Problem: LCP (Largest Contentful Paint) misst, wann das größte sichtbare Element – meist das Hero-Bild – fertig geladen ist. Gut sind unter 2,5 s.
Warum wichtig: Ein langsamer LCP lässt die Seite gefühlt hängen und kostet Ranking und Besucher.
So löst du es:
Das Hero-Bild als WebP und in passender Größe ausliefern
Das LCP-Bild vorladen (<link rel="preload">) und nicht per Lazy-Load verzögern
Server-Antwortzeit und Caching verbessern
Genauer erklärt
LCP misst, wann das größte sichtbare Element fertig geladen ist – meist das Hero-Bild oder eine große Überschrift. Der Besucher empfindet die Seite als „da“, sobald dieses Element steht.
Schritt für Schritt:
Das große Bild als WebP und in passender Größe ausliefern (kein 4000-px-Bild für einen 1200-px-Slot).
Das LCP-Bild vorladen (<link rel="preload">) und nicht per Lazy-Load verzögern.
Server-Antwortzeit und Caching verbessern (siehe TTFB).
Richtwert: unter 2,5 s = gut, 2,5–4 s = verbesserungswürdig, darüber = schlecht.
Problem: CLS (Cumulative Layout Shift) misst, wie stark Inhalte beim Laden verrutschen. Gut ist ein Wert unter 0,1.
Warum wichtig: Springende Buttons und Texte führen zu Fehlklicks und wirken unruhig.
So löst du es:
Bei Bildern und Videos feste Breite/Höhe angeben, damit Platz reserviert wird
Für Anzeigen/Embeds feste Container-Höhen setzen
Schriften mit font-display:swap laden, um Sprünge zu vermeiden
Genauer erklärt
CLS entsteht, wenn Inhalte beim Laden noch verrutschen – z. B. ein Bild ohne reservierten Platz schiebt den Text nach unten, gerade während du auf einen Button tippst.
Häufige Ursachen & Lösung:
Bilder/Videos ohne Maße → immer width und height angeben, dann reserviert der Browser den Platz.
Werbung/Embeds → eine feste Container-Höhe vorgeben.
Web-Schriften → mit font-display:swap laden, damit kein Umbruch-Sprung entsteht.
Problem: TBT (Total Blocking Time) misst, wie lange die Seite beim Laden nicht auf Eingaben reagiert – verursacht durch schweres JavaScript.
Warum wichtig: Eine hohe Blockierzeit macht die Seite träge, Klicks und Scrollen hängen.
So löst du es:
Nicht benötigtes JavaScript entfernen
Skripte aufteilen und mit defer/async laden
Skripte von Drittanbietern (Chat, Tracking) reduzieren
Genauer erklärt
Beim Laden führt der Browser JavaScript aus. Solange ein Skript läuft, reagiert die Seite nicht auf Klicks oder Scrollen – diese Wartezeiten summieren sich zur Blockierzeit.
Nicht benötigtes JavaScript entfernen (Chat-Widgets, alte Plugins, doppelte Tracker).
Skripte mit defer oder async laden, damit sie den Seitenaufbau nicht blockieren.
Große Skripte aufteilen, damit der Browser zwischendurch auf Eingaben reagieren kann.
Ein performantes Hosting bzw. eine gute PHP-Version nutzen
Ein CDN vorschalten, um Wege zu verkürzen
Genauer erklärt
TTFB setzt sich aus mehreren Wartezeiten zusammen: DNS-Auflösung → Verbindungsaufbau → die Zeit, die der Server zum Erzeugen der Seite braucht. Der letzte Teil ist meist der größte Hebel.
Schritt für Schritt:
Einen Seiten-Cache einrichten: Er speichert die fertige Seite, statt sie bei jedem Aufruf neu aus der Datenbank zu bauen. In WordPress erledigen das LiteSpeed Cache (kostenlos) oder WP Rocket.
Ein schnelles Hosting mit aktueller PHP-Version wählen – das verkürzt die Erzeugungszeit spürbar.
Ein CDN vorschalten (z. B. Cloudflare): Es liefert Inhalte von einem Server in der Nähe des Besuchers und kürzt so die Wege ab.
Richtwert: TTFB unter ~200 ms ist gut, ab ~600 ms besteht Handlungsbedarf. Messen kannst du ihn mit PageSpeed Insights.
Performance
Ungenutztes CSS entfernen
Problem: Viele Themes und Plugins laden CSS, das auf der Seite gar nicht gebraucht wird.
Warum wichtig: Überflüssiges CSS vergrößert die Seite und verzögert das Rendern.
So löst du es:
Mit einem Optimierungs-Plugin (z. B. Perfmatters, Asset CleanUp) ungenutzte Styles je Seite abschalten
Problem: Jede Datei (Bild, Skript, Schrift) ist eine eigene Server-Anfrage – optimal sind unter ~30. Umfangreiche Seiten kommen schnell auf ein Vielfaches.
Warum wichtig: Viele Anfragen bremsen den Seitenaufbau spürbar.
Was sind Security-Header und warum brauche ich sie?
Problem: Fehlende HTTP-Sicherheitsheader lassen Angriffe wie Clickjacking zu.
Warum wichtig: Header wie HSTS, X-Content-Type-Options und CSP härten die Seite gegen gängige Angriffe ab.
So löst du es:
Aktuelle Header testen lassen
Per Plugin oder Server HSTS, X-Frame-Options und X-Content-Type-Options ergänzen
Erneut testen, bis die Bewertung stimmt
Genauer erklärt
Schutz-Header sind kleine Anweisungen, die dein Server bei jeder Seite mitschickt. Sie sagen dem Browser, wie er sich zum Schutz der Besucher verhalten soll. Die wichtigsten:
HSTS – erzwingt, dass immer über HTTPS geladen wird.
Content-Security-Policy – erlaubt nur vertrauenswürdige Quellen für Skripte, Bilder & Styles.
Gesetzt werden sie serverseitig – per Server-Konfiguration, .htaccess oder einem Security-Plugin wie Wordfence. Danach mit SecurityHeaders.com gegenprüfen (Ziel: Note A).
Problem: Der Aussteller ist die Stelle, die ein SSL-Zertifikat ausstellt – häufig Let’s Encrypt (kostenlos und weit verbreitet).
Warum wichtig: Ein vertrauenswürdiger Aussteller sorgt dafür, dass Browser die Verbindung ohne Warnung akzeptieren.
So löst du es:
Let’s Encrypt ist für die meisten Websites völlig ausreichend
Nur bei besonderen Anforderungen ein kostenpflichtiges Zertifikat nutzen
Auf automatische Erneuerung achten
Sicherheit
security.txt bereitstellen (optional)
Problem: Eine Datei unter /.well-known/security.txt nennt einen Kontakt für Sicherheitshinweise.
Warum wichtig: Sie erleichtert es Sicherheitsforschern, dich bei gefundenen Problemen verantwortungsvoll zu erreichen.
So löst du es:
Datei security.txt anlegen mit einer Zeile Contact: mailto:security@deine-domain.de
Unter /.well-known/security.txt ablegen
Optional ein Ablaufdatum (Expires) ergänzen
Genauer erklärt
Die security.txt ist eine standardisierte Textdatei (RFC 9116) unter /.well-known/security.txt. Sie nennt einen Kontakt, an den Sicherheitsforscher gefundene Lücken melden können – verantwortungsvoll und ohne Umwege.
Beispiel:
Contact: mailto:security@deine-domain.de
Expires: 2027-12-31T23:59:59Z
Preferred-Languages: de, en
Contact – Pflicht: E-Mail oder Formular für Sicherheitshinweise.
Expires – Ablaufdatum; danach gilt die Datei als veraltet.
Optional: Encryption (PGP-Schlüssel), Policy (Link zu Regeln).
Die Datei ist optional, aber ein Zeichen von Professionalität – vor allem für Shops und Dienste mit Nutzerdaten.
Sicherheit
Offenes Verzeichnis-Listing schließen
Problem: Ist das Verzeichnis-Listing aktiv, zeigt der Server bei Ordnern ohne Index-Datei den gesamten Datei-Inhalt an.
Warum wichtig: Ein offenes Listing gibt interne Dateien und Struktur preis.
So löst du es:
In der Server-Konfiguration das Listing deaktivieren (Options -Indexes)
In sensible Ordner eine leere index.html legen
Stichprobenartig Ordner-URLs aufrufen und prüfen
Sicherheit
Cookie-Schutz-Flags (Secure, HttpOnly, SameSite)
Problem: Cookies ohne Schutz-Flags können abgegriffen oder für Angriffe missbraucht werden.
Warum wichtig: Secure (nur über HTTPS), HttpOnly (kein JavaScript-Zugriff) und SameSite (Schutz gegen CSRF) härten Cookies ab.
So löst du es:
Für Sitzungs-/Login-Cookies Secure und HttpOnly setzen
SameSite auf Lax oder Strict stellen
Per Server/Plugin konfigurieren und im Browser (DevTools → Application → Cookies) prüfen
SEO
Wie optimiere ich Seitentitel und Meta-Description?
Problem: Fehlende oder generische Titel und Beschreibungen kosten Klicks in den Suchergebnissen.
Warum wichtig: Sie sind dein Werbetext in Google – sie entscheiden, ob jemand klickt.
So löst du es:
Pro Seite einen einzigartigen Titel (unter 60 Zeichen) mit Hauptkeyword schreiben
Eine Description (unter 155 Zeichen) formulieren, die zum Klick einlädt
Ein SEO-Plugin nutzen (Yoast oder Rank Math) und die Snippet-Vorschau prüfen
Genauer erklärt
Title und Meta-Description sind das, was in Google als Suchergebnis erscheint – quasi deine kostenlose Anzeige.
Beispiel:
Title (bis ~60 Zeichen): Maßgefertigte Holzstufen für deine Treppe | Holzstufen24
Jede Seite bekommt einen eigenen Title mit dem wichtigsten Keyword vorne. Ein SEO-Plugin wie Yoast oder Rank Math zeigt dir eine Live-Vorschau des Snippets.
