Web-Check Glossar

Wähle links einen Artikel oder nutze die Suche – zu jedem Prüfbereich erfährst du, was dahintersteckt und wie du es löst.

Performance

Sicherheit

SEO

DSGVO

Image

Usability

Barrierefreiheit

KI-Sichtbarkeit

Technik

Performance

Wie erstelle ich WebP-Bilder (z. B. mit Elementor)?

Problem: Große JPG-/PNG-Dateien sind die häufigste Ladezeit-Bremse, vor allem mobil.

Warum wichtig: WebP ist bei gleicher Qualität rund 25–35 % kleiner und wird von allen modernen Browsern unterstützt.

So löst du es:

  • Bild in den kostenlosen Elementor Image Size Converter hochladen
  • Als Zielformat WebP und eine passende Breite (meist max. 1600–1920 px) wählen
  • Herunterladen und in WordPress hochladen, altes Bild ersetzen
  • Anschließend Elementor-CSS und Cache leeren

Empfohlenes Tool: Elementor Image Size Converter

Zum WebP-Converter →
Performance

Warum muss ich Bilder in der richtigen Größe hochladen?

Problem: Bilder werden oft viel größer hochgeladen, als sie angezeigt werden (z. B. 4000 px in einem 600-px-Slot).

Warum wichtig: Jedes übergroße Bild verschwendet Ladezeit und Datenvolumen der Besucher.

So löst du es:

  • Anzeigebreite im Browser prüfen (Rechtsklick → Untersuchen)
  • Bild auf etwa das Doppelte der Anzeigebreite skalieren (für scharfe Retina-Displays)
  • Als WebP exportieren und erst dann hochladen

Empfohlenes Tool: Elementor Image Size Converter

Bildgröße anpassen →
Performance

Was bringt Browser- und Seiten-Caching?

Problem: Ohne Caching wird jede Seite bei jedem Aufruf neu vom Server erzeugt.

Warum wichtig: Caching liefert fertige Seiten aus und senkt Ladezeit sowie Serverlast spürbar.

So löst du es:

  • Ein Caching-Plugin installieren (z. B. LiteSpeed Cache kostenlos oder WP Rocket)
  • Seiten-Cache sowie GZip-/Brotli-Komprimierung aktivieren
  • Nach jeder größeren Änderung den Cache leeren
Performance

Wie messe ich meine Ladezeit (Core Web Vitals)?

Problem: Google bewertet das Ladeerlebnis anhand der Core Web Vitals (LCP, INP, CLS).

Warum wichtig: Schlechte Werte kosten Ranking und schrecken Besucher ab.

So löst du es:

  • Deine URL bei Google PageSpeed Insights eingeben
  • Auf LCP unter 2,5 s und CLS unter 0,1 achten
  • Die größten Bremsen (Bilder, Skripte) zuerst angehen

Empfohlenes Tool: Google PageSpeed Insights

Ladezeit testen →
Performance

Was sagt der Performance-Gesamtscore aus?

Problem: Der Score (0–100) fasst die Google-Lighthouse-Messwerte deiner Seite zu einer Note zusammen.

Warum wichtig: Er zeigt auf einen Blick, wie schnell deine Seite wirkt – vor allem mobil, wo Google streng misst.

So löst du es:

  • Die Einzelwerte (LCP, TBT, CLS, Speed Index) prüfen und zuerst den schwächsten angehen
  • Mit dem Mobil-Wert arbeiten – er ist meist niedriger als Desktop
  • Nach jeder Optimierung erneut messen

Empfohlenes Tool: Google PageSpeed Insights

Ladezeit testen →
Performance

LCP verbessern (größtes Element lädt zu langsam)

Problem: LCP (Largest Contentful Paint) misst, wann das größte sichtbare Element – meist das Hero-Bild – fertig geladen ist. Gut sind unter 2,5 s.

Warum wichtig: Ein langsamer LCP lässt die Seite gefühlt hängen und kostet Ranking und Besucher.

So löst du es:

  • Das Hero-Bild als WebP und in passender Größe ausliefern
  • Das LCP-Bild vorladen (<link rel="preload">) und nicht per Lazy-Load verzögern
  • Server-Antwortzeit und Caching verbessern

Genauer erklärt

LCP misst, wann das größte sichtbare Element fertig geladen ist – meist das Hero-Bild oder eine große Überschrift. Der Besucher empfindet die Seite als „da“, sobald dieses Element steht.

Schritt für Schritt:

  1. Das große Bild als WebP und in passender Größe ausliefern (kein 4000-px-Bild für einen 1200-px-Slot).
  2. Das LCP-Bild vorladen (<link rel="preload">) und nicht per Lazy-Load verzögern.
  3. Server-Antwortzeit und Caching verbessern (siehe TTFB).

Richtwert: unter 2,5 s = gut, 2,5–4 s = verbesserungswürdig, darüber = schlecht.

Empfohlenes Tool: Elementor Image Size Converter

Zum WebP-Converter →
Performance

CLS beheben (Layout springt beim Laden)

Problem: CLS (Cumulative Layout Shift) misst, wie stark Inhalte beim Laden verrutschen. Gut ist ein Wert unter 0,1.

Warum wichtig: Springende Buttons und Texte führen zu Fehlklicks und wirken unruhig.

So löst du es:

  • Bei Bildern und Videos feste Breite/Höhe angeben, damit Platz reserviert wird
  • Für Anzeigen/Embeds feste Container-Höhen setzen
  • Schriften mit font-display:swap laden, um Sprünge zu vermeiden

Genauer erklärt

CLS entsteht, wenn Inhalte beim Laden noch verrutschen – z. B. ein Bild ohne reservierten Platz schiebt den Text nach unten, gerade während du auf einen Button tippst.

Häufige Ursachen & Lösung:

  • Bilder/Videos ohne Maße → immer width und height angeben, dann reserviert der Browser den Platz.
  • Werbung/Embeds → eine feste Container-Höhe vorgeben.
  • Web-Schriften → mit font-display:swap laden, damit kein Umbruch-Sprung entsteht.

