Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
setup-wordpress-with-security-best-practice — Umfassender Leitfaden zur Härtung von WordPress-Installationen: deckt Änderungen am Admin-Benutzer, HTTPS-Erzwingung, Plugin-Sicherheit, Dateiberechtigungen und Serverkonfiguration für statische Unternehmensseiten ab. | Kitploit
Tools/GitHubGitHub/password123456/setup-wordpress-with-security-best-practice
KonfigurationsprüfungWebsicherheitLernen & Bildung
GitHubpassword123456/setup-wordpress-with-security-best-practice

setup-wordpress-with-security-best-practice

Umfassender Leitfaden zur Härtung von WordPress-Installationen: deckt Änderungen am Admin-Benutzer, HTTPS-Erzwingung, Plugin-Sicherheit, Dateiberechtigungen und Serverkonfiguration für statische Unternehmensseiten ab.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
29410vor 2 JahrenVon Kitploit geprüft
Teilen

Setup WordPress mit bewährten Sicherheitspraktiken

Hits

Dieses Dokument wurde mit dem Ziel verfasst, für Webanwendungen geeignet zu sein, die mit WordPress entwickelt wurden und nicht mit Benutzern interagieren. Es richtet sich hauptsächlich an Unternehmens-Webseiten, verschiedene statische Ansichten, Stellenanzeigenseiten und ähnliche Websites.

Für Websites, auf denen sich Benutzer registrieren und die Website frei nutzen, wie offene Communities, sind einige Punkte in diesem Dokument möglicherweise nicht anwendbar. Bitte beachten Sie dies beim Lesen.

Dieses Dokument enthält nicht alle Inhalte, die für die Sicherung von WordPress erforderlich sind.

Es enthält jedoch allgemeine und detaillierte Informationen auf einem Niveau, das Sicherheitsrisikobewertungen und Schwachstellenreaktionen basierend auf der Anleitung ermöglicht.

Wenn Sie dies hilfreich finden, geben Sie bitte einen "Stern"🌟, um weitere Verbesserungen zu unterstützen.


Inhaltsverzeichnis

  • 1. Sicherstellen, dass der Standard-WordPress-Admin-Benutzername geändert wurde
  • 2. Sicherstellen, dass Benutzerrollen und -berechtigungen in WordPress ordnungsgemäß verwaltet werden
  • 3. Sicherstellen, dass die Benutzerregistrierung deaktiviert ist
  • 4. Sicherstellen, dass der Plugin-Datei-Editor deaktiviert ist
  • 5. Sicherstellen, dass ungenutzte, unnötige Plugins deaktiviert sind
  • 6. Sicherstellen, dass WordPress so konfiguriert ist, dass nur HTTPS verwendet wird, einschließlich des WordPress-Adminbereichs
  • 7. Sicherstellen, dass IP-Zugriffsbeschränkungen (ACL) angewendet werden
    • 7.1. Sicherstellen, dass IP-Zugriffsbeschränkungen auf den WordPress-Adminbereich angewendet werden
    • 7.2. IP-Zugriff einschränken oder JSON-REST-API-Funktion deaktivieren
    • 7.3. XML-RPC-API-Funktion deaktivieren
    • 7.4. WP-Cron deaktivieren oder die Funktion einschränken
  • 8. Systemkonfiguration für sicheres WordPress
    • 8.1. Sicherstellen, dass nicht das Ende der Lebensdauer (EOL) von WordPress- und PHP-Versionen verwendet wird
    • 8.2. Sicherstellen, dass nur notwendige PHP-Erweiterungen für WordPress aktiviert sind
    • 8.3. Sicherheit von Plugins mit Datei-Upload-Funktionen gewährleisten
    • 8.4. Sicherstellen, dass PHP-Funktionen und -Einstellungen ordnungsgemäß konfiguriert sind
    • 8.5. Sicherstellen, dass der Webserver als Nicht-Root-Benutzer läuft – eigener, nicht privilegierter Benutzer und Gruppe für die Serveranwendung
    • 8.6. Sicherstellen, dass PHP-FPM als Nicht-Root-Benutzer läuft – eigener, nicht privilegierter Benutzer und Gruppe für die Serveranwendung
    • 8.7. Sicherstellen einer sicheren Konfiguration des WordPress-Heimatverzeichnisses
    • 8.8. Sicherstellen, dass die PHP-Ausführung in beschreibbaren Verzeichnissen deaktiviert ist
    • 8.9. Sicherstellen, dass der Webserver nur auf domänenbasierte Host-Header antwortet
    • 8.10. Abgeschlossene Webserver-Konfiguration
  • 9. WordPress-Sicherheitsupdates sicherstellen
  • 10. Regelmäßige Sicherheitsüberprüfungen auf Schwachstellen für WordPress sicherstellen

