Alle Prüfungen ansehen
Docs

WordPress-Sicherheitshärtung mit einem Klick

Aktualisiert September 2026

Der Exposure-Scan von Relvato listet auf, womit jeder Ihre WordPress-Website auskundschaften oder angreifen kann — ein offener XML-RPC-Endpunkt, eine öffentliche Benutzerliste, eine Versionsnummer im Seitenquelltext. Für neun dieser Funde bietet der Lauf direkt daneben einen Fix an: Ein Klick schaltet das Problem ab, „Undo“ stellt den vorherigen Zustand wieder her. Diese Seite erklärt, was jeder Fix ändert und was Relvato bewusst nicht für Sie ändert. Die Relvato-Oberfläche ist auf Englisch, daher stehen ihre Bezeichnungen hier im Original.

Wo die Fixes zu finden sind

Öffnen Sie einen Lauf des Exposure-Scans auf einer WordPress-Website, die mit dem Relvato-Plugin ab Version 1.7.1 verbunden ist. Jeder Fund, den Relvato beheben kann, hat neben „Ignore this warning“ einen Button „Fix it“.

Klicken Sie auf „Fix it“, und der Fund zeigt „Fixed“ mit einem Button „Undo“. Führen Sie den Check erneut aus, um zu bestätigen, dass der Fund verschwunden ist. „Undo“ schaltet nur diese eine Einstellung ab — alle anderen Fixes, die Sie angewendet haben, bleiben aktiv.

Was jeder Fix ändert

Jeder Fix ist eine Einstellung, die das Relvato-Plugin bei jeder Anfrage anwendet. Weder eine Theme-Datei noch die wp-config.php wird bearbeitet — deshalb kann „Undo“ den WordPress-Standard sofort wiederherstellen. Die Tabelle unten führt alle neun auf.

Was Relvato nicht für Sie behebt

Einen Content-Security-Policy- oder HSTS-Header fügt Relvato nie automatisch hinzu. Eine falsche CSP blockiert Ihre eigenen Skripte, Zahlungsbuttons oder Einbettungen, und HSTS lässt sich nicht schnell zurücknehmen, sobald Browser es gesehen haben — beides muss ein Mensch passend für Ihre Website setzen.

Der Server-Header gehört zu Ihrem Webserver, nicht zu WordPress, deshalb kann ein Plugin ihn nicht entfernen. Und readme.html liefert Ihr Webserver direkt aus, ohne dass WordPress beteiligt ist; würden Sie die Datei löschen, meldete der Dateiintegritäts-Check eine fehlende Core-Datei — „Ignore this warning“ ist daher der saubere Weg, diesen Fund stummzuschalten.

Wenn ein Fix den Fund nicht beseitigt

Seiten-Caches liefern die alte Seite aus, bis sie neu aufgebaut werden. Relvato leert beim Anwenden eines Fixes die Caching-Plugins, die es kennt — und Cloudflare über dessen offizielles WordPress-Plugin —, ein anderswo konfigurierter CDN-Cache kann die alte Version aber eine Weile vorhalten. Führen Sie den Check später erneut aus oder leeren Sie diesen Cache.

„Hide PHP errors from visitors“ wirkt bewusst nur teilweise: Fehler, die auftreten, bevor Plugins geladen sind, können weiterhin erscheinen. Setzen Sie WP_DEBUG_DISPLAY in der wp-config.php auf false, um auch diese abzudecken.

Die neun Ein-Klick-Härtungs-Fixes

FundFixWas sich ändert
XML-RPC ist aktiviert„Turn off XML-RPC“xmlrpc.php antwortet mit 403. Wird nicht angewendet, solange Jetpack aktiv ist, weil Jetpack es braucht.
Benutzer-Enumeration über die REST-API„Hide the public user list“/wp-json/wp/v2/users antwortet nur noch angemeldeten Benutzern. Der Block-Editor funktioniert weiter.
Benutzername über Autoren-Enumeration preisgegeben„Stop username lookups by number“/?author=1 führt zur Startseite. Autorenseiten funktionieren weiter.
WordPress-Version im Generator-Tag„Remove the WordPress version tag“Das Generator-Meta-Tag wird aus Seiten und Feeds entfernt.
Software im X-Powered-By-Header„Remove the X-Powered-By header“Seiten verraten die PHP-Version nicht mehr.
Datei-Editor für Plugins & Themes aktiviert„Turn off the theme and plugin file editor“Dieselbe Wirkung wie DISALLOW_FILE_EDIT in der wp-config.php.
Debug-Ausgabe für Besucher sichtbar„Hide PHP errors from visitors“display_errors wird abgeschaltet, sobald Plugins geladen sind.
X-Content-Type-Options, Referrer-Policy oder X-Frame-Options fehlt„Add safe security headers“Ergänzt nur die Header, die Ihre Website nicht bereits sendet.
Directory Listing auf /wp-content/uploads/„Stop browsing the uploads folder“Eine leere index.php in jedem Uploads-Ordner, der noch keine hat. „Undo“ entfernt nur die Dateien, die Relvato hinzugefügt hat.

FAQ

Ändern die Fixes Dateien auf meiner Website?

Nur einer: Das Unterbinden des Verzeichnis-Browsings legt eine leere index.php in Uploads-Ordnern an, die keine haben, und „Undo“ entfernt nur die Dateien, die Relvato hinzugefügt hat. Jeder andere Fix ist eine Einstellung, die das Relvato-Plugin bei jeder Anfrage anwendet.

Legt das Abschalten von XML-RPC Jetpack oder die WordPress-App lahm?

Relvato schaltet XML-RPC nie ab, solange Jetpack aktiv ist. Auch die mobile WordPress-App nutzt XML-RPC — wenn Sie darüber veröffentlichen, lassen Sie diesen Fund unangetastet oder nutzen Sie „Undo“.

Funktioniert es auf Websites, die nicht auf WordPress laufen?

Der Exposure-Scan läuft auf jeder Website, aber die Ein-Klick-Fixes brauchen das WordPress-Plugin von Relvato, denn das Plugin ist es, das sie anwendet.

Kann ich alles auf einmal rückgängig machen?

Jeder Fix hat sein eigenes „Undo“, sodass Sie die behalten können, die Sie möchten. Einen einzelnen Schalter, der alle abschaltet, gibt es nicht.

Weiterführende Artikel
Docs

Sehen Sie, was auf Ihrer Website offenliegt

Der Exposure-Scan prüft Ihre Website von außen und, mit dem Plugin, auch von innen.