Richtwert: CLS unter 0,1 ist gut.

Empfohlenes Tool: Google PageSpeed Insights

Ladezeit testen →
Performance

Blockierzeit (TBT) senken

Problem: TBT (Total Blocking Time) misst, wie lange die Seite beim Laden nicht auf Eingaben reagiert – verursacht durch schweres JavaScript.

Warum wichtig: Eine hohe Blockierzeit macht die Seite träge, Klicks und Scrollen hängen.

So löst du es:

  • Nicht benötigtes JavaScript entfernen
  • Skripte aufteilen und mit defer/async laden
  • Skripte von Drittanbietern (Chat, Tracking) reduzieren

Genauer erklärt

Beim Laden führt der Browser JavaScript aus. Solange ein Skript läuft, reagiert die Seite nicht auf Klicks oder Scrollen – diese Wartezeiten summieren sich zur Blockierzeit.

  1. Nicht benötigtes JavaScript entfernen (Chat-Widgets, alte Plugins, doppelte Tracker).
  2. Skripte mit defer oder async laden, damit sie den Seitenaufbau nicht blockieren.
  3. Große Skripte aufteilen, damit der Browser zwischendurch auf Eingaben reagieren kann.

Richtwert: unter 200 ms ist gut.

Empfohlenes Tool: Google PageSpeed Insights

Ladezeit testen →
Performance

Speed Index verbessern

Problem: Der Speed Index misst, wie schnell sichtbare Inhalte während des Ladens erscheinen.

Warum wichtig: Je früher Besucher etwas sehen, desto schneller wirkt die Seite.

So löst du es:

  • Kritisches CSS zuerst laden, den Rest nachladen
  • Große Bilder optimieren und wichtige Inhalte priorisieren
  • Render-blockierende Ressourcen reduzieren

Empfohlenes Tool: Google PageSpeed Insights

Ladezeit testen →
Performance

Server-Antwortzeit (TTFB) verkürzen

Problem: TTFB (Time To First Byte) ist die Zeit, bis der Server das erste Byte der Seite liefert.

Warum wichtig: Ein langsamer Server verzögert alles Weitere – die beste Frontend-Optimierung verpufft dann.

So löst du es:

  • Seiten-Caching aktivieren (z. B. LiteSpeed Cache oder WP Rocket)
  • Ein performantes Hosting bzw. eine gute PHP-Version nutzen
  • Ein CDN vorschalten, um Wege zu verkürzen

Genauer erklärt

TTFB setzt sich aus mehreren Wartezeiten zusammen: DNS-AuflösungVerbindungsaufbau → die Zeit, die der Server zum Erzeugen der Seite braucht. Der letzte Teil ist meist der größte Hebel.

Schritt für Schritt:

  1. Einen Seiten-Cache einrichten: Er speichert die fertige Seite, statt sie bei jedem Aufruf neu aus der Datenbank zu bauen. In WordPress erledigen das LiteSpeed Cache (kostenlos) oder WP Rocket.
  2. Ein schnelles Hosting mit aktueller PHP-Version wählen – das verkürzt die Erzeugungszeit spürbar.
  3. Ein CDN vorschalten (z. B. Cloudflare): Es liefert Inhalte von einem Server in der Nähe des Besuchers und kürzt so die Wege ab.

Richtwert: TTFB unter ~200 ms ist gut, ab ~600 ms besteht Handlungsbedarf. Messen kannst du ihn mit PageSpeed Insights.

Performance

Ungenutztes CSS entfernen

Problem: Viele Themes und Plugins laden CSS, das auf der Seite gar nicht gebraucht wird.

Warum wichtig: Überflüssiges CSS vergrößert die Seite und verzögert das Rendern.

So löst du es:

  • Mit einem Optimierungs-Plugin (z. B. Perfmatters, Asset CleanUp) ungenutzte Styles je Seite abschalten
  • Kritisches CSS inline laden, den Rest verzögert
  • Nicht genutzte Plugins deaktivieren

Empfohlenes Tool: Google PageSpeed Insights

Ladezeit testen →
Performance

Ungenutztes JavaScript entfernen

Problem: Skripte werden oft global geladen, obwohl sie nur auf einzelnen Seiten nötig sind.

Warum wichtig: Ungenutztes JS erhöht Ladezeit und Blockierzeit.

So löst du es:

  • Skripte nur dort laden, wo sie gebraucht werden (Asset-Management-Plugin)
  • JavaScript mit defer/async einbinden
  • Nicht benötigte Plugins/Widgets entfernen

Empfohlenes Tool: Google PageSpeed Insights

Ladezeit testen →
Performance

Seitengröße reduzieren

Problem: Die Gesamtgröße aller geladenen Dateien einer Seite – optimal sind bis ca. 2 MB. Bilder sind meist der größte Anteil.

Warum wichtig: Große Seiten laden langsam, besonders im Mobilfunknetz.

So löst du es:

  • Bilder als WebP und in der richtigen Größe ausliefern
  • Unnötige Skripte und Schriften entfernen
  • Videos nicht per Autoplay laden, sondern auf Klick

Empfohlenes Tool: Elementor Image Size Converter

Zum WebP-Converter →
Performance

Server-Anfragen reduzieren

Problem: Jede Datei (Bild, Skript, Schrift) ist eine eigene Server-Anfrage – optimal sind unter ~30. Umfangreiche Seiten kommen schnell auf ein Vielfaches.

Warum wichtig: Viele Anfragen bremsen den Seitenaufbau spürbar.

So löst du es:

  • CSS-/JS-Dateien zusammenfassen (Optimierungs-Plugin)
  • Icon-Schriften/Sprites statt vieler Einzelbilder nutzen
  • Unnötige Plugins und externe Einbindungen entfernen
Sicherheit

Wie richte ich HTTPS/SSL richtig ein?

Problem: Ohne gültiges SSL-Zertifikat ist die Verbindung unverschlüsselt und Browser warnen mit „nicht sicher“.

Warum wichtig: HTTPS schützt Daten, ist ein Rankingfaktor und ein Vertrauenssignal.