SEO
Wie baue ich die Überschriften-Struktur (H1–H3) auf?
Problem: Mehrere oder fehlende H1-Überschriften verwirren Suchmaschinen.
Warum wichtig: Eine klare Hierarchie hilft Ranking und Vorlesbarkeit.
So löst du es:
Genau eine H1 pro Seite verwenden
Unterthemen als H2, Details als H3 gliedern
Keywords natürlich in die Überschriften einbauen
Genauer erklärt
Überschriften sind nicht nur große Schrift – sie geben deiner Seite eine Gliederung, wie das Inhaltsverzeichnis eines Buches. Suchmaschinen und Screenreader lesen daran ab, wie deine Inhalte zusammenhängen.
H1 – die Hauptüberschrift der Seite. Nur eine pro Seite; sie nennt das Hauptthema. Beispiel: „Maßgefertigte Holzstufen“
H2 – die großen Abschnitte darunter. Beispiel: „Materialien“, „Preise“, „Montage“
H3 – Unterpunkte innerhalb eines H2-Abschnitts. Unter „Materialien“ z. B. „Eiche“, „Buche“
Wichtig ist die Reihenfolge ohne Sprünge: auf eine H2 folgt eine H3, nicht direkt eine H4. Häufiger Fehler: eine Überschrift nur wählen, weil die Schrift größer aussehen soll – nutze dafür normale Formatierung und halte die Struktur logisch.
SEO
Wozu brauche ich die Google Search Console?
Problem: Ohne Search Console siehst du nicht, wie Google deine Seite tatsächlich sieht.
Warum wichtig: Sie zeigt Indexierung, Fehler und die Suchbegriffe, über die du gefunden wirst.
Das Vorschaubild sollte 1200×630 px groß sein. Nach Änderungen im Facebook Sharing Debugger den Cache neu einlesen, sonst zeigen die Netzwerke die alte Vorschau.
Problem: Heller Text auf hellem Grund ist für viele Menschen schwer lesbar.
Warum wichtig: Das BFSG (seit 28.06.2025) verlangt gute Lesbarkeit – mindestens 4,5:1 für normalen Text.
So löst du es:
Vorder- und Hintergrundfarbe mit dem Kontrast-Checker prüfen
Auf mindestens 4,5:1 anpassen
Auch Buttons, Links und Platzhaltertexte prüfen
Genauer erklärt
Kontrast ist das Verhältnis zwischen Text- und Hintergrundhelligkeit. Je höher, desto besser lesbar – besonders bei Sonnenlicht oder Sehschwäche.
Normaler Text: mindestens 4,5:1
Großer Text (ab ~24 px, oder ~19 px fett): mindestens 3:1
Beispiel: Hellgrauer Text #AAAAAA auf Weiß ergibt nur ~2,3:1 – zu wenig. Dunkelgrau #595959 auf Weiß erreicht 7:1 – sehr gut.
Prüfe Vorder- und Hintergrundfarbe mit dem WebAIM Contrast Checker und passe die schwächste Stelle an. Denk auch an Buttons, Links und Platzhaltertexte.
Problem: Bilder ohne Alternativtext sind für Screenreader unsichtbar.
Warum wichtig: Alt-Texte sind Pflicht für Barrierefreiheit und helfen zusätzlich der SEO.
So löst du es:
Jedem inhaltlichen Bild einen kurzen, beschreibenden Alt-Text geben
Rein dekorative Bilder mit leerem Alt-Text (alt="") kennzeichnen
Alt-Texte direkt in der WordPress-Mediathek pflegen
Genauer erklärt
Der Alt-Text beschreibt ein Bild in Worten – für Screenreader und für den Fall, dass ein Bild nicht lädt.
Gut vs. schlecht:
✗ alt="IMG_2043" oder ein leerer Alt bei einem wichtigen Bild
✓ alt="Eiche-Treppenstufe mit geölter Oberfläche"
Regeln: den Inhalt beschreiben (nicht „Bild von …“ voranstellen); rein dekorative Bilder bekommen einen leeren Alt (alt=""), damit Screenreader sie überspringen. Pflege die Alt-Texte in der WordPress-Mediathek.
Barrierefreiheit
Wie mache ich meine Seite tastaturbedienbar?
Problem: Die Seite lässt sich nicht vollständig ohne Maus bedienen.
Warum wichtig: Viele Menschen navigieren nur per Tastatur – das BFSG verlangt es.
So löst du es:
Mit der Tab-Taste durch die gesamte Seite navigieren
Einen sichtbaren Fokusrahmen sicherstellen
Alle Funktionen (Menüs, Formulare) per Tastatur erreichbar machen
Barrierefreiheit
Barrierefreiheit-Gesamtscore verstehen
Problem: Der Score (0–100) fasst automatisch prüfbare Barrierefreiheits-Kriterien zusammen.
Warum wichtig: Er ist ein guter Startwert – deckt aber nur den maschinell prüfbaren Teil ab; manche Kriterien brauchen eine manuelle Prüfung.
So löst du es:
Zuerst die konkret bemängelten Punkte (Kontrast, Linktexte, Überschriften) beheben
Zusätzlich manuell mit Tastatur und Screenreader testen
Nach Änderungen erneut messen
Barrierefreiheit
Aussagekräftige Linktexte verwenden
Problem: Linktexte sollten aus sich heraus verständlich sein – problematisch sind etwa Links, die nur „hier“ heißen.
Warum wichtig: Screenreader lesen Links oft isoliert vor – „hier klicken“ sagt dann nichts aus. Zudem gut für SEO.
So löst du es:
Statt „hier“ das Ziel benennen, z. B. „Zur Preisliste“
Keine reinen URL- oder „mehr“-Links
Gleichlautende Links sollten zum selben Ziel führen
Barrierefreiheit
Überschriften-Reihenfolge korrigieren
Problem: Überschriften sollten logisch aufeinander folgen (H1 → H2 → H3) ohne Ebenen zu überspringen.
Warum wichtig: Eine saubere Hierarchie hilft Screenreadern und Suchmaschinen, den Aufbau zu erfassen.
So löst du es:
Genau eine H1 pro Seite verwenden
Keine Ebenen überspringen (nicht H2 direkt auf H4)
Überschriften nicht nur für große Schrift missbrauchen
Barrierefreiheit
Sprach-Attribut setzen
Problem: Das lang-Attribut im <html>-Tag gibt die Seitensprache an.
Warum wichtig: Screenreader wählen dadurch die richtige Aussprache; auch für Übersetzung wichtig.
So löst du es:
Im <html>-Tag lang="de" setzen (in WordPress meist automatisch)
Für fremdsprachige Abschnitte lokal lang ergänzen
Prüfen, dass die Angabe zur tatsächlichen Sprache passt
Barrierefreiheit
Zoom nicht deaktivieren
Problem: Manche Seiten unterbinden das Hineinzoomen per Viewport-Einstellung.
Warum wichtig: Viele Menschen sind auf Vergrößern angewiesen – Zoom zu sperren ist eine ernste Barriere.
So löst du es:
Im Viewport-Tag kein user-scalable=no und kein maximum-scale=1 verwenden
Sicherstellen, dass die Seite bis 200 % nutzbar bleibt
Auf dem Smartphone das Zoomen testen
Barrierefreiheit
Buttons eindeutig beschriften
Problem: Jeder Button/jedes Bedienelement braucht eine erkennbare Beschriftung.
Warum wichtig: Icon-Buttons ohne Text sind für Screenreader sonst leer und unbenutzbar.
So löst du es:
Icon-Buttons mit aria-label oder verstecktem Text beschriften
Aussagekräftige Texte statt nur Symbolen verwenden
Mit einem Screenreader gegenprüfen
Barrierefreiheit
Erklärung zur Barrierefreiheit bereitstellen
Problem: Eine Seite, die den Stand der Barrierefreiheit und einen Kontakt für Barrieren nennt.
Warum wichtig: Für öffentliche Stellen Pflicht (BITV 2.0); seit Juni 2025 verlangt das BFSG sie auch von vielen Unternehmen mit Online-Angebot.
So löst du es:
Eine Seite „Barrierefreiheit“ mit Stand und Kontakt anlegen
Bekannte Einschränkungen offen benennen
Im Footer verlinken; im Zweifel rechtlich prüfen lassen
Barrierefreiheit
Leichte Sprache anbieten
Problem: Zentrale Inhalte zusätzlich in Leichter Sprache.
Warum wichtig: Für öffentliche Stellen Pflicht – und für alle Besucher ein Plus an Verständlichkeit.
So löst du es:
Die wichtigsten Infos (Angebot, Kontakt) in Leichter Sprache zusammenfassen
Kurze Sätze, klare Begriffe, keine Schachtelsätze
Gut auffindbar verlinken
Barrierefreiheit
Gebärdensprache bereitstellen
Problem: Kerninhalte als Video in Deutscher Gebärdensprache (DGS).
Warum wichtig: Für öffentliche Stellen Pflicht; für gehörlose Besucher ein wichtiger Zugang.
So löst du es:
Zentrale Infos als DGS-Video bereitstellen
Videos zusätzlich mit Untertiteln versehen
Gut sichtbar auf der Startseite/Barrierefreiheits-Seite verlinken
Barrierefreiheit
Formular-Labels korrekt setzen
Problem: Eingabefelder ohne verknüpftes Label sind für Screenreader unklar.
Warum wichtig: Labels sagen an, wofür ein Feld ist – Pflicht für Barrierefreiheit und besser bedienbar für alle.
So löst du es:
Jedem Feld ein <label for> zuordnen (oder ein aria-label)
Ein Platzhalter ersetzt kein Label
Mit Tastatur und Screenreader gegenprüfen
KI-Sichtbarkeit
Wie mache ich meine Inhalte für KI maschinenlesbar?
Problem: KI-Systeme verstehen unstrukturierte Seiten deutlich schlechter.
