WordPress Security Audit Scorecard

WordPress Security Audit Scorecard

Website: ___________________________   |   Audit-Datum: ___________________________   |   Durchgeführt von: ___________________________

Diese Scorecard hilft Ihnen, den aktuellen Sicherheitszustand Ihrer WordPress-Website systematisch zu bewerten. Vergeben Sie Punkte je Kategorie und berechnen Sie am Ende Ihren Gesamt-Score.


Bewertungsschema

PunktzahlStatusBeschreibung
2 Punkte✓ Vollständig umgesetztAlle Anforderungen erfüllt
1 Punkt◐ Teilweise umgesetztEinige Anforderungen erfüllt, Verbesserungspotenzial vorhanden
0 Punkte✗ Nicht umgesetztAnforderungen nicht erfüllt, sofortiger Handlungsbedarf

1. WordPress Core & Updates (Max. 10 Punkte)

KriteriumPunkte (0-2)Notizen
WordPress Core auf aktuellster Version______ 
Automatische Updates für Minor-Versionen aktiviert______ 
Alle installierten Plugins auf aktuellem Stand______ 
Alle Themes auf aktuellem Stand (inkl. inaktive)______ 
Nicht genutzte Plugins und Themes vollständig entfernt______ 
Zwischensumme Kategorie 1:______ / 10 

2. Benutzer & Zugriffsverwaltung (Max. 12 Punkte)

KriteriumPunkte (0-2)Notizen
Keine Benutzer mit Standard-Username „admin“ vorhanden______ 
Alle Benutzer verwenden starke, eindeutige Passwörter______ 
Zwei-Faktor-Authentifizierung (2FA) für Admin-Konten aktiv______ 
Login-Versuche limitiert (z. B. max. 5 Versuche)______ 
Benutzerrollen korrekt zugewiesen (Principle of Least Privilege)______ 
Inaktive und ungültige Benutzerkonten entfernt______ 
Zwischensumme Kategorie 2:______ / 12 

3. Datei- & Serverkonfiguration (Max. 12 Punkte)

KriteriumPunkte (0-2)Notizen
Dateiberechtigungen korrekt gesetzt (Ordner: 755, Dateien: 644)______ 
wp-config.php außerhalb des Webroot oder geschützt______ 
Verzeichnis-Listing deaktiviert (.htaccess oder Serverkonfiguration)______ 
Sicherheitskeys und Salts in wp-config.php aktuell und einzigartig______ 
Debug-Modus (WP_DEBUG) in Produktivumgebung deaktiviert______ 
PHP-Version aktuell und vom Hersteller unterstützt (mind. 8.0+)______ 
Zwischensumme Kategorie 3:______ / 12 

4. SSL/TLS & Verschlüsselung (Max. 8 Punkte)

KriteriumPunkte (0-2)Notizen
Gültiges SSL-Zertifikat installiert und aktiv______ 
HTTPS-Umleitung aktiviert (HTTP → HTTPS)______ 
HSTS (HTTP Strict Transport Security) aktiviert______ 
TLS 1.2 oder höher verwendet, veraltete Protokolle deaktiviert______ 
Zwischensumme Kategorie 4:______ / 8 

5. Backup & Disaster Recovery (Max. 8 Punkte)

KriteriumPunkte (0-2)Notizen
Regelmäßige automatisierte Backups aktiv (mind. wöchentlich)______ 
Backups an externem Speicherort gesichert (Off-Site)______ 
Backup-Wiederherstellung getestet und dokumentiert______ 
Datenbank-Backups inklusive und verschlüsselt______ 
Zwischensumme Kategorie 5:______ / 8 

6. Firewall & Malware-Schutz (Max. 10 Punkte)

KriteriumPunkte (0-2)Notizen
Web Application Firewall (WAF) aktiv (z. B. Cloudflare, Sucuri, Wordfence)______ 
Malware-Scanner regelmäßig ausgeführt (mind. wöchentlich)______ 
Sicherheits-Plugin installiert und konfiguriert______ 
IP-Blocking für bekannte Angreifer aktiviert______ 
Brute-Force-Schutz aktiv (Rate Limiting, CAPTCHA)______ 
Zwischensumme Kategorie 6:______ / 10 