So löst du es:

  • SSL-Zertifikat beim Hoster aktivieren (meist Let’s Encrypt, kostenlos)
  • Website vollständig auf https umstellen
  • Alle internen Links und Ressourcen auf https ziehen
  • Zertifikat abschließend testen

Genauer erklärt

SSL/TLS verschlüsselt die Verbindung zwischen Browser und Server – erkennbar am Schloss-Symbol und an https://.

  1. Zertifikat beim Hoster aktivieren (meist Let’s Encrypt, kostenlos und automatisch verlängert).
  2. Die ganze Seite auf https:// umstellen und alte http://-Links/Bilder mitziehen (sonst entsteht „Mixed Content“).
  3. Mit dem SSL Labs Test prüfen (Ziel: Note A).

Empfohlenes Tool: SSL Labs Test

SSL prüfen →
Sicherheit

Was sind Security-Header und warum brauche ich sie?

Problem: Fehlende HTTP-Sicherheitsheader lassen Angriffe wie Clickjacking zu.

Warum wichtig: Header wie HSTS, X-Content-Type-Options und CSP härten die Seite gegen gängige Angriffe ab.

So löst du es:

  • Aktuelle Header testen lassen
  • Per Plugin oder Server HSTS, X-Frame-Options und X-Content-Type-Options ergänzen
  • Erneut testen, bis die Bewertung stimmt

Genauer erklärt

Schutz-Header sind kleine Anweisungen, die dein Server bei jeder Seite mitschickt. Sie sagen dem Browser, wie er sich zum Schutz der Besucher verhalten soll. Die wichtigsten:

  • HSTS – erzwingt, dass immer über HTTPS geladen wird.
  • Content-Security-Policy – erlaubt nur vertrauenswürdige Quellen für Skripte, Bilder & Styles.
  • X-Content-Type-Options: nosniff – verhindert falsch interpretierte Dateitypen.
  • X-Frame-Options – schützt vor Clickjacking (Einbettung in fremde Seiten).
  • Referrer-Policy & Permissions-Policy – steuern Herkunftsdaten und Browser-Funktionen (Kamera, Standort …).

Gesetzt werden sie serverseitig – per Server-Konfiguration, .htaccess oder einem Security-Plugin wie Wordfence. Danach mit SecurityHeaders.com gegenprüfen (Ziel: Note A).

Empfohlenes Tool: SecurityHeaders.com

Header prüfen →
Sicherheit

Warum sind Updates und Backups so wichtig?

Problem: Veraltete WordPress-, Theme- oder Plugin-Versionen sind das häufigste Einfallstor für Angriffe.

Warum wichtig: Bekannte Lücken werden aktiv ausgenutzt – ein Backup rettet dich im Ernstfall.

So löst du es:

  • WordPress, Theme und Plugins regelmäßig aktualisieren
  • Automatische Backups einrichten (z. B. mit UpdraftPlus)
  • Nicht genutzte Plugins und Themes löschen
Sicherheit

Wie sichere ich den WordPress-Login ab?

Problem: Der Standard-Login /wp-admin wird massenhaft von Bots angegriffen.

Warum wichtig: Schwache Passwörter ohne zusätzlichen Schutz führen schnell zur Übernahme.

So löst du es:

  • Starke, einzigartige Passwörter verwenden
  • Zwei-Faktor-Authentifizierung aktivieren
  • Login-Versuche begrenzen (z. B. mit Limit Login Attempts)
Sicherheit

Schutz-Header HSTS ergänzen

Problem: HSTS (Strict-Transport-Security) zwingt Browser, deine Seite immer über HTTPS aufzurufen.

Warum wichtig: Ohne HSTS sind Angriffe möglich, die Besucher auf eine unverschlüsselte Version umleiten.

So löst du es:

  • Header serverseitig setzen: Strict-Transport-Security: max-age=31536000; includeSubDomains
  • Vorher sicherstellen, dass die ganze Seite zuverlässig über HTTPS läuft
  • Ergebnis testen

Empfohlenes Tool: SecurityHeaders.com

Header prüfen →
Sicherheit

Schutz-Header Content-Security-Policy (CSP) ergänzen

Problem: Die CSP legt fest, aus welchen Quellen Skripte, Bilder und Styles geladen werden dürfen.

Warum wichtig: Eine CSP ist der stärkste Schutz gegen eingeschleusten Fremdcode (Cross-Site-Scripting).

So löst du es:

  • Zunächst im Report-Only-Modus starten, um nichts zu blockieren
  • Erlaubte Quellen (eigene Domain, nötige Dienste) definieren
  • Nach Prüfung scharf schalten

Empfohlenes Tool: SecurityHeaders.com

Header prüfen →
Sicherheit

Schutz-Header X-Content-Type-Options ergänzen

Problem: Dieser Header (Wert nosniff) verhindert, dass Browser Dateitypen falsch interpretieren.

Warum wichtig: Ohne ihn können manipulierte Dateien als ausführbarer Code missdeutet werden.

So löst du es:

  • Header serverseitig setzen: X-Content-Type-Options: nosniff
  • Per .htaccess, Server-Konfiguration oder Security-Plugin
  • Ergebnis testen

Empfohlenes Tool: SecurityHeaders.com

Header prüfen →
Sicherheit

Schutz-Header X-Frame-Options ergänzen

Problem: Dieser Header steuert, ob deine Seite in einen Rahmen (iframe) fremder Seiten eingebettet werden darf.

Warum wichtig: Er schützt vor Clickjacking, bei dem deine Seite unsichtbar über einer anderen liegt.

So löst du es:

  • Header serverseitig setzen: X-Frame-Options: SAMEORIGIN
  • Per .htaccess oder Security-Plugin
  • Ergebnis testen

Empfohlenes Tool: SecurityHeaders.com

Header prüfen →
Sicherheit

Schutz-Header Referrer-Policy ergänzen

Problem: Die Referrer-Policy steuert, wie viel Herkunfts-Info beim Klick auf externe Links weitergegeben wird.