Warum wichtig: Schema.org macht Inhalte maschinenlesbar und damit leichter zitierbar.
So löst du es:
FAQ, LocalBusiness oder Article als JSON-LD einbauen
Strukturierte Daten sind unsichtbare Zusatz-Infos im Quelltext (Format: JSON-LD), die einer Maschine klar sagen: „Das hier ist ein Unternehmen mit Adresse, Öffnungszeit und Bewertung.“ Menschen sehen davon nichts – Google und KI-Systeme aber schon.
Problem: Reine Marketing-Prosa ohne klare Aussagen wird von KI ungern zitiert.
Warum wichtig: KI-Systeme greifen bevorzugt auf präzise, direkt beantwortete Fragen zurück.
So löst du es:
Echte Nutzerfragen als Überschriften formulieren
Direkt darunter kurz und faktisch antworten
Listen und Tabellen für klare Strukturen nutzen
KI-Sichtbarkeit
Was ist eine llms.txt und brauche ich sie?
Problem: KI-Crawler finden ohne Wegweiser nicht zuverlässig deine wichtigsten Inhalte.
Warum wichtig: Eine llms.txt im Stammverzeichnis benennt gezielt die zentralen Seiten für KI.
So löst du es:
Eine Datei llms.txt anlegen
Titel, Kurzbeschreibung und Links zu den Kernseiten eintragen
Unter deine-domain.de/llms.txt ablegen
Genauer erklärt
Die llms.txt ist ein neuer, freiwilliger Standard: eine Markdown-Datei unter deine-domain.de/llms.txt, die KI-Systemen einen kuratierten Überblick über deine wichtigsten Inhalte gibt – ähnlich einer Sitemap, aber für KI.
Ein Titel (# Überschrift) und ein kurzer Steckbrief (> Zitat).
Eine Liste der Kernseiten mit je einer kurzen Beschreibung.
Hinweis: llms.txt wird noch nicht von allen KI-Systemen ausgewertet – schadet aber nicht und positioniert dich früh. Sie ersetzt nicht die Steuerung des Crawler-Zugriffs über die robots.txt.
Warum hilft semantisches HTML der KI-Sichtbarkeit?
Problem: Ist alles nur in <div> verpackt, fehlt dem Inhalt die erkennbare Struktur.
Warum wichtig: Semantische Tags helfen Suchmaschinen und KI, Inhalte richtig einzuordnen.
So löst du es:
<header>, <main>, <article>, <nav> und <footer> nutzen
Genau eine H1 je Seite setzen
Eine saubere, logische Überschriften-Hierarchie einhalten
KI-Sichtbarkeit
KI-Crawler-Zugriff steuern (z. B. GPTBot)
Problem: Über die robots.txt legst du fest, ob KI-Crawler wie GPTBot deine Inhalte lesen dürfen.
Warum wichtig: Erlaubst du den Zugriff, können KI-Systeme deine Inhalte kennen und empfehlen – das erhöht deine Sichtbarkeit.
So löst du es:
In der robots.txt entscheiden, welche KI-Bots du zulässt
Für mehr Sichtbarkeit die wichtigen Bots erlauben
Sensible Bereiche gezielt ausschließen
KI-Sichtbarkeit
FAQ-Schema auszeichnen
Problem: Häufige Fragen als FAQPage-Schema (JSON-LD).
Warum wichtig: KI-Systeme und Google zitieren klar ausgezeichnete Fragen und Antworten besonders gern.
So löst du es:
Echte Fragen und Antworten als FAQPage-Schema einbinden
Nur tatsächlich auf der Seite sichtbare Inhalte auszeichnen
Mit dem Rich-Results-Test prüfen
Genauer erklärt
Mit FAQ-Schema zeichnest du Frage-Antwort-Paare maschinenlesbar aus. Google kann sie als aufklappbare Fragen direkt im Suchergebnis zeigen, und KI-Systeme zitieren sie besonders gern.
Mini-Beispiel:
{
"@type": "FAQPage",
"mainEntity": [{
"@type": "Question",
"name": "Wie lange dauert die Lieferung?",
"acceptedAnswer": {
"@type": "Answer",
"text": "In der Regel 5–7 Werktage."
}
}]
}
Wichtig: Nur Fragen auszeichnen, die auch sichtbar auf der Seite stehen. Prüfen mit dem Rich Results Test.
Disallow: /pfad/ – dieser Bereich soll nicht gecrawlt werden.
Sitemap: – Verweis auf die XML-Sitemap.
Vorsicht:Disallow: / sperrt die gesamte Seite – ein häufiger, folgenschwerer Fehler. Und: robots.txt ist kein Zugriffsschutz – sensible Inhalte gehören hinter ein Passwort, nicht nur in ein Disallow.
SEO-Plugins wie Yoast oder Rank Math erzeugen und aktualisieren sie automatisch. Reiche die Sitemap in der Google Search Console ein und beobachte dort die Indexierung.
Problem: Bilder sollten mit passender Breite/Höhe ausgeliefert werden, damit sie nicht verzerrt oder springend laden.
Warum wichtig: Falsche Verhältnisse führen zu Verzerrung und Layout-Sprüngen (CLS).
So löst du es:
width und height am Bild angeben
Das Seitenverhältnis der Datei zur Darstellung passend wählen
Nach Änderungen die Darstellung prüfen
Technik
Doctype setzen (Info)
Problem: Die Zeile <!DOCTYPE html> am Seitenanfang schaltet den Standardmodus des Browsers ein.
Warum wichtig: Ohne Doctype rendern Browser im veralteten „Quirks-Modus“ mit unvorhersehbarer Darstellung.
So löst du es:
Sicherstellen, dass jede Seite mit <!DOCTYPE html> beginnt
In modernen Themes ist das Standard
Bei individuellen Templates gegenprüfen
Technik
Zeichenkodierung festlegen (Info)
Problem: Die Angabe <meta charset="utf-8"> legt die Zeichenkodierung fest.
Warum wichtig: Ohne UTF-8 werden Umlaute und Sonderzeichen falsch dargestellt.
So löst du es:
Im <head> <meta charset="utf-8"> setzen (in WordPress Standard)
Inhalte konsequent in UTF-8 speichern
Umlaute im Frontend prüfen
Technik
Veraltete Browser-APIs vermeiden
Problem: Nutzung von Techniken, die Browser abgekündigt haben.
Warum wichtig: Veraltete APIs können jederzeit wegfallen und Funktionen brechen lassen.
So löst du es:
Konsolen-Warnungen zu „deprecated“ beachten
Themes/Plugins aktuell halten
Alte Skripte durch moderne Alternativen ersetzen
Technik
Keine Standortabfrage beim Laden
Problem: Manche Seiten fragen direkt beim Laden den Standort der Besucher ab.
Warum wichtig: Eine ungefragte Standortabfrage wirkt aufdringlich und schreckt Besucher ab.
So löst du es:
Standort erst nach einer bewussten Nutzeraktion abfragen
Vorher kurz erklären, wofür er gebraucht wird
Ohne Freigabe eine sinnvolle Alternative bieten
Technik
Keine Benachrichtigung beim Laden anfordern
Problem: Manche Seiten fragen direkt beim Laden nach der Erlaubnis für Push-Benachrichtigungen.
Warum wichtig: Sofortige Benachrichtigungs-Popups nerven und führen fast immer zu „Blockieren“.
So löst du es:
Erst nach einer klaren Nutzeraktion nach Benachrichtigungen fragen
Den Nutzen vorher kurz erklären
Aufdringliche Auto-Popups vermeiden
Technik
iframe-Einbettungen prüfen
Problem: Eingebettete Fremdinhalte per iframe (Karten, Videos, Formulare).
Warum wichtig: iframes können Ladezeit, Datenschutz und Sicherheit beeinflussen.
So löst du es:
Nur vertrauenswürdige Quellen einbetten
Mit loading="lazy" und sinnvollen sandbox-Attributen absichern
Datenschutz beachten (erst nach Einwilligung laden)
Technik
Was ist ein MX-Eintrag und wozu brauche ich ihn?
Problem: Ohne korrekten MX-Eintrag im DNS kommen E-Mails an deine Domain gar nicht erst an.
Warum wichtig: Der MX-Eintrag (Mail Exchanger) legt fest, welcher Server E-Mails für deine Domain annimmt. Fehlt er oder ist er falsch, gehen Nachrichten verloren oder kommen beim Absender als unzustellbar zurück.
So löst du es:
In der DNS-Verwaltung deines Hosters prüfen, ob ein MX-Eintrag auf den richtigen Mailserver zeigt
Bei mehreren Servern Prioritäten (10, 20, …) sinnvoll setzen
Nach Änderungen bis zu 24 Stunden für die DNS-Verbreitung einplanen
Mit einem MX-Checker testen, ob alles sauber auflöst
Problem: Der E-Mail-Transport ist standardmäßig nicht erzwungen verschlüsselt – Angreifer können Verbindungen auf unverschlüsselt herabstufen.
Warum wichtig: MTA-STS (SMTP MTA Strict Transport Security) sagt sendenden Servern, dass sie E-Mails nur verschlüsselt (TLS) zustellen dürfen. Das schützt vor Mitlesen und Downgrade-Angriffen.
So löst du es:
Einen TXT-Eintrag _mta-sts in deiner DNS-Zone anlegen
Eine Policy-Datei unter https://mta-sts.deine-domain/.well-known/mta-sts.txt bereitstellen
Zuerst im Modus testing starten, dann auf enforce umstellen
Gemeinsam mit TLS-Reporting nutzen, um Probleme zu sehen
Problem: Ohne Rückmeldung merkst du nicht, wenn E-Mails an deine Domain unverschlüsselt oder gar nicht zugestellt werden.
Warum wichtig: TLS-Reporting lässt sendende Server regelmäßig Berichte über Verschlüsselungs- und Zustellprobleme an eine von dir festgelegte Adresse schicken – so erkennst du Störungen früh.