1. Sicherstellen, dass der Standard-WordPress-Admin-Benutzername geändert wurde

Wenn Sie WordPress installieren, lautet der Standard-Admin-Benutzername "admin", sofern Sie ihn während des Installationsvorgangs nicht ändern. Der Benutzername "admin" ist allgemein bekannt, daher sollte er in einen anderen Namen geändert werden. Wenn Sie weiterhin "admin" als Admin-Benutzernamen verwenden, könnte ein Angreifer einen Brute-Force-Angriff mit "admin" versuchen, um Zugriff auf Ihre WordPress-Website zu erhalten.

Wenn ein Angreifer Zugriff auf das WordPress-Admin-Konto erhält, hat er die vollständige Kontrolle über die Website. Der Standard-WordPress-Admin-Benutzername sollte in einen anderen Namen geändert werden.

Audit:

  • Überprüfen Sie, ob der Standard-WordPress-Admin-Benutzername noch auf "admin" gesetzt ist.

Behebung:

  • Wenn der Benutzername "admin" ist, ändern Sie ihn sofort in einen weniger vorhersagbaren Benutzernamen.
  1. Melden Sie sich mit dem Admin-Konto im WordPress-Admin-Dashboard an.
  2. Gehen Sie zum Bereich "Benutzer" in Ihrem Dashboard-Panel und klicken Sie auf "Neuen Benutzer hinzufügen".
  3. Füllen Sie das Formular aus und wählen Sie "Administrator" im Dropdown-Menü "Rolle" (denken Sie daran, ein starkes Web-Passwort zu verwenden und nutzen Sie den bereitgestellten Passwortstärke-Indikator, um zu bestätigen, dass Ihr neues Passwort stark genug ist).
  4. Klicken Sie abschließend auf die Schaltfläche "Neuen Benutzer hinzufügen".
  5. Melden Sie sich erneut mit Ihrem neuen WordPress-Admin-Benutzernamen an.
  6. Navigieren Sie erneut zum Bereich "Benutzer".
  7. Wählen Sie in der Benutzerliste den vorherigen Benutzernamen "admin" aus und wählen Sie "Löschen" aus dem Dropdown-Menü.
  8. Beim Löschen des alten Admins werden Sie nach den Artikeln gefragt, die unter dem vorherigen Benutzernamen "admin" veröffentlicht wurden.
    • Wählen Sie die Option "Alle Beiträge und Links zuweisen an:" und wählen Sie Ihren neuen Administrator.
    • Klicken Sie auf "Löschen bestätigen", wenn alles erledigt ist.

Hinweis:

  • Verwenden Sie immer einen anderen "Anzeigenamen" als den Benutzernamen. Wenn der tatsächliche Benutzername als Anzeigename des Inhaltsautors verwendet wird, kann ein Hacker den Benutzernamen leicht identifizieren und das Konto angreifen.

2. Sicherstellen, dass Benutzerrollen und -berechtigungen in WordPress ordnungsgemäß verwaltet werden

Standardmäßig verfügt WordPress über fünf Benutzerrollen – "Administratoren", "Editoren", "Autoren", "Mitwirkende", "Abonnenten"

Diese Rollen ermöglichen es Ihnen, durch die Vergabe entsprechender Berechtigungen zu steuern, welche Aufgaben Benutzer auf Ihrer Website ausführen können. Wenn Benutzerrollen und -berechtigungen nicht ordnungsgemäß verwaltet werden, könnten Benutzer unnötigen Zugriff auf kritische Funktionen erhalten, was ein erhebliches Sicherheitsrisiko darstellt.

Tool herunterladen