Warum wichtig: Eine strikte Policy schützt die Privatsphäre deiner Besucher.

So löst du es:

  • Header setzen: Referrer-Policy: strict-origin-when-cross-origin
  • Per Server-Konfiguration oder Security-Plugin
  • Ergebnis testen

Empfohlenes Tool: SecurityHeaders.com

Header prüfen →
Sicherheit

Schutz-Header Permissions-Policy ergänzen

Problem: Die Permissions-Policy legt fest, welche Browser-Funktionen (Kamera, Mikrofon, Standort) deine Seite nutzen darf.

Warum wichtig: Sie verhindert, dass eingebundene Fremdinhalte heimlich auf solche Funktionen zugreifen.

So löst du es:

  • Nicht benötigte Funktionen deaktivieren, z. B. Permissions-Policy: geolocation=(), camera=(), microphone=()
  • Per Server-Konfiguration oder Security-Plugin setzen
  • Ergebnis testen

Empfohlenes Tool: SecurityHeaders.com

Header prüfen →
Sicherheit

Verräterische Server-Header entfernen

Problem: Server verraten in ihren Antwort-Headern oft Software und Version (z. B. Server, X-Powered-By).

Warum wichtig: Diese Infos erleichtern Angreifern gezielte Attacken auf bekannte Lücken.

So löst du es:

  • Header wie X-Powered-By und die Server-Version ausblenden (Server-Konfiguration/Security-Plugin)
  • PHP-Angabe expose_php ausschalten
  • Ergebnis prüfen

Empfohlenes Tool: SecurityHeaders.com

Header prüfen →
Sicherheit

SSL-Zertifikat aktuell halten

Problem: Das SSL-Zertifikat macht HTTPS möglich und hat ein Ablaufdatum.

Warum wichtig: Läuft es ab, warnen Browser deutlich und Besucher springen ab.

So löst du es:

  • Automatische Verlängerung aktivieren (bei Let’s Encrypt Standard)
  • Eine Ablauf-Überwachung/Erinnerung einrichten
  • Gültigkeit gelegentlich testen

Empfohlenes Tool: SSL Labs Test

SSL prüfen →
Sicherheit

Zertifikats-Aussteller (Certificate Authority)

Problem: Der Aussteller ist die Stelle, die ein SSL-Zertifikat ausstellt – häufig Let’s Encrypt (kostenlos und weit verbreitet).

Warum wichtig: Ein vertrauenswürdiger Aussteller sorgt dafür, dass Browser die Verbindung ohne Warnung akzeptieren.

So löst du es:

  • Let’s Encrypt ist für die meisten Websites völlig ausreichend
  • Nur bei besonderen Anforderungen ein kostenpflichtiges Zertifikat nutzen
  • Auf automatische Erneuerung achten
Sicherheit

security.txt bereitstellen (optional)

Problem: Eine Datei unter /.well-known/security.txt nennt einen Kontakt für Sicherheitshinweise.

Warum wichtig: Sie erleichtert es Sicherheitsforschern, dich bei gefundenen Problemen verantwortungsvoll zu erreichen.

So löst du es:

  • Datei security.txt anlegen mit einer Zeile Contact: mailto:security@deine-domain.de
  • Unter /.well-known/security.txt ablegen
  • Optional ein Ablaufdatum (Expires) ergänzen

Genauer erklärt

Die security.txt ist eine standardisierte Textdatei (RFC 9116) unter /.well-known/security.txt. Sie nennt einen Kontakt, an den Sicherheitsforscher gefundene Lücken melden können – verantwortungsvoll und ohne Umwege.

Beispiel:

Contact: mailto:security@deine-domain.de
Expires: 2027-12-31T23:59:59Z
Preferred-Languages: de, en
  • Contact – Pflicht: E-Mail oder Formular für Sicherheitshinweise.
  • Expires – Ablaufdatum; danach gilt die Datei als veraltet.
  • Optional: Encryption (PGP-Schlüssel), Policy (Link zu Regeln).

Die Datei ist optional, aber ein Zeichen von Professionalität – vor allem für Shops und Dienste mit Nutzerdaten.

Sicherheit

Offenes Verzeichnis-Listing schließen

Problem: Ist das Verzeichnis-Listing aktiv, zeigt der Server bei Ordnern ohne Index-Datei den gesamten Datei-Inhalt an.

Warum wichtig: Ein offenes Listing gibt interne Dateien und Struktur preis.

So löst du es:

  • In der Server-Konfiguration das Listing deaktivieren (Options -Indexes)
  • In sensible Ordner eine leere index.html legen
  • Stichprobenartig Ordner-URLs aufrufen und prüfen
SEO

Wie optimiere ich Seitentitel und Meta-Description?

Problem: Fehlende oder generische Titel und Beschreibungen kosten Klicks in den Suchergebnissen.

Warum wichtig: Sie sind dein Werbetext in Google – sie entscheiden, ob jemand klickt.

So löst du es:

  • Pro Seite einen einzigartigen Titel (unter 60 Zeichen) mit Hauptkeyword schreiben
  • Eine Description (unter 155 Zeichen) formulieren, die zum Klick einlädt
  • Ein SEO-Plugin nutzen (Yoast oder Rank Math) und die Snippet-Vorschau prüfen

Genauer erklärt

Title und Meta-Description sind das, was in Google als Suchergebnis erscheint – quasi deine kostenlose Anzeige.

Beispiel:

  • Title (bis ~60 Zeichen): Maßgefertigte Holzstufen für deine Treppe | Holzstufen24
  • Description (bis ~155 Zeichen): Passgenaue Holzstufen online konfigurieren – hochwertige Materialien, schnelle Lieferung. Jetzt Wunschmaß berechnen.

Jede Seite bekommt einen eigenen Title mit dem wichtigsten Keyword vorne. Ein SEO-Plugin wie Yoast oder Rank Math zeigt dir eine Live-Vorschau des Snippets.

SEO

Wie baue ich die Überschriften-Struktur (H1–H3) auf?

Problem: Mehrere oder fehlende H1-Überschriften verwirren Suchmaschinen.