So löst du es:
Einen TXT-Eintrag _smtp._tls.deine-domain mit v=TLSRPTv1; rua=mailto:… anlegen
Eine E-Mail-Adresse für die Berichte festlegen
Die Berichte regelmäßig auswerten (oder automatisiert auswerten lassen)
Problem: Läuft nur ein Nameserver und der fällt aus, ist deine ganze Domain – Website und E-Mail – nicht mehr erreichbar.
Warum wichtig: Nameserver übersetzen deine Domain in die Adresse deines Servers. Mindestens zwei, idealerweise in getrennten Netzen, sorgen für Ausfallsicherheit.
So löst du es:
Beim Domain-/DNS-Anbieter prüfen, ob mindestens zwei Nameserver eingetragen sind
Nach Möglichkeit auf getrennte Standorte/Netze achten
Sinnvolle TTL-Werte setzen, damit Änderungen zügig greifen
Problem: Ein unvollständiges oder schwer auffindbares Impressum gehört zu den häufigsten Abmahngründen.
Warum wichtig: Das Digitale-Dienste-Gesetz (DDG, früher TMG) verpflichtet geschäftsmäßige Websites zu einem vollständigen, leicht erreichbaren Impressum.
So löst du es:
Name/Firma, ladungsfähige Anschrift, E-Mail und Telefon angeben
Bei Bedarf Registereintrag, USt-IdNr. und Vertretungsberechtigte ergänzen
Das Impressum von jeder Seite mit einem Klick erreichbar machen (Footer)
Mit einem Generator erstellen und aktuell halten
Empfohlenes Tool: eRecht24 Impressum-Generator
DSGVO
Warum müssen alle Dienste in der Datenschutzerklärung stehen?
Problem: Auf Websites laufen oft Dienste wie Schriften, Karten, Analyse oder Video, die in der Datenschutzerklärung nicht auftauchen.
Warum wichtig: Die DSGVO verlangt, dass jede Datenverarbeitung – also jeder eingebundene Dienst – transparent benannt wird. Fehlt einer, ist die Erklärung unvollständig.
So löst du es:
Alle eingebundenen Dienste ermitteln (z. B. über den Netzwerk-Tab des Browsers oder einen Scanner)
Für jeden Dienst Zweck, Anbieter und Rechtsgrundlage ergänzen
Einen Datenschutz-Generator nutzen, der die Textbausteine liefert
Bei jedem neu eingebundenen Tool die Erklärung aktualisieren
Empfohlenes Tool: eRecht24 Datenschutz-Generator
DSGVO
Warum darf Tracking erst nach der Einwilligung laden?
Problem: Viele Seiten laden Tracking- und Marketing-Skripte schon beim Aufruf – also bevor der Besucher zugestimmt hat.
Warum wichtig: Nach DSGVO und TDDDG dürfen nicht notwendige Cookies und Tracker erst nach aktiver Einwilligung gesetzt werden. Vorher ist es unzulässig und abmahnbar.
So löst du es:
Ein Consent-Tool einsetzen, das Skripte erst nach Zustimmung freigibt (Consent Mode v2)
Prüfen, dass vor der Einwilligung keine Marketing-Cookies gesetzt werden
„Ablehnen“ gleichwertig zu „Akzeptieren“ anbieten
Die Einwilligung dokumentieren und respektieren
Empfohlenes Tool: Consent-Tool (z. B. über eRecht24)
DSGVO
Braucht mein Cookie-Banner einen „Ablehnen“-Button?
Problem: Banner mit nur „Akzeptieren“ oder versteckter Ablehnen-Option sind unzulässig – sogenannte Dark Patterns.
Warum wichtig: Die Einwilligung muss freiwillig sein. Ablehnen muss genauso einfach möglich sein wie Akzeptieren – auf derselben Ebene und mit gleichem Aufwand.
So löst du es:
Im Consent-Tool einen gleichwertigen „Ablehnen“-Button auf der ersten Ebene aktivieren
Keine vorausgewählten Häkchen für nicht notwendige Cookies
Die Entscheidung speichern und bei Wiederkehr respektieren
Eine Möglichkeit zum späteren Ändern der Auswahl anbieten
Was muss beim Kontaktformular zum Datenschutz beachtet werden?
Problem: Kontaktformulare erheben personenbezogene Daten – oft ohne Hinweis darauf, was mit den Daten passiert.
Warum wichtig: Nutzer müssen über die Datenverarbeitung informiert werden. Ein Verweis auf die Datenschutzerklärung (und je nach Fall eine Einwilligung) ist Pflicht.
So löst du es:
Beim Formular einen kurzen Datenschutzhinweis mit Link zur Datenschutzerklärung ergänzen
Nur wirklich nötige Felder abfragen (Datensparsamkeit)
Die Übertragung per SSL absichern
Bei Bedarf eine aktive Checkbox (nicht vorausgewählt) einbauen
Empfohlenes Tool: eRecht24 Datenschutz-Generator
Sicherheit
Sollte ich die XML-RPC-Schnittstelle deaktivieren?
Problem: Die XML-RPC-Schnittstelle von WordPress wird selten gebraucht, aber häufig für Angriffe (Brute Force, DDoS) missbraucht.
Warum wichtig: Ist sie offen und ungenutzt, ist sie eine unnötige Angriffsfläche.
So löst du es:
Prüfen, ob eine App die Schnittstelle wirklich braucht (meist nein)
XML-RPC per Sicherheits-Plugin oder Serverregel (.htaccess) blockieren
Danach testen, dass keine benötigte Funktion bricht
Regelmäßig kontrollieren, ob sie deaktiviert bleibt
Empfohlenes Tool: Sicherheits-Plugin (z. B. NinjaFirewall)
Sicherheit
Warum sollte der Admin-Benutzername nicht öffentlich sein?
Problem: Über die REST-API oder Autoren-Archive lassen sich WordPress-Benutzernamen oft auslesen.
Warum wichtig: Kennt ein Angreifer den Benutzernamen, fehlt für den Login nur noch das Passwort – das ist die halbe Miete für einen Brute-Force-Angriff.
So löst du es:
Keinen Benutzer „admin“ verwenden
Anzeigename und Login-Name unterschiedlich halten
Die öffentliche Benutzerliste (REST-API/Autor-Archive) einschränken
Mit 2FA und starken Passwörtern kombinieren
Empfohlenes Tool: Sicherheits-Plugin
DSGVO
Was bedeuten Cookies direkt beim Seitenaufruf?
Problem: Werden schon beim ersten Aufruf Cookies gesetzt, sind das häufig nicht notwendige (Tracking/Marketing) – und zwar vor jeder Einwilligung.
Warum wichtig: Nur technisch notwendige Cookies dürfen ohne Einwilligung gesetzt werden. Alles andere erst nach aktiver Zustimmung.
So löst du es:
Die beim Aufruf gesetzten Cookies prüfen (Browser-Entwicklertools, Reiter „Anwendung“)
Nicht notwendige Cookies über das Consent-Tool blockieren, bis zugestimmt wird
Zwischen technisch notwendig und optional sauber trennen
Regelmäßig kontrollieren, was tatsächlich gesetzt wird
Bewertungen als Rich-Snippet/Schema auf der Website einbinden
Empfohlenes Tool: Google Unternehmensprofil
DSGVO
Wann brauche ich einen AV-Vertrag (AVV)?
Problem: Dienstleister wie Hoster, Newsletter- oder Analyse-Anbieter verarbeiten personenbezogene Daten in deinem Auftrag – oft ohne Vertrag.
Warum wichtig: Die DSGVO (Art. 28) verlangt für jede Auftragsverarbeitung einen AV-Vertrag. Fehlt er, drohen Bußgelder.
So löst du es:
Alle Dienstleister auflisten, die in deinem Auftrag Daten verarbeiten
Mit jedem einen AVV abschließen (meist als Download oder Online-Abschluss beim Anbieter)
Die Verträge dokumentiert aufbewahren
Im Verzeichnis der Verarbeitungstätigkeiten führen
Empfohlenes Tool: eRecht24 AVV-Generator
Technik
Warum braucht eine Website regelmäßige Wartung?
Problem: Ohne Wartung veralten CMS, Plugins und Themes – Sicherheitslücken, Fehler und Ausfälle häufen sich.
Warum wichtig: Regelmäßige Updates, Backups und Checks halten die Seite sicher, schnell und rechtlich aktuell.
So löst du es:
Updates zeitnah einspielen – immer nach einem Backup
Automatische Backups einrichten und die Wiederherstellung testen
Ladezeit, Links und Formulare regelmäßig prüfen
Rechtstexte aktuell halten – am besten als fester Wartungsplan
Empfohlenes Tool: Wartungsvertrag / Backup-Plugin
Technik
PHP-Version
Problem: WordPress läuft auf PHP. Veraltete PHP-Versionen bekommen keine Sicherheitsupdates mehr und werden von neuen Plugins nicht mehr unterstützt.
Warum wichtig: Eine aktuelle PHP-Version bringt Sicherheitsfixes und spürbar mehr Tempo. Alte Versionen sind ein Einfallstor und bremsen die Seite aus.
So löst du es:
Aktuelle Version im Hosting-Panel oder unter Werkzeuge › Website-Zustand prüfen
Vor dem Wechsel ein vollständiges Backup anlegen
Auf eine offiziell unterstützte Version umstellen (aktuell mindestens PHP 8.1)
Danach Website, Formulare und Shop-Funktionen testen
Bei Fehlern zuerst Plugins und Theme aktualisieren
Problem: Eine veraltete WordPress-Installation enthält öffentlich bekannte Sicherheitslücken.
Warum wichtig: Sobald eine Lücke veröffentlicht ist, suchen automatisierte Bots gezielt nach Seiten mit genau dieser Version. Updates schließen sie.
