schwachstellen in Core, Plugins und Themes. Schon ein einziges veraltetes Plugin oder ein schwaches Passwort kann das Einfallstor sein. Die Folgen reichen von Datendiebstahl und Defacement über den Versand von Spam und Schadcode bis zu Ausfallzeiten, Blacklisting bei Google und meldepflichtigen Datenschutzvorfällen.
Ein IT-Sicherheits-Audit mit Penetrationstest bestimmt objektiv, wie angreifbar Ihre Website ist – bevor es ein Angreifer tut. Wir prüfen Angriffsflächen, Konfiguration, Zugänge, Aktualität und Härtung Ihrer Installation (z.B. mit ISPProtect nach OWASP Top 10 Standards) und liefern einen nach Schweregrad priorisierten Maßnahmenplan, mit dem Sie gezielt die größten Risiken zuerst schließen.
In der Praxis begegnen uns immer wieder dieselben Schwachstellen: veraltete Plugins, Themes oder WordPress-Versionen, schwache oder mehrfach verwendete Passwörter, fehlende Zwei-Faktor-Authentifizierung, ungeschützte Login- und XML-RPC-Endpunkte, zu großzügige Datei- und Benutzerrechte, fehlende Backups sowie offen zugängliche Konfigurations- und Debug-Informationen.
Besonders wichtig ist das Audit für Unternehmen, die personenbezogene oder Kundendaten verarbeiten, für Online-Shops und Websites mit Login-Bereichen, für Betreiber mehrerer Installationen sowie für alle, die Compliance-Anforderungen wie die DSGVO zuverlässig erfüllen müssen.
Praxisbeispiel Solinet –
Secure Backend für eine Hinweisgeberschutz-Lösung
Für die Hinweisgeberschutz-Lösung von Solinet haben wir Serverarchitektur, Verschlüsselung und Zugriffskonzepte auditiert. Umgesetzt wurde eine getrennte Infrastruktur aus öffentlichem Frontend ohne Datenspeicher und abgesichertem Backend, mit TLS-Verschlüsselung, API-Authentifizierung, IP-Restriktionen auf Server-/Firewall-Ebene und Login-Sperren nach mehreren Fehlversuchen – passend zu den hohen Anforderungen des Hinweisgeberschutzgesetzes.
Unser Ansatz: Angriffsflächen erkennen und schließen
Wir kombinieren automatisierte Scans mit manueller Prüfung – denn echte Sicherheit zeigt sich nicht in einem einzelnen Tool-Wert. Spezialisierte Werkzeuge wie Solid Security Pro erkennen bekannte Schwachstellen und Fehlkonfigurationen; manuell prüfen wir Zugänge, Rechte, Aktualität und die Logik Ihrer Installation, die ein reiner Scanner nicht erfasst.
Der Penetrationstest umfasst kontrollierte, nicht-destruktive Angriffsversuche – immer vorab abgestimmt: Wir testen den Login auf Brute-Force-Resistenz, prüfen bekannte Sicherheitslücken (CVEs) in eingesetzten Plugins und Themes, die Exposition von XML-RPC und der REST-API, Datei-Uploads und Berechtigungen sowie die Transportverschlüsselung über TLS und sicherheitsrelevante HTTP-Header.
Bei der Härtung bewerten und empfehlen wir konkrete Maßnahmen: ein verlässliches Update- und Patch-Management, Zwei-Faktor-Authentifizierung, Login-Schutz mit Rate-Limiting, Security-Header, korrekte Dateirechte, automatische Backups, Monitoring sowie eine saubere Trennung von Benutzerrollen.
Das Ergebnis ist ein priorisierter Maßnahmenplan, gegliedert nach Schweregrad – von kritisch bis niedrig – und unterteilt in Sofortmaßnahmen und mittelfristige Empfehlungen. Eine verständliche Management-Summary fasst die Risikolage so zusammen, dass auch Entscheider:innen ohne IT-Hintergrund handlungsfähig sind.