Warum wichtig: Eine klare Hierarchie hilft Ranking und Vorlesbarkeit.

So löst du es:

  • Genau eine H1 pro Seite verwenden
  • Unterthemen als H2, Details als H3 gliedern
  • Keywords natürlich in die Überschriften einbauen

Genauer erklärt

Überschriften sind nicht nur große Schrift – sie geben deiner Seite eine Gliederung, wie das Inhaltsverzeichnis eines Buches. Suchmaschinen und Screenreader lesen daran ab, wie deine Inhalte zusammenhängen.

  • H1 – die Hauptüberschrift der Seite. Nur eine pro Seite; sie nennt das Hauptthema. Beispiel: „Maßgefertigte Holzstufen“
  • H2 – die großen Abschnitte darunter. Beispiel: „Materialien“, „Preise“, „Montage“
  • H3 – Unterpunkte innerhalb eines H2-Abschnitts. Unter „Materialien“ z. B. „Eiche“, „Buche“
  • H4–H6 – noch feinere Unterebenen, selten nötig.

Beispiel-Struktur:

H1  Maßgefertigte Holzstufen
  H2  Materialien
    H3  Eiche
    H3  Buche
  H2  Preise
  H2  Montage

Wichtig ist die Reihenfolge ohne Sprünge: auf eine H2 folgt eine H3, nicht direkt eine H4. Häufiger Fehler: eine Überschrift nur wählen, weil die Schrift größer aussehen soll – nutze dafür normale Formatierung und halte die Struktur logisch.

SEO

Wozu brauche ich die Google Search Console?

Problem: Ohne Search Console siehst du nicht, wie Google deine Seite tatsächlich sieht.

Warum wichtig: Sie zeigt Indexierung, Fehler und die Suchbegriffe, über die du gefunden wirst.

So löst du es:

  • Property anlegen und die Website verifizieren
  • XML-Sitemap einreichen
  • Indexierungs- und Abdeckungsfehler beheben

Empfohlenes Tool: Google Search Console

Zur Search Console →
SEO

Was sind strukturierte Daten (Schema.org)?

Problem: Ohne strukturierte Daten versteht Google den Kontext deiner Inhalte schlechter.

Warum wichtig: Sie ermöglichen Rich Results wie Sternebewertungen, FAQ oder Öffnungszeiten.

So löst du es:

  • Passenden Schema-Typ wählen (LocalBusiness, FAQ, Product)
  • Per Plugin oder als JSON-LD einbinden
  • Mit dem Rich-Results-Test prüfen

Empfohlenes Tool: Google Rich Results Test

Schema testen →
SEO

Canonical-Tag richtig setzen

Problem: Der Canonical-Tag verweist Suchmaschinen auf die Standard-Adresse einer Seite.

Warum wichtig: Er verhindert doppelte Inhalte, wenn eine Seite unter mehreren URLs erreichbar ist.

So löst du es:

  • Pro Seite genau einen Canonical auf die bevorzugte URL setzen (SEO-Plugin macht das automatisch)
  • Auf Selbstverweis achten (Seite zeigt auf sich selbst)
  • Keine widersprüchlichen Canonicals einbauen
SEO

Mobile-Viewport setzen

Problem: Der Viewport-Meta-Tag sorgt dafür, dass die Seite auf dem Smartphone richtig skaliert.

Warum wichtig: Ohne ihn wird die Desktop-Ansicht winzig auf das Handy gequetscht.

So löst du es:

  • Im <head> sicherstellen: <meta name="viewport" content="width=device-width, initial-scale=1">
  • In modernen Themes ist das Standard
  • Danach die mobile Darstellung prüfen
SEO

Indexierbarkeit sicherstellen

Problem: Zeigt an, ob Google die Seite in den Index aufnehmen darf.

Warum wichtig: Steht versehentlich ein noindex, taucht die Seite gar nicht in Google auf.

So löst du es:

  • Prüfen, dass kein „noindex“ (Meta-Robots oder Header) gesetzt ist
  • In der robots.txt keine wichtigen Seiten blockieren
  • Status in der Google Search Console kontrollieren
SEO

Lesbarkeit verbessern (Flesch-Wert)

Problem: Der Flesch-Wert (0–100) bewertet, wie leicht ein Text zu lesen ist. Ab etwa 50 gilt er als gut lesbar.

Warum wichtig: Gut lesbare Texte werden länger gelesen und besser verstanden – auch von Suchmaschinen.

So löst du es:

  • Kürzere Sätze und einfache Wörter verwenden
  • Fachbegriffe erklären, Absätze und Zwischenüberschriften nutzen
  • Aktiv statt Passiv schreiben
SEO

Textmenge / Inhaltsumfang

Problem: Zu wenig Text gibt Google und KI wenig Substanz; sehr viel Text ohne Struktur überfordert dagegen.

Warum wichtig: Ausreichend gehaltvoller, gut gegliederter Inhalt hilft Ranking und Verständnis.

So löst du es:

  • Pro wichtiger Seite genug substanziellen Text bieten (Faustregel: mehrere hundert Wörter)
  • Mit Zwischenüberschriften, Aufzählungen und Absätzen gliedern
  • Echten Mehrwert statt Fülltext schreiben
DSGVO

Warum sollte ich Google Fonts lokal einbinden?

Problem: Extern geladene Google Fonts übertragen die IP-Adresse der Besucher in die USA.

Warum wichtig: Das gilt datenschutzrechtlich als problematisch und wurde bereits abgemahnt.

So löst du es:

  • Schriften lokal einbinden (Plugin OMGF oder direkt im Theme)
  • Externe Font-Aufrufe entfernen
  • Im Netzwerk-Tab des Browsers prüfen, dass nichts mehr von Google geladen wird
DSGVO

Was gehört in Datenschutzerklärung und Impressum?

Problem: Fehlende oder unvollständige Pflichtangaben sind ein häufiger Abmahngrund.

Warum wichtig: Beides ist gesetzlich vorgeschrieben und muss zu deiner eingesetzten Technik passen.

