| # | Befund | Schweregrad | Aufwand Behebung |
|---|---|---|---|
| 1 | Debug-Log öffentlich erreichbar (612 MB) | 🔴 dringend | 5 Minuten |
| 2 | Plugin mit bekannter Schwachstelle (CVE-2026-08151*) | 🔴 dringend | 10 Minuten |
| 3 | Redaktion über API auflistbar (3 Namen) | 🟠 mittel | 15 Minuten |
| 4 | XML-RPC aktiv, keine Anmeld-Sperre | 🟠 mittel | 10 Minuten |
| 5 | DMARC nicht ausgewertet (p=none) | ⚪ info | 15 Minuten |
| 6 | Sicherheits-Header fehlen | ⚪ info | 5 Minuten |
Gesamteindruck: Grundsolide TLS-Konfiguration und aktuelle CMS-Version. Zwei Funde sollten Sie diese Woche schließen: Sie gehören zur Kategorie „Angreifer findet das mit zwei Klicks von außen". Beide sind in unter 15 Minuten behoben.
Ihr Fehler-Log liegt öffentlich im Web. Jeder, auch ohne Anmeldung, kann es herunterladen. Es enthält komplette Dateipfade Ihres Servers, PHP-Fehlermeldungen mit Zeilennummern und Teile interner Plugin-Struktur. Auf Shared Hosting ist das die Landkarte für den nächsten Schritt eines Angriffs. Zusätzlich: Bei 612 MB Pull-Volumen pro Abruf riskieren Sie Ihre Transfervolumen-Kontingente.
wp-config.php ersetzen:define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
define('WP_DEBUG_LOG', false);
⏱ Aufwand: ca. 5 Minuten · Wir prüfen nach dem Fix gratis für Sie nach.
Das Plugin „Newsletter Pro" in Version 9.3.3 hat eine öffentlich dokumentierte Schwachstelle (CVSS 7.1): Beim Anzeigen von Newsletter-Formularen können Skripte ohne Anmeldung eingeschleust und ausgeführt werden. Ihr Installationsstand ist anhand der öffentlichen Versionsdatei eindeutig feststellbar.
Die Schnittstelle ihres CMS gibt alle Benutzerkonten mit Slug und Anzeigename aus. Angreifer nutzen das als Zielliste für gezielte Phishing-Mails und für Passwortspritzangriffe.
XML-RPC ist mit „multicall" aktiv: Das erlaubt, hunderte Anmeldeversuche in einer einzigen Anfrage zu bündeln. Da Ihre Anmeldeseite zudem kein Scheitern-Limit zeigt, existiert derzeit wirksam keine Login-Bremse.
.htaccess:<Files "xmlrpc.php"> Require all denied </Files>⏱ Aufwand: 10 Minuten
SPF und DKIM sind vorhanden und korrekt. Die DMARC-Richtlinie steht jedoch auf „none", gefälschte Mails in Ihrem Firmennamen würden beim Empfänger nicht als Fälschung blockiert. Empfehlung: nach einer Monitoring-Phase auf p=quarantine wechseln.
Es fehlen X-Content-Type-Options, X-Frame-Options und Referrer-Policy. Einzeln klein, gemeinsam erschweren sie Klickangriffe und MIME-Verwirrung deutlich. Vier Zeilen in der .htaccess genügen.
TLS 1.3 mit starkem Chiffersatz · TLS 1.0/1.1 abgelehnt · Zertifikat gültig bis 18.02.2027 (Automatische Erneuerung erkannt) · HSTS aktiv · http→https sauber · keine Backup-Spuren (26 geprüfte Standardpfade) · keine Directory-Listings ·uploads/includes geschützt · CMS-Kernversion aktuell · SPF+DKIM vorhanden · 9 von 15 Prüfgruppen bestanden ohne Befund.
Echt scannen lassen: Basis-Ergebnis gratis. Den Detail-Report mit allen Fix-Snippets erhalten Sie für 99 €. Gezahlt wird nur, wenn wir wirklich etwas finden.
Kostenlosen Scan startenDieser Demobericht nutzt ausschließlich fiktive Daten. Diese Seite setzt keine Cookies und lädt keine Fremd-Skripte.