So löst du es:
Version unter Dashboard › Aktualisierungen prüfen
Vor jedem Update ein Backup anlegen
Kleine Sicherheitsupdates automatisch einspielen lassen
Größere Updates zeitnah nach kurzem Test nachziehen
Nach dem Update Seite und wichtige Funktionen kontrollieren
Empfohlenes Tool: WordPress-Dashboard
Sicherheit
Plugin-Updates
Problem: Offene Plugin-Updates sind der häufigste Weg, über den WordPress-Seiten gekapert werden.
Warum wichtig: Die meisten Angriffe nutzen bekannte Lücken in veralteten Plugins – keine raffinierten Hacks. Wer zügig aktualisiert, fällt aus dem Beuteschema.
Problem: Wird eine WordPress-Systemdatei heimlich verändert, fällt das im Alltag nicht auf – die Seite sieht völlig normal aus.
Warum wichtig: Angreifer bauen Schadcode gern in bestehende Systemdateien ein. Ein Prüfsummen-Vergleich mit dem Original von wordpress.org deckt solche Änderungen zuverlässig auf.
So löst du es:
Core-Dateien gegen das Original von wordpress.org vergleichen (Sicherheits-Plugin oder Hoster-Werkzeug)
Auffällige Dateien prüfen lassen, nicht blind löschen
Bei veränderten Core-Dateien WordPress sauber neu einspielen
Anschließend alle Passwörter und die Sicherheitsschlüssel (Salts) erneuern
Empfohlenes Tool: Sicherheits-Plugin mit Datei-Integritätsprüfung
Sicherheit
Programmdateien im Upload-Ordner
Problem: In den Upload-Ordner (/wp-content/uploads/) gehören Bilder und Dokumente – keine ausführbaren Programmdateien.
Warum wichtig: Liegt dort PHP-Code, ist das fast immer eine Hintertür, über die Angreifer jederzeit zurückkommen – auch nach einem Update.
So löst du es:
Upload-Ordner auf .php-Dateien prüfen
Fundstücke sichern und anschließend entfernen
Ausführung von PHP im Upload-Ordner serverseitig sperren (Serverregel/.htaccess)
Danach Core-Dateien und Benutzerkonten kontrollieren
Problem: Ohne funktionierendes Backup wird jeder Defekt, Angriff oder Fehlklick schnell zum Totalschaden.
Warum wichtig: Ein Backup, das noch nie zurückgespielt wurde, ist kein Backup. Erst der getestete Wiederherstellungsfall zählt.
So löst du es:
Automatische, regelmäßige Backups einrichten (Datenbank und Dateien)
Sicherungen außerhalb des Webservers speichern
Mehrere Stände vorhalten und Aufbewahrungszeit festlegen
Die Wiederherstellung mindestens einmal echt testen
Vor jedem größeren Update ein Backup ziehen
Empfohlenes Tool: Backup-Plugin / Hoster-Backup
Sicherheit
Fehleranzeige (Debug)
Problem: Ist der Debug-Modus aktiv, sehen Besucher technische Fehlermeldungen mit Pfaden und Systemdetails.
Warum wichtig: Solche Meldungen verraten Interna – Serverpfade, Versionen, Plugin-Namen – und liefern Angreifern Ansatzpunkte. Außerdem wirken sie unprofessionell.
So löst du es:
In der wp-config.phpWP_DEBUG auf false setzen
Die Anzeige auf der Website deaktivieren (WP_DEBUG_DISPLAY auf false)
Fehler stattdessen in eine Logdatei schreiben lassen
Debug nur kurzzeitig und möglichst auf einer Testumgebung aktivieren
Empfohlenes Tool: wp-config.php
Technik
Wartungsmodus
Problem: Ein aktiver Wartungs- oder „Coming soon“-Modus zeigt Besuchern und Suchmaschinen nur eine Platzhalterseite.
Warum wichtig: Bleibt er nach dem Launch versehentlich an, ist die Seite faktisch unsichtbar – keine Besucher, keine Rankings, keine Anfragen.
So löst du es:
Prüfen, ob ein Wartungs- oder Coming-soon-Plugin aktiv ist
Nach dem Launch konsequent deaktivieren
Für einen Relaunch zeitlich begrenzen und Suchmaschinen nicht dauerhaft aussperren
Nach dem Abschalten die Seite in einem anonymen Browserfenster kontrollieren
Empfohlenes Tool: Plugin-Übersicht
SEO
Sichtbarkeit für Suchmaschinen
Problem: Unter Einstellungen › Lesen gibt es ein Häkchen, das Suchmaschinen aussperrt. Es wird beim Aufbau gesetzt – und nach dem Launch gern vergessen.
Warum wichtig: Ist es aktiv, bittet die Website Google ausdrücklich darum, sie nicht aufzunehmen. Die beste Seite bringt dann keinerlei Sichtbarkeit.
So löst du es:
Einstellungen › Lesen öffnen
Das Häkchen bei „Suchmaschinen davon abhalten, diese Website zu indexieren“ entfernen
Zusätzlich robots.txt und noindex-Angaben prüfen
In der Google Search Console eine erneute Indexierung anfordern
Empfohlenes Tool: WordPress-Einstellungen / Google Search Console
Barrierefreiheit
Sprunglink zum Inhalt
Problem: Wer die Seite per Tastatur bedient, muss sich sonst bei jedem Seitenaufruf erst durch das komplette Menü tabben.
Warum wichtig: Ein „Zum Inhalt springen“-Link direkt am Seitenanfang spart Tastatur- und Screenreader-Nutzern jedes Mal viele Tastendrücke. Er gehört zu den BFSG-Basics.
So löst du es:
Ganz oben im Quelltext einen Link auf den Hauptinhalt einbauen (z. B. #content)
Den Link optisch verstecken, beim Tastatur-Fokus aber sichtbar machen
Den Zielbereich mit der passenden ID versehen
Mit der Tab-Taste testen: erster Tab sollte den Sprunglink zeigen
Empfohlenes Tool: Theme / Child-Theme
Barrierefreiheit
Seitenbereiche ausgezeichnet
Problem: Ohne semantische Auszeichnung ist eine Seite für Screenreader eine einzige lange Textwüste.
Warum wichtig: Bereiche wie Kopf, Navigation, Hauptinhalt und Fuß lassen sich gezielt anspringen – aber nur, wenn sie ausgezeichnet sind (header, nav, main, footer bzw. ARIA-Landmarks).
So löst du es:
Die Seitenbereiche mit den passenden HTML5-Elementen auszeichnen
Genau einen main-Bereich pro Seite verwenden
Mehrere gleichartige Bereiche zusätzlich benennen (aria-label)
Mit einem Landmark-Prüfer kontrollieren
Empfohlenes Tool: WAVE / axe DevTools
Barrierefreiheit
Sichtbarer Tastatur-Fokus
Problem: Viele Designs blenden den Fokusrahmen aus, weil er als störend empfunden wird.
Warum wichtig: Wer ohne Maus arbeitet, sieht dann nicht mehr, wo er sich gerade befindet – die Seite wird unbedienbar. Ein sichtbarer Fokus ist nach BFSG verpflichtend.
So löst du es:
outline: none ohne Ersatz vermeiden
Einen deutlich sichtbaren Fokusstil mit ausreichendem Kontrast definieren
Alle interaktiven Elemente einbeziehen (Links, Buttons, Formularfelder)
Die Seite einmal komplett mit der Tab-Taste durchgehen
Empfohlenes Tool: Browser + Tab-Taste
Barrierefreiheit
Tabellen-Kopfzeilen
Problem: Tabellen werden oft ohne echte Kopfzeilen gebaut oder nur optisch fett gesetzt.
Warum wichtig: Ohne echte Kopfzellen (th) kann ein Screenreader den Werten keine Bedeutung zuordnen – die Tabelle wird zur Zahlenkolonne ohne Kontext.
So löst du es:
Kopfzellen als th auszeichnen
Mit scope="col" bzw. scope="row" die Zuordnung festlegen
Tabellen nur für Daten verwenden, nicht fürs Layout
Komplexe Tabellen aufteilen oder mit caption beschreiben
Empfohlenes Tool: WAVE
Barrierefreiheit
Untertitel bei Video/Audio
Problem: Videos und Audios laufen häufig ohne Untertitel oder Transkript.
Warum wichtig: Ohne Untertitel bleiben Inhalte für gehörlose und schwerhörige Menschen unzugänglich – und auch für alle, die ohne Ton schauen. Bei relevanten Inhalten sind sie nach BFSG Pflicht.
So löst du es:
Eine Untertitel-Datei erstellen (z. B. .vtt) und einbinden
Automatisch erzeugte Untertitel immer nachkorrigieren
Zusätzlich ein Transkript anbieten
Bei reinen Audio-Inhalten eine Textfassung bereitstellen
Problem: Formularfelder verraten dem Browser oft nicht, welche Art von Daten erwartet wird.
Warum wichtig: Mit dem autocomplete-Attribut können Browser Name, Adresse oder E-Mail automatisch einsetzen. Das hilft besonders Menschen mit motorischen oder kognitiven Einschränkungen – und senkt Abbrüche.
So löst du es:
Bei Standardfeldern passende autocomplete-Werte setzen (name, email, tel, street-address …)
Den richtigen Feldtyp verwenden (type="email", type="tel")
Auf dem Smartphone gegenprüfen, ob die Vorschläge erscheinen
Empfohlenes Tool: Browser-DevTools
Barrierefreiheit
Rücksicht auf reduzierte Bewegung
Problem: Animationen, Parallax-Effekte und automatische Slider laufen meist unabhängig von den Systemeinstellungen der Nutzer.
Warum wichtig: Bei manchen Menschen lösen Bewegungen Schwindel oder Übelkeit aus. Wer im System „Bewegung reduzieren“ aktiviert hat, erwartet eine ruhigere Seite.
So löst du es:
Die Medienabfrage prefers-reduced-motion: reduce auswerten
Animationen dort abschalten oder deutlich verkürzen
Automatisch startende Slider und Videos pausierbar machen
Nichts blinken lassen (Anfallsrisiko)
Empfohlenes Tool: CSS / Systemeinstellungen
Barrierefreiheit
Text auf 200 % vergrößerbar
Problem: Wird der Text im Browser vergrößert, brechen manche Layouts – Text überlappt oder verschwindet.