So löst du es:

  • Vollständige Datenschutzerklärung mit allen genutzten Diensten bereitstellen
  • Korrektes Impressum mit Anbieterkennzeichnung ergänzen
  • Bei jedem neuen Tool aktualisieren und rechtlich prüfen lassen
DSGVO

Externe Dienste / Tracker sauber einbinden

Problem: Dienste wie Google Analytics/GA4, Maps oder Fonts übertragen Besucherdaten an Dritte.

Warum wichtig: Solche Dienste erfordern in der Regel eine Einwilligung und einen Eintrag in der Datenschutzerklärung.

So löst du es:

  • Jeden externen Dienst erst nach Einwilligung laden (Consent-Tool)
  • Alle Dienste in der Datenschutzerklärung benennen
  • Wo möglich datensparsame Varianten nutzen (z. B. IP-Anonymisierung)
DSGVO

Server-Standort prüfen

Problem: Der Standort des Servers, auf dem die Website liegt – idealerweise innerhalb der EU/des EWR.

Warum wichtig: Server außerhalb der EU bedeuten zusätzliche rechtliche Anforderungen für den Datentransfer.

So löst du es:

  • Nach Möglichkeit Hosting mit Serverstandort in der EU/im EWR wählen
  • Auch bei eingebundenen Diensten (CDN, Fonts) auf den Standort achten
  • Im Zweifel beim Hoster nachfragen
Image

Warum erscheint beim Teilen kein Vorschaubild (Open Graph)?

Problem: Beim Teilen in sozialen Netzwerken fehlt das Bild oder es wird das falsche angezeigt.

Warum wichtig: Eine ansprechende Vorschau erhöht die Klickrate auf geteilten Links deutlich.

So löst du es:

  • Open-Graph-Titel, -Beschreibung und -Bild (1200×630 px) pro Seite setzen (SEO-Plugin)
  • Mit dem Facebook Sharing Debugger prüfen
  • Dort den Vorschau-Cache neu einlesen lassen

Genauer erklärt

Open-Graph-Tags legen fest, wie ein geteilter Link in WhatsApp, Facebook & LinkedIn aussieht – Titel, Beschreibung und Vorschaubild.

Beispiel:

<meta property="og:title" content="Maßgefertigte Holzstufen">
<meta property="og:description" content="Passgenau online konfigurieren.">
<meta property="og:image" content="https://…/vorschau.jpg">

Das Vorschaubild sollte 1200×630 px groß sein. Nach Änderungen im Facebook Sharing Debugger den Cache neu einlesen, sonst zeigen die Netzwerke die alte Vorschau.

Empfohlenes Tool: Facebook Sharing Debugger

Vorschau testen →
Image

Wie pflege ich mein Google Business Profil?

Problem: Ein unvollständiges Profil sorgt für weniger lokale Sichtbarkeit.

Warum wichtig: Das Profil erscheint in Google Maps und der lokalen Suche – oft der erste Eindruck.

So löst du es:

  • Profil beanspruchen und verifizieren
  • Öffnungszeiten, Fotos und Leistungen aktuell halten
  • Website verlinken und Bewertungen beantworten

Empfohlenes Tool: Google Business Profile

Profil verwalten →
Image

Warum ist einheitliches Branding wichtig?

Problem: Logo, Farben und Bildsprache unterscheiden sich je nach Kanal.

Warum wichtig: Wiedererkennung über alle Kanäle hinweg schafft Professionalität und Vertrauen.

So löst du es:

  • Logo, Farbwelt und Tonalität verbindlich festlegen
  • Auf Website und allen Profilen konsistent einsetzen
  • Profil- und Titelbilder vereinheitlichen
Image

Social-Media-Kanäle verlinken

Problem: Verweise auf deine aktiven Profile (Instagram, Facebook, LinkedIn).

Warum wichtig: Verlinkte Kanäle stärken Vertrauen, Reichweite und die Verknüpfung deiner Marke.

So löst du es:

  • Nur aktiv gepflegte Kanäle im Footer/Header verlinken
  • Verweise mit klaren Icons versehen
  • In neuem Tab öffnen (target="_blank")
Image

Favicon einrichten

Problem: Das kleine Symbol im Browser-Tab und in Lesezeichen.

Warum wichtig: Ein Favicon macht deine Seite in Tabs und Favoriten sofort wiedererkennbar.

So löst du es:

  • Ein quadratisches Logo (mind. 512×512 px) als Favicon hinterlegen
  • In WordPress unter Design → Customizer → Website-Informationen setzen
  • In verschiedenen Browsern prüfen
Image

Twitter/X-Card einrichten

Problem: Meta-Tags, die beim Teilen auf X/Twitter eine ansprechende Vorschau erzeugen.

Warum wichtig: Eine gute Card erhöht Klicks auf geteilte Links.

So löst du es:

  • twitter:card, twitter:title, twitter:description und twitter:image setzen (SEO-Plugin)
  • Als Card-Typ summary_large_image nutzen
  • Vorschau testen

Empfohlenes Tool: Facebook Sharing Debugger

Vorschau testen →
Image

Apple-Touch-Icon hinterlegen

Problem: Das Symbol, das erscheint, wenn Besucher die Seite auf dem iPhone/iPad zum Home-Bildschirm hinzufügen.

Warum wichtig: Ohne eigenes Icon zeigt Apple nur einen unschönen Screenshot.

So löst du es:

  • Ein 180×180-px-PNG als apple-touch-icon im <head> verlinken
  • In WordPress übernimmt das meist das Website-Icon
  • Auf einem iOS-Gerät testen
Image

Organization-Schema auszeichnen

Problem: Strukturierte Daten zu deinem Unternehmen (Name, Logo, Kontakt, Profile).

Warum wichtig: Sie helfen Google, dein Unternehmen als Entität zu verstehen (Knowledge Panel, Logo in der Suche).