Nach jedem Security-Test wird ein Report per Mail generiert, so dass weitere Maßnahmen zielgerichtet umgesetzt werden können
Praxisbeispiel B2B-Software –
Penetrationstest vor dem Go-Live
Für eine B2B-Software-Plattform haben wir vor dem Go-Live ein Sicherheits-Audit mit anschließendem Penetrationstest durch einen zertifizierten Partner (Detectify) konzipiert. Architektur- und Konfigurations-Review identifizierten die Angriffsflächen; der Pentest prüfte die Wirksamkeit der Härtung unter realen Angriffsszenarien. Ergebnis war ein priorisierter Maßnahmenkatalog mit klaren Freigabe-Kriterien für den Launch.
Von der Analyse zur dauerhaften Sicherheit
Ein Audit ist eine Momentaufnahme – Sicherheit dagegen ein laufender Prozess. Sobald die Schwachstellen bekannt sind, geht es an die Umsetzung und vor allem an deren dauerhafte Pflege: regelmäßige Updates, Monitoring und schnelles Reagieren auf neue Bedrohungen. Genau das deckt unser WordPress-Support ab, der Updates, Härtung und Backups im laufenden Betrieb übernimmt.
Sicherheit und Datenschutz greifen dabei eng ineinander: Wer personenbezogene Daten verarbeitet, muss sie nach dem Stand der Technik schützen – technische Sicherheit ist damit zugleich eine Voraussetzung für DSGVO-Konformität. Wie weit Ihre Website diese Anforderungen erfüllt, zeigt ergänzend unser Datenschutz-Audit.
Wie die einzelnen Prüfdimensionen zusammenwirken und warum Audits geschäftskritisch sind, erläutert unser Whitepaper Audits für Websites – Status Quo und Optimierungsbedarf ermitteln. Einen kompakten Einstieg über alle Audit-Typen bietet unser Website-Audit.
Häufige Fragen zum IT-Sicherheits-Audit
Was ist der Unterschied zwischen Audit und Penetrationstest?
Das Audit bewertet umfassend Konfiguration, Aktualität und Härtung. Der Penetrationstest prüft die Angreifbarkeit praktisch, durch kontrollierte Angriffsversuche. Wir kombinieren beides.
Ist der Penetrationstest gefährlich für unsere Live-Website?
Nein. Wir testen kontrolliert, nicht-destruktiv und vorab abgestimmt – auf Wunsch in einem Wartungsfenster oder auf einem Staging-System.
Welche Schwachstellen prüfen Sie?
Unter anderem veraltete Komponenten, schwache Zugänge, fehlende 2FA, ungeschützte Endpunkte, Datei- und Rechteprobleme, TLS- und Header-Konfiguration sowie bekannte CVEs in Plugins und Themes. Wir orientieren uns eng an den OWASP Top 10-Empfehlungen.
Wie oft sollte ein Sicherheits-Audit durchgeführt werden?
Einmal als Bestandsaufnahme, danach idealerweise regelmäßig oder nach größeren Änderungen – die laufende Absicherung übernimmt der Support. Wir bieten günstige Abos für regelmäßige Scans an.
Was bekomme ich als Ergebnis?
In der Regel erstellen wir einen automatisiert einen Report und bei Bedarf einen priorisierten Maßnahmenplan, nach Schweregrad mit Sofortmaßnahmen und mittelfristigen Empfehlungen, dazu eine verständliche Management-Summary.
Setzen Sie die Maßnahmen auch um?
Auf Wunsch setzen wir im Rahmen der Projektleitung oder laufend über unseren WordPress-Support – oder Ihr Team setzt anhand des Berichts selbst um.
Hilft das Audit bei der DSGVO-Konformität?
Ja. Technische Sicherheit ist Voraussetzung für den Schutz personenbezogener Daten und damit ein wichtiger Baustein der DSGVO-Konformität.






