Warum wichtig: Nutzer müssen Inhalte auf 200 % vergrößern können, ohne dass Informationen oder Funktionen verloren gehen. Das ist eine Kernanforderung der Barrierefreiheit.
So löst du es:
Schriftgrößen in relativen Einheiten (rem/em) statt in festen Pixeln definieren
Feste Höhen und overflow: hidden bei Textbereichen vermeiden
Die Seite bei 200 % Zoom komplett durchklicken
Besonders Menü, Buttons und Formulare prüfen
Empfohlenes Tool: Browser-Zoom
DSGVO
Datenschutzerklärung – Pflichtinhalte
Problem: Viele Datenschutzerklärungen sind unvollständig oder veraltet – oft fehlen einzelne Dienste oder die Betroffenenrechte.
Warum wichtig: Die DSGVO schreibt bestimmte Pflichtangaben vor. Fehlen sie, drohen Abmahnungen und Bußgelder – unabhängig von der Größe der Website.
So löst du es:
Verantwortlichen mit Kontaktdaten nennen (bei Bedarf auch den Datenschutzbeauftragten)
Alle Verarbeitungen mit Zweck und Rechtsgrundlage beschreiben
Sämtliche eingebundenen Dienste und Empfänger auflisten
Speicherdauer, Betroffenenrechte und Beschwerderecht angeben
Mit einem Generator erstellen und bei jeder Änderung aktualisieren
Empfohlenes Tool: eRecht24 Datenschutz-Generator
Hinweis: allgemeine Orientierung, keine Rechtsberatung. Im Zweifel anwaltlich prüfen lassen.
DSGVO
AGB / Nutzungsbedingungen
Problem: Wer online verkauft oder Leistungen anbietet, regelt die Rahmenbedingungen oft gar nicht – oder mit kopierten Texten.
Warum wichtig: AGB schaffen Klarheit über Vertragsschluss, Preise, Lieferung, Zahlung und Haftung. Kopierte oder unpassende Klauseln sind unwirksam und abmahnfähig.
So löst du es:
Prüfen, ob AGB für dein Geschäftsmodell nötig oder sinnvoll sind
AGB passend zur Zielgruppe erstellen (B2C und B2B unterscheiden sich deutlich)
Im Bestellprozess wirksam einbeziehen und speicherbar bereitstellen
Regelmäßig auf Aktualität prüfen
Empfohlenes Tool: eRecht24 AGB-Generator
Hinweis: allgemeine Orientierung, keine Rechtsberatung. Im Zweifel anwaltlich prüfen lassen.
DSGVO
Widerrufsbelehrung
Problem: Bei Verträgen mit Verbrauchern im Fernabsatz fehlt oft eine korrekte Widerrufsbelehrung – oder sie passt nicht zum Angebot.
Warum wichtig: Fehlt die Belehrung oder ist sie fehlerhaft, verlängert sich die Widerrufsfrist erheblich. Es gibt allerdings Ausnahmen nach § 312g Abs. 2 BGB, etwa bei bestimmten personalisierten Waren oder bereits erbrachten Dienstleistungen.
So löst du es:
Zuerst prüfen, ob überhaupt ein Widerrufsrecht besteht (Ausnahmen nach § 312g Abs. 2 BGB beachten)
Belehrung und Muster-Widerrufsformular bereitstellen
Beides vor Vertragsschluss klar zur Verfügung stellen und den Erhalt sicherstellen
Hinweis: allgemeine Orientierung, keine Rechtsberatung. Im Zweifel anwaltlich prüfen lassen.
DSGVO
EU-Streitschlichtung (ODR)
Problem: Viele Shops verweisen noch auf die alte OS-Plattform der EU oder machen gar keine Angabe.
Warum wichtig: Unternehmer müssen Verbraucher darüber informieren, ob und wie sie an einer Streitbeilegung teilnehmen. Die Anforderungen haben sich geändert – veraltete Hinweise sind fehleranfällig.
So löst du es:
Die aktuelle Rechtslage zur Verbraucherstreitbeilegung prüfen
Hinweis zur Teilnahme (oder ausdrücklichen Nicht-Teilnahme) aufnehmen
Die Angabe gut auffindbar in Impressum bzw. AGB platzieren
Veraltete Links und Formulierungen entfernen
Empfohlenes Tool: eRecht24
Hinweis: allgemeine Orientierung, keine Rechtsberatung. Im Zweifel anwaltlich prüfen lassen.
DSGVO
Bestellbutton (§ 312j BGB)
Problem: Der Bestellbutton ist oft nur mit „Absenden“, „Weiter“ oder „Bestellen“ beschriftet.
Warum wichtig: Bei kostenpflichtigen Bestellungen muss die Schaltfläche eindeutig auf die Zahlungspflicht hinweisen – etwa „zahlungspflichtig bestellen“. Sonst kommt der Vertrag unter Umständen gar nicht wirksam zustande (Button-Lösung nach § 312j BGB).
So löst du es:
Den Button eindeutig beschriften („zahlungspflichtig bestellen“ oder gleichwertig)
Direkt darüber die wesentlichen Bestelldaten anzeigen (Ware, Gesamtpreis, Laufzeit, Versandkosten)
Missverständliche Formulierungen vermeiden
Den kompletten Checkout einmal selbst durchlaufen
Empfohlenes Tool: Shop-System
Hinweis: allgemeine Orientierung, keine Rechtsberatung. Im Zweifel anwaltlich prüfen lassen.
KI-Sichtbarkeit
KI-Sperre per Meta-Tag
Problem: Neben der robots.txt lässt sich der Zugriff von KI-Systemen auch direkt im Seitenkopf steuern – das wird oft übersehen.
Warum wichtig: Mit einem Meta-Tag signalisierst du pro Seite, ob Inhalte für KI-Training und KI-Antworten genutzt werden dürfen. So entscheidest du bewusst statt es dem Zufall zu überlassen.
So löst du es:
Festlegen, ob deine Inhalte in KI-Antworten erscheinen sollen (Sichtbarkeit) oder geschützt bleiben
Das passende Meta-Tag im <head> setzen
Die Einstellung mit robots.txt und llms.txt konsistent halten
Entscheidung dokumentieren und regelmäßig überprüfen
Empfohlenes Tool: Theme-Header / SEO-Plugin
Performance
Komprimierte Auslieferung
Problem: Werden HTML, CSS und JavaScript unkomprimiert ausgeliefert, wandern unnötig viele Kilobyte durchs Netz.
Warum wichtig: Komprimierung (gzip oder das modernere Brotli) verkleinert Textdateien häufig um 70–80 %. Das ist einer der größten Ladezeit-Hebel bei minimalem Aufwand.
So löst du es:
Prüfen, ob der Server komprimiert ausliefert (Antwort-Header content-encoding)
Brotli oder gzip im Hosting-Panel bzw. per Serverregel aktivieren
Ein Caching-Plugin nutzen, das die Komprimierung unterstützt
Problem: Nach Umbauten, Umbenennungen oder gelöschten Seiten zeigen interne Links oft ins Leere (404).
Warum wichtig: Tote Links kosten Besucher, Vertrauen und Suchmaschinen-Signale. Gerade in Menüs und Fußbereichen fallen sie lange nicht auf.
So löst du es:
Die Website regelmäßig auf defekte interne Links prüfen
Auf die neue Zieladresse umleiten (301) statt Inhalte ersatzlos zu löschen
Menüs, Footer und häufig verlinkte Inhalte gezielt kontrollieren
Eine hilfreiche 404-Seite mit Suche und Startseiten-Link anbieten
Empfohlenes Tool: Broken-Link-Checker
Sicherheit
TLS-Version
Problem: Manche Server erlauben noch veraltete Verschlüsselungs-Versionen wie TLS 1.0 oder 1.1.
Warum wichtig: Alte TLS-Versionen gelten als unsicher und werden von modernen Browsern beanstandet. Aktuell sind TLS 1.2 und 1.3.
So löst du es:
Die unterstützten TLS-Versionen mit einem SSL-Test prüfen
TLS 1.0 und 1.1 serverseitig deaktivieren (ggf. über den Hoster)
TLS 1.2 und 1.3 aktivieren
Nach der Umstellung Seite, Formulare und Zahlungswege testen
Empfohlenes Tool: SSL Labs Server Test
Technik
Shop-System erkannt
Problem: Betreibst du einen Online-Shop, gelten zusätzliche technische und rechtliche Anforderungen – die im Alltag oft untergehen.
Warum wichtig: Shop-Systeme bringen eigene Themen mit: Bestellbutton, Preisangaben, Widerruf, Zahlungsdaten und deutlich mehr Technik unter der Haube. Wer weiß, welches System läuft, kann gezielt prüfen und absichern.
So löst du es:
Shop-System und Erweiterungen konsequent aktuell halten
Die rechtlichen Pflichtangaben für Shops prüfen (Bestellbutton, Preise, Widerruf, AGB)
Checkout und Zahlungswege regelmäßig selbst testen
Vor jedem Update ein Backup ziehen
Empfohlenes Tool: Shop-System-Backend
Technik
Blacklist-Eintrag (Server-IP)
Problem: Die IP-Adresse deines Servers kann auf einer Spam-Blacklist landen – oft unverschuldet durch andere Kunden auf demselben Server.
Warum wichtig: Steht die Server-IP auf einer Blacklist, landen deine E-Mails im Spam oder werden ganz abgewiesen. Auch die Erreichbarkeit der Website kann darunter leiden.
So löst du es:
Server-IP mit einem Blacklist-Checker prüfen
Bei einem Eintrag die Ursache ermitteln (Spam-Versand, gehackte Seite)
Beim jeweiligen Blacklist-Betreiber ein Delisting beantragen
Bei wiederkehrenden Problemen den Hoster wechseln oder eine dedizierte IP nutzen
Empfohlenes Tool: MXToolbox / Google Postmaster Tools
DSGVO
Video-Einwilligung
Problem: Eingebettete Videos (YouTube, Vimeo) laden oft schon beim Seitenaufruf und setzen dabei Cookies bzw. übertragen Daten in Drittländer.