So löst du es:

  • Organization- bzw. LocalBusiness-Schema als JSON-LD einbinden
  • Name, Logo, URL, Kontakt und sameAs (Profile) angeben
  • Mit dem Rich-Results-Test prüfen

Empfohlenes Tool: Google Rich Results Test

Schema testen →
Image

Bewertungen als Schema auszeichnen

Problem: Kundenbewertungen als strukturierte Daten (AggregateRating/Review).

Warum wichtig: Korrekt ausgezeichnete Bewertungen können Sterne im Google-Ergebnis bringen und die Klickrate erhöhen.

So löst du es:

  • Echte Bewertungen als Review/AggregateRating-Schema einbinden
  • Nur tatsächlich vorhandene, verifizierbare Bewertungen auszeichnen (Richtlinien beachten)
  • Mit dem Rich-Results-Test prüfen

Empfohlenes Tool: Google Rich Results Test

Schema testen →
Usability

Wie optimiere ich meine Seite fürs Smartphone?

Problem: Über die Hälfte der Besucher kommt mobil, aber die Seite ist für Desktop gebaut.

Warum wichtig: Schlechte Bedienbarkeit am Handy kostet direkt Anfragen.

So löst du es:

  • Responsives Layout auf allen Geräten prüfen
  • Schriftgröße mindestens 16 px, Buttons ausreichend groß
  • In Elementor die mobile Ansicht Abschnitt für Abschnitt durchgehen
Usability

Wie setze ich klare Call-to-Actions?

Problem: Besucher wissen nicht, was sie als Nächstes tun sollen.

Warum wichtig: Klare Handlungsaufforderungen erhöhen die Zahl der Anfragen.

So löst du es:

  • Pro Seite ein Hauptziel definieren
  • Einen auffälligen Button weit oben und am Seitenende platzieren
  • Eindeutig beschriften, z. B. „Jetzt anfragen“
Usability

Wie mache ich Kontaktwege leicht erreichbar?

Problem: Telefonnummer und E-Mail sind nicht anklickbar oder gut versteckt.

Warum wichtig: Jede zusätzliche Hürde kostet Kontaktaufnahmen.

So löst du es:

  • Telefonnummer als tel:-Link, E-Mail als mailto:-Link einbinden
  • Kontaktmöglichkeit in Header und Footer anbieten
  • Ein kurzes, einfaches Kontaktformular bereitstellen
Usability

Tippflächen für Mobilgeräte vergrößern

Problem: Buttons und Links sollten auf dem Smartphone groß genug und mit Abstand gestaltet sein.

Warum wichtig: Zu kleine oder eng stehende Tippziele führen zu Fehlklicks und Frust – und kosten Anfragen.

So löst du es:

  • Tippflächen mindestens 48×48 px groß gestalten
  • Ausreichend Abstand zwischen Links/Buttons lassen
  • In der mobilen Ansicht real durchklicken
Usability

Hauptnavigation klar strukturieren

Problem: Das Hauptmenü führt zu den wichtigsten Bereichen.

Warum wichtig: Eine klare, nicht überladene Navigation ist entscheidend für die Orientierung.

So löst du es:

  • Menüpunkte auf das Wesentliche begrenzen (Faustregel: max. ~7)
  • Verständliche Bezeichnungen statt interner Begriffe
  • Auf dem Smartphone ein gut bedienbares Menü sicherstellen
Usability

Breadcrumbs (Brotkrumen) einsetzen

Problem: Breadcrumbs zeigen den Pfad zur aktuellen Seite (Start › Kategorie › Seite).

Warum wichtig: Sie verbessern Orientierung und Navigation und können in Google als Pfad erscheinen.

So löst du es:

  • Breadcrumbs per SEO-Plugin (Yoast/Rank Math) ausgeben
  • Mit BreadcrumbList-Schema auszeichnen
  • Konsistent auf allen Unterseiten anzeigen
Barrierefreiheit

Wie stelle ich ausreichende Farbkontraste sicher?

Problem: Heller Text auf hellem Grund ist für viele Menschen schwer lesbar.

Warum wichtig: Das BFSG (seit 28.06.2025) verlangt gute Lesbarkeit – mindestens 4,5:1 für normalen Text.

So löst du es:

  • Vorder- und Hintergrundfarbe mit dem Kontrast-Checker prüfen
  • Auf mindestens 4,5:1 anpassen
  • Auch Buttons, Links und Platzhaltertexte prüfen

Genauer erklärt

Kontrast ist das Verhältnis zwischen Text- und Hintergrundhelligkeit. Je höher, desto besser lesbar – besonders bei Sonnenlicht oder Sehschwäche.

  • Normaler Text: mindestens 4,5:1
  • Großer Text (ab ~24 px, oder ~19 px fett): mindestens 3:1

Beispiel: Hellgrauer Text #AAAAAA auf Weiß ergibt nur ~2,3:1 – zu wenig. Dunkelgrau #595959 auf Weiß erreicht 7:1 – sehr gut.

Prüfe Vorder- und Hintergrundfarbe mit dem WebAIM Contrast Checker und passe die schwächste Stelle an. Denk auch an Buttons, Links und Platzhaltertexte.

Empfohlenes Tool: WebAIM Contrast Checker

Kontrast prüfen →
Barrierefreiheit

Warum brauchen Bilder Alt-Texte?

Problem: Bilder ohne Alternativtext sind für Screenreader unsichtbar.

Warum wichtig: Alt-Texte sind Pflicht für Barrierefreiheit und helfen zusätzlich der SEO.

So löst du es:

  • Jedem inhaltlichen Bild einen kurzen, beschreibenden Alt-Text geben
  • Rein dekorative Bilder mit leerem Alt-Text (alt="") kennzeichnen
  • Alt-Texte direkt in der WordPress-Mediathek pflegen

Genauer erklärt

Der Alt-Text beschreibt ein Bild in Worten – für Screenreader und für den Fall, dass ein Bild nicht lädt.

Gut vs. schlecht:

  • alt="IMG_2043" oder ein leerer Alt bei einem wichtigen Bild
  • alt="Eiche-Treppenstufe mit geölter Oberfläche"

Regeln: den Inhalt beschreiben (nicht „Bild von …“ voranstellen); rein dekorative Bilder bekommen einen leeren Alt (alt=""), damit Screenreader sie überspringen. Pflege die Alt-Texte in der WordPress-Mediathek.