7. Datenbank-Sicherheit (Max. 8 Punkte)

KriteriumPunkte (0-2)Notizen
Datenbank-Präfix geändert (nicht Standard „wp_“)______ 
Datenbankbenutzer mit minimalen Rechten (kein Root-User)______ 
Datenbank nur von Localhost oder definierten IPs erreichbar______ 
Datenbank regelmäßig optimiert und bereinigt______ 
Zwischensumme Kategorie 7:______ / 8 

8. Monitoring & Logging (Max. 8 Punkte)

KriteriumPunkte (0-2)Notizen
Activity Logs aktiv und werden regelmäßig überprüft______ 
Uptime-Monitoring eingerichtet (z. B. UptimeRobot, Pingdom)______ 
Sicherheitswarnungen und Benachrichtigungen konfiguriert______ 
Analyse von verdächtigem Traffic und Login-Versuchen______ 
Zwischensumme Kategorie 8:______ / 8 

9. Plugin & Theme Sicherheit (Max. 10 Punkte)

KriteriumPunkte (0-2)Notizen
Plugins nur aus vertrauenswürdigen Quellen (WordPress.org, Premium-Entwickler)______ 
Keine bekannten Sicherheitslücken in installierten Plugins______ 
Theme aus seriöser Quelle, regelmäßig aktualisiert______ 
Child Theme verwendet (bei Anpassungen am Theme)______ 
Nulled/Pirated Software ausgeschlossen______ 
Zwischensumme Kategorie 9:______ / 10 

10. Hosting & Server-Sicherheit (Max. 8 Punkte)

KriteriumPunkte (0-2)Notizen
Hosting-Anbieter mit aktiven Sicherheitsmaßnahmen (Firewall, IDS/IPS)______ 
Server-Software (Apache/Nginx) auf aktuellem Stand______ 
SFTP/SSH statt FTP verwendet______ 
Separate Staging-Umgebung vorhanden______ 
Zwischensumme Kategorie 10:______ / 8 

Gesamt-Score

KategorieErreichte PunkteMax. Punkte
1. WordPress Core & Updates______10
2. Benutzer & Zugriffsverwaltung______12
3. Datei- & Serverkonfiguration______12
4. SSL/TLS & Verschlüsselung______8
5. Backup & Disaster Recovery______8
6. Firewall & Malware-Schutz______10
7. Datenbank-Sicherheit______8
8. Monitoring & Logging______8
9. Plugin & Theme Sicherheit______10
10. Hosting & Server-Sicherheit______8
GESAMT-SCORE:______ / 94 

Bewertung & Handlungsempfehlung

Score-BereichBewertungHandlungsempfehlung
85–94 PunkteExzellentIhre WordPress-Website ist sehr gut abgesichert. Führen Sie regelmäßige Audits durch und bleiben Sie bei Updates aktuell.
70–84 PunkteGutSolide Sicherheitsbasis. Priorisieren Sie Kategorien mit niedrigen Scores und schließen Sie kleinere Lücken.
50–69 PunkteAusreichendVerbesserungspotenzial vorhanden. Konzentrieren Sie sich auf kritische Bereiche (Benutzer, Updates, Backups, SSL).
Unter 50 PunkteKritischDringende Sicherheitsmaßnahmen erforderlich! Starten Sie sofort mit den Basics: Updates, starke Passwörter, SSL, Backups. Erwägen Sie professionelle Unterstützung.

Nächste Schritte & Maßnahmenplan

Priorität 1 (Sofort):

  • _________________________________________________________________________
  • _________________________________________________________________________

Priorität 2 (Innerhalb 1 Woche):

  • _________________________________________________________________________
  • _________________________________________________________________________

Priorität 3 (Innerhalb 1 Monat):

  • _________________________________________________________________________
  • _________________________________________________________________________

Nächstes Audit geplant für: ___________________________   |   Verantwortlich: ___________________________

Diese Scorecard basiert auf Best Practices für WordPress-Sicherheit und sollte regelmäßig (mind. vierteljährlich) durchgeführt werden, um den Sicherheitsstatus Ihrer Website zu überwachen und kontinuierlich zu verbessern.