Warum wichtig: Das ist eine Datenverarbeitung, die einer Einwilligung bedarf. Ohne vorgeschaltete Zustimmung ist die Einbindung datenschutzwidrig.
So löst du es:
Videos erst nach Klick/Einwilligung laden (2-Klick-Lösung oder Consent-Tool)
YouTube im „erweiterten Datenschutzmodus“ einbinden
Ein Vorschaubild statt automatischem Laden verwenden
Den Dienst in der Datenschutzerklärung nennen
Empfohlenes Tool: Consent-Tool / Embed-Plugin mit 2-Klick
Hinweis: allgemeine Orientierung, keine Rechtsberatung. Im Zweifel anwaltlich prüfen lassen.
Technik
Tote Links
Problem: Verweise auf gelöschte Seiten oder umgezogene Fremdseiten führen ins Leere (Fehlerseite 404).
Warum wichtig: Tote Links frustrieren Besucher, kosten Vertrauen und schwächen SEO-Signale – intern wie extern.
So löst du es:
Regelmäßig auf defekte Links prüfen (intern und extern)
Interne Links auf die neue Adresse umleiten (301)
Externe Links aktualisieren oder entfernen
Eine hilfreiche 404-Seite mit Suche und Startseiten-Link anbieten
Empfohlenes Tool: Broken-Link-Checker
Sicherheit
Standard-Benutzerrolle
Problem: Ist die Registrierung offen und die Standard-Rolle zu hoch (z. B. Redakteur oder Administrator), können sich Fremde weitreichende Rechte verschaffen.
Warum wichtig: Neue Nutzer sollten die geringstmöglichen Rechte bekommen. Eine zu hohe Standard-Rolle ist ein ernstes Sicherheitsrisiko.
So löst du es:
Unter Einstellungen › Allgemein die Standard-Rolle auf „Abonnent“ setzen
Offene Registrierung nur aktivieren, wenn wirklich nötig
Rollen sparsam und gezielt vergeben
Die Nutzerliste regelmäßig auf unbekannte Konten prüfen
Empfohlenes Tool: WordPress-Einstellungen
Technik
Systemrelevante Mail-Adressen
Problem: WordPress verschickt System-E-Mails (Passwort-Reset, Benachrichtigungen) oft von einer Adresse wie wordpress@deine-domain, die gar nicht existiert.
Warum wichtig: Falsche oder nicht existierende Absenderadressen landen im Spam oder werden abgewiesen – wichtige System-Mails kommen dann nicht an.
So löst du es:
Die Absenderadresse auf ein echtes, existierendes Postfach setzen
Versand per SMTP statt der PHP-Funktion mail() konfigurieren
Die Admin-E-Mail-Adresse aktuell halten
Die Zustellung einmal testen (z. B. Passwort-Reset)
Empfohlenes Tool: SMTP-Plugin (z. B. WP Mail SMTP)
Sicherheit
Inaktive Plugins und Themes
Problem: Deaktivierte Plugins und Themes bleiben oft installiert – und werden nicht mehr aktualisiert.
Warum wichtig: Auch inaktiver Code kann Sicherheitslücken enthalten, die sich ausnutzen lassen. Was nicht gebraucht wird, gehört gelöscht.
So löst du es:
Nicht benötigte Plugins und Themes vollständig löschen, nicht nur deaktivieren
Ein aktuelles Standard-Theme als Fallback behalten
Vor dem Löschen ein Backup anlegen
Den Bestand regelmäßig ausmisten
Empfohlenes Tool: WordPress-Dashboard
Technik
Datenbank-Version
Problem: WordPress läuft auf MySQL bzw. MariaDB. Veraltete Datenbank-Versionen bekommen keine Sicherheitsupdates und bremsen die Seite.
Warum wichtig: Eine aktuelle Datenbank ist sicherer, schneller und kompatibel mit neuen WordPress-Versionen.
So löst du es:
Die Version im Hosting-Panel oder unter Werkzeuge › Website-Zustand prüfen
Mit dem Hoster auf eine unterstützte Version aktualisieren
Vorher ein vollständiges Backup anlegen
Nach dem Update die Funktionen der Seite testen
Empfohlenes Tool: Hosting-Panel / Website-Zustand
Technik
PHP-Arbeitsspeicher
Problem: Ist das PHP-Speicherlimit (memory_limit) zu niedrig, brechen Seiten mit Fehlern ab – besonders bei vielen Plugins oder im Shop.
Warum wichtig: Genug Arbeitsspeicher sorgt für stabile Abläufe. Zu wenig führt zu weißen Seiten und abgebrochenen Vorgängen.
So löst du es:
Das aktuelle Limit unter Website-Zustand prüfen
Auf einen sinnvollen Wert erhöhen (meist 256 MB oder mehr)
Den Wert im Hosting-Panel, in der wp-config.php oder php.ini setzen
Nach der Änderung die Seite testen
Empfohlenes Tool: Website-Zustand / Hosting-Panel
Sicherheit
Kommentare deaktiviert
Problem: Sind Kommentare aktiv, aber unmoderiert, verwandeln Spam-Bots sie schnell in eine Spam- und Link-Schleuder.
Warum wichtig: Ungenutzte Kommentarfunktionen sind ein Einfallstor für Spam und schaden dem SEO. Wer sie nicht braucht, sollte sie abschalten.
So löst du es:
Kommentare unter Einstellungen › Diskussion deaktivieren, wenn nicht benötigt
Bei bestehenden Beiträgen die Kommentarfunktion schließen
Falls gebraucht: Moderation vor Freischaltung aktivieren
Problem: Ohne aktivierte Permalinks sehen Adressen aus wie ?p=123 statt sprechender URLs.
Warum wichtig: Sprechende URLs sind besser für SEO, Nutzer und Weiterempfehlung. Sie setzen eine funktionierende URL-Umschreibung (mod_rewrite) voraus.
So löst du es:
Unter Einstellungen › Permalinks eine sprechende Struktur wählen (z. B. Beitragsname)
Prüfen, dass die Serverregeln (.htaccess bzw. nginx) greifen
Nach der Umstellung auf 404-Fehler prüfen und alte Adressen umleiten
Problem: Bei zehntausenden Plugins ist unklar, welche wirklich sinnvoll und vertrauenswürdig sind.
Warum wichtig: Die richtigen Werkzeuge je Bereich (Sicherheit, Performance, SEO, Backup, DSGVO) lösen viele Web-Check-Punkte auf einmal – schlechte oder doppelte Plugins schaffen dagegen neue Probleme.
So löst du es:
Pro Bereich ein bewährtes Plugin wählen statt vieler Überschneidungen
Auf aktive Weiterentwicklung, gute Bewertungen und Kompatibilität achten
Nie mehrere Plugins mit derselben Funktion parallel betreiben
Den Bestand regelmäßig ausmisten
Empfohlenes Tool: WordPress Plugin-Verzeichnis
DSGVO
Gewährleistung / Garantie
Problem: Gewährleistung und Garantie werden häufig verwechselt – oder es fehlt jede Angabe dazu.
Warum wichtig: Die gesetzliche Gewährleistung (Sachmangelhaftung) ist Pflicht und kann gegenüber Verbrauchern bei Neuware nicht ausgeschlossen oder verkürzt werden. Eine Garantie ist dagegen freiwillig – wer damit wirbt, muss die Garantiebedingungen klar angeben. Fehler dabei sind abmahnfähig.
So löst du es:
Gewährleistung (gesetzlich) und Garantie (freiwillig) klar unterscheiden
Bei Verbrauchern die Gewährleistung nicht ausschließen oder verkürzen (Neuware: 2 Jahre)
Bei Garantiewerbung Umfang und Bedingungen der Garantie vollständig angeben
Formulierungen in AGB und auf Produktseiten rechtlich prüfen lassen
Empfohlenes Tool: eRecht24 / anwaltliche Prüfung
Hinweis: allgemeine Orientierung, keine Rechtsberatung. Im Zweifel anwaltlich prüfen lassen.
Technik
PHP-Erweiterungen
Problem: WordPress und viele Plugins brauchen bestimmte PHP-Erweiterungen (z. B. mbstring, curl, gd, zip, intl). Fehlt eine, funktionieren Teile der Seite nicht oder gar nicht.
Warum wichtig: PHP-Erweiterungen stellen wichtige Funktionen bereit – von Bildbearbeitung über Verschlüsselung bis zu API-Aufrufen. Fehlen sie, entstehen Fehler, die sich nur schwer aufspüren lassen.
So löst du es:
Unter Werkzeuge › Website-Zustand prüfen, welche Erweiterungen fehlen
Beim Hoster die empfohlenen PHP-Erweiterungen aktivieren lassen
Nach der Aktivierung die betroffenen Funktionen testen
Bei Shared Hosting notfalls den Support kontaktieren
Problem: In der Datenbank-Tabelle wp_options werden Daten mit „autoload“ bei jedem Seitenaufruf geladen. Über die Jahre sammeln sich dort oft Megabyte an Altlasten deinstallierter Plugins.
Warum wichtig: Zu viele Autoload-Daten bremsen jede einzelne Seite aus, weil sie bei jedem Aufruf komplett aus der Datenbank geladen werden.
So löst du es:
Größe der Autoload-Daten prüfen (Website-Zustand oder ein Datenbank-Plugin)
Große Einträge auf „autoload = no“ umstellen, wenn nicht bei jedem Aufruf nötig
Regelmäßig aufräumen
Empfohlenes Tool: DB-Cleanup-Plugin (z. B. Advanced Database Cleaner)
Performance
Objekt-Cache
Problem: Ohne persistenten Objekt-Cache fragt WordPress bei jedem Aufruf dieselben Daten immer wieder neu aus der Datenbank ab.
Warum wichtig: Ein persistenter Objekt-Cache (Redis oder Memcached) speichert Datenbank-Ergebnisse zwischen und beschleunigt besonders dynamische Seiten und Shops spürbar.
So löst du es:
Prüfen, ob dein Hosting Redis oder Memcached anbietet
Den Dienst aktivieren und per Plugin (z. B. Redis Object Cache) einbinden
Ladezeit vorher/nachher vergleichen
Bei Problemen den Cache leeren und die Kompatibilität prüfen
Problem: Ältere Installationen nutzen oft den Zeichensatz utf8 statt utf8mb4. Dann werden Emojis und manche Sonderzeichen falsch gespeichert oder gehen verloren.
Warum wichtig:utf8mb4 ist der moderne Standard und unterstützt den vollen Unicode-Umfang. Ein veralteter Zeichensatz führt zu Darstellungsfehlern und kaputten Zeichen.
So löst du es:
Zeichensatz und Kollation der Datenbank prüfen (Website-Zustand)
Vor der Umstellung ein vollständiges Backup anlegen
Die Datenbank auf utf8mb4 umstellen (Hoster-Support oder Migrations-Werkzeug)
Problem: Werden Updates nur manuell eingespielt, vergehen oft Wochen – genug Zeit, damit bekannte Sicherheitslücken ausgenutzt werden.
Warum wichtig: Automatische Sicherheitsupdates (mindestens für den WordPress-Core) schließen kritische Lücken zeitnah, ohne dass du daran denken musst.
So löst du es:
Automatische Updates für kleine Sicherheits-Releases aktiviert lassen (Standard)
Für wichtige Plugins und Themes automatische Updates gezielt aktivieren
Vor größeren Updates immer Backup oder Staging nutzen
Problem: Neben dem PHP-Speicherlimit hat WordPress ein eigenes Limit (WP_MEMORY_LIMIT). Ist es zu niedrig, brechen speicherintensive Aufgaben ab.
Warum wichtig: Ein ausreichendes WordPress-Speicherlimit sorgt für stabile Abläufe im Admin und bei Plugins – zu wenig führt zu Fehlern und weißen Seiten.
So löst du es:
Aktuelles Limit unter Website-Zustand prüfen
In der wp-config.phpWP_MEMORY_LIMIT (und fürs Backend WP_MAX_MEMORY_LIMIT) erhöhen
Sicherstellen, dass das PHP-Speicherlimit mindestens genauso hoch ist
Nach der Änderung testen
Empfohlenes Tool: wp-config.php / Website-Zustand
Sicherheit
Schadcode und Backdoors finden
Problem: Nach einem erfolgreichen Angriff hinterlassen Angreifer oft versteckten Schadcode oder Hintertüren – im laufenden Betrieb unsichtbar.
Warum wichtig: Solcher Code liest Daten aus, verschickt Spam oder verschafft dauerhaften Zugang. Je früher er gefunden wird, desto kleiner der Schaden.
So löst du es:
Website und Dateien regelmäßig mit einem Malware-Scanner prüfen (Sicherheits-Plugin oder Hoster-Scan)
Kern-Dateien gegen das Original von wordpress.org vergleichen
Verdächtige Dateien im Upload-Ordner prüfen
Nach einem Fund bereinigen und alle Passwörter und Sicherheitsschlüssel (Salts) erneuern
Empfohlenes Tool: Sicherheits-Plugin mit Malware-Scan
Sicherheit
Datei-Editor im Backend abschalten
Problem: WordPress erlaubt im Backend das direkte Bearbeiten von Theme- und Plugin-Dateien. Wer Adminzugriff erlangt, kann darüber sofort Schadcode einschleusen.
Warum wichtig: Der eingebaute Datei-Editor ist im Alltag selten nötig, aber ein bequemes Werkzeug für Angreifer. Abschalten verkleinert die Angriffsfläche.
So löst du es:
In der wp-config.phpdefine('DISALLOW_FILE_EDIT', true); setzen
Datei-Änderungen stattdessen über SFTP oder ein Deployment vornehmen
Prüfen, dass keine Funktion auf den Editor angewiesen ist
Empfohlenes Tool: wp-config.php
Sicherheit
Anzahl der Administrator-Konten
Problem: Über die Jahre sammeln sich oft mehrere Konten mit Administrator-Rechten an – auch von ehemaligen Dienstleistern.
Warum wichtig: Jedes Admin-Konto ist ein möglicher Einstiegspunkt. Je weniger es gibt, desto geringer das Risiko.
So löst du es:
Benutzerliste prüfen und nicht mehr benötigte Admin-Konten entfernen oder herabstufen
Jedem echten Nutzer nur die wirklich nötige Rolle geben
Zugänge ausgeschiedener Personen sofort sperren
Regelmäßig kontrollieren
Empfohlenes Tool: WordPress-Benutzerverwaltung
Sicherheit
Datenbank-Tabellenpräfix
Problem: Viele Installationen nutzen das Standard-Präfix wp_ für die Datenbanktabellen.
Warum wichtig: Ein bekanntes Präfix erleichtert bestimmte automatisierte Angriffe. Ein individuelles Präfix ist eine kleine, aber sinnvolle zusätzliche Hürde.
So löst du es:
Bei Neuinstallationen ein eigenes Tabellenpräfix wählen
Im Bestand nur mit Backup und Sorgfalt ändern (Tabellen und interne Verweise)
Als Teil eines Sicherheits-Härtungspakets betrachten
Problem: Ein Passwort allein lässt sich erraten, abfangen oder aus Datenlecks wiederverwenden.
Warum wichtig: Mit Zwei-Faktor-Authentifizierung braucht es zusätzlich einen zweiten Faktor (App-Code, Sicherheitsschlüssel). Ein gestohlenes Passwort allein reicht dann nicht.
So löst du es:
Ein 2FA-Plugin installieren
2FA mindestens für alle Administratoren verpflichtend machen
App-basierte Codes (TOTP) statt SMS bevorzugen
Wiederherstellungscodes sicher hinterlegen
Empfohlenes Tool: 2FA-Plugin (z. B. WP 2FA)
Technik
Geplante Aufgaben (WP-Cron)
Problem: WordPress erledigt zeitgesteuerte Aufgaben (Veröffentlichungen, Backups, Updates) über WP-Cron – das aber nur läuft, wenn jemand die Seite aufruft.
Warum wichtig: Bei wenig Traffic laufen Aufgaben verspätet oder gar nicht; bei viel Traffic bremst WP-Cron die Seite. Ein echter Server-Cron ist zuverlässiger.
So löst du es:
WP-Cron prüfen (Website-Zustand oder ein Plugin)
Den internen WP-Cron deaktivieren und stattdessen einen echten Server-Cronjob einrichten
Ein passendes Intervall wählen
Kontrollieren, dass wichtige Aufgaben zuverlässig laufen
Problem: Viele Plugins (z. B. Shops) nutzen den Action Scheduler für Hintergrundaufgaben. Stauen sich dort Aufgaben, bleiben Bestellungen, Mails oder Synchronisationen hängen.
Warum wichtig: Eine überlaufende Aufgabenschlange ist ein Zeichen für Cron-Probleme oder überlastete Ressourcen – und führt zu verzögerten oder fehlenden Aktionen.
So löst du es:
Status des Action Scheduler prüfen (z. B. WooCommerce › Status › Geplante Aktionen)
Fehlgeschlagene Aufgaben untersuchen
Einen zuverlässigen (Server-)Cron sicherstellen
Bei dauerhaftem Rückstau Ressourcen bzw. Hosting prüfen
Problem: Die WordPress-REST-Schnittstelle (REST API) ist die Programmier-Schnittstelle, über die der Block-Editor, Apps und angebundene Dienste mit deiner Website arbeiten.
Warum wichtig: Sie hat zwei Seiten: Betrieb – ist sie erreichbar? Ist sie blockiert, funktionieren Editor, Vorschau oder Integrationen nicht mehr. Sicherheit – sie ist standardmäßig offen und gibt teils Informationen preis (z. B. Benutzernamen über bestimmte Endpunkte).
So löst du es:
Sicherstellen, dass die REST-Schnittstelle grundsätzlich erreichbar ist (sonst brechen Editor und Apps)
Gleichzeitig nicht benötigte, auslesbare Endpunkte absichern (z. B. die Benutzer-Auflistung einschränken)
Ein Sicherheits-Plugin nutzen, das schützt, ohne nötige Funktionen zu blockieren
Nach Änderungen testen, dass Editor und angebundene Dienste weiter laufen
Problem: WordPress ruft sich für einige Aufgaben selbst auf (Loopback) – etwa für WP-Cron oder den Website-Zustand. Ist das blockiert, schlagen diese Aufgaben fehl.
Warum wichtig: Fehlende Loopback-Verbindungen führen zu nicht laufenden geplanten Aufgaben und irreführenden Fehlermeldungen im Website-Zustand.
So löst du es:
Loopback unter Werkzeuge › Website-Zustand prüfen
Bei Fehlern Hoster, Firewall oder Sicherheits-Plugin als Ursache prüfen
Problem: Dateien und Ordner mit zu weit offenen Schreibrechten (z. B. 777, „welt-beschreibbar“) erlauben, dass praktisch jeder auf dem Server Dateien ändern oder einschleusen kann.
Warum wichtig: Zu großzügige Rechte sind ein häufiges Einfallstor: Schadcode lässt sich ablegen und Konfigurationen manipulieren. Sichere Standardrechte senken das Risiko deutlich.
So löst du es:
Ordner in der Regel auf 755, Dateien auf 644 setzen
Sensible Dateien wie die wp-config.php restriktiver schützen (z. B. 640 oder 600)
Keine 777-Rechte vergeben – verlangt ein Plugin oder Uploader das, nach einer sichereren Lösung fragen
Rechte per SFTP oder Hoster-Dateimanager prüfen und korrigieren