Barrierefreiheit

Wie mache ich meine Seite tastaturbedienbar?

Problem: Die Seite lässt sich nicht vollständig ohne Maus bedienen.

Warum wichtig: Viele Menschen navigieren nur per Tastatur – das BFSG verlangt es.

So löst du es:

  • Mit der Tab-Taste durch die gesamte Seite navigieren
  • Einen sichtbaren Fokusrahmen sicherstellen
  • Alle Funktionen (Menüs, Formulare) per Tastatur erreichbar machen
Barrierefreiheit

Barrierefreiheit-Gesamtscore verstehen

Problem: Der Score (0–100) fasst automatisch prüfbare Barrierefreiheits-Kriterien zusammen.

Warum wichtig: Er ist ein guter Startwert – deckt aber nur den maschinell prüfbaren Teil ab; manche Kriterien brauchen eine manuelle Prüfung.

So löst du es:

  • Zuerst die konkret bemängelten Punkte (Kontrast, Linktexte, Überschriften) beheben
  • Zusätzlich manuell mit Tastatur und Screenreader testen
  • Nach Änderungen erneut messen
Barrierefreiheit

Überschriften-Reihenfolge korrigieren

Problem: Überschriften sollten logisch aufeinander folgen (H1 → H2 → H3) ohne Ebenen zu überspringen.

Warum wichtig: Eine saubere Hierarchie hilft Screenreadern und Suchmaschinen, den Aufbau zu erfassen.

So löst du es:

  • Genau eine H1 pro Seite verwenden
  • Keine Ebenen überspringen (nicht H2 direkt auf H4)
  • Überschriften nicht nur für große Schrift missbrauchen
Barrierefreiheit

Sprach-Attribut setzen

Problem: Das lang-Attribut im <html>-Tag gibt die Seitensprache an.

Warum wichtig: Screenreader wählen dadurch die richtige Aussprache; auch für Übersetzung wichtig.

So löst du es:

  • Im <html>-Tag lang="de" setzen (in WordPress meist automatisch)
  • Für fremdsprachige Abschnitte lokal lang ergänzen
  • Prüfen, dass die Angabe zur tatsächlichen Sprache passt
Barrierefreiheit

Zoom nicht deaktivieren

Problem: Manche Seiten unterbinden das Hineinzoomen per Viewport-Einstellung.

Warum wichtig: Viele Menschen sind auf Vergrößern angewiesen – Zoom zu sperren ist eine ernste Barriere.

So löst du es:

  • Im Viewport-Tag kein user-scalable=no und kein maximum-scale=1 verwenden
  • Sicherstellen, dass die Seite bis 200 % nutzbar bleibt
  • Auf dem Smartphone das Zoomen testen
Barrierefreiheit

Buttons eindeutig beschriften

Problem: Jeder Button/jedes Bedienelement braucht eine erkennbare Beschriftung.

Warum wichtig: Icon-Buttons ohne Text sind für Screenreader sonst leer und unbenutzbar.

So löst du es:

  • Icon-Buttons mit aria-label oder verstecktem Text beschriften
  • Aussagekräftige Texte statt nur Symbolen verwenden
  • Mit einem Screenreader gegenprüfen
Barrierefreiheit

Erklärung zur Barrierefreiheit bereitstellen

Problem: Eine Seite, die den Stand der Barrierefreiheit und einen Kontakt für Barrieren nennt.

Warum wichtig: Für öffentliche Stellen Pflicht (BITV 2.0); seit Juni 2025 verlangt das BFSG sie auch von vielen Unternehmen mit Online-Angebot.

So löst du es:

  • Eine Seite „Barrierefreiheit“ mit Stand und Kontakt anlegen
  • Bekannte Einschränkungen offen benennen
  • Im Footer verlinken; im Zweifel rechtlich prüfen lassen
Barrierefreiheit

Leichte Sprache anbieten

Problem: Zentrale Inhalte zusätzlich in Leichter Sprache.

Warum wichtig: Für öffentliche Stellen Pflicht – und für alle Besucher ein Plus an Verständlichkeit.

So löst du es:

  • Die wichtigsten Infos (Angebot, Kontakt) in Leichter Sprache zusammenfassen
  • Kurze Sätze, klare Begriffe, keine Schachtelsätze
  • Gut auffindbar verlinken
Barrierefreiheit

Gebärdensprache bereitstellen

Problem: Kerninhalte als Video in Deutscher Gebärdensprache (DGS).

Warum wichtig: Für öffentliche Stellen Pflicht; für gehörlose Besucher ein wichtiger Zugang.

So löst du es:

  • Zentrale Infos als DGS-Video bereitstellen
  • Videos zusätzlich mit Untertiteln versehen
  • Gut sichtbar auf der Startseite/Barrierefreiheits-Seite verlinken
Barrierefreiheit

Formular-Labels korrekt setzen

Problem: Eingabefelder ohne verknüpftes Label sind für Screenreader unklar.

Warum wichtig: Labels sagen an, wofür ein Feld ist – Pflicht für Barrierefreiheit und besser bedienbar für alle.

So löst du es:

  • Jedem Feld ein <label for> zuordnen (oder ein aria-label)
  • Ein Platzhalter ersetzt kein Label
  • Mit Tastatur und Screenreader gegenprüfen
KI-Sichtbarkeit

Wie mache ich meine Inhalte für KI maschinenlesbar?

Problem: KI-Systeme verstehen unstrukturierte Seiten deutlich schlechter.

Warum wichtig: Schema.org macht Inhalte maschinenlesbar und damit leichter zitierbar.

So löst du es:

  • FAQ, LocalBusiness oder Article als JSON-LD einbauen
  • Eindeutige Fakten (Name, Ort, Leistungen) klar auszeichnen
  • Mit dem Rich-Results-Test gegenprüfen

Genauer erklärt

Strukturierte Daten sind unsichtbare Zusatz-Infos im Quelltext (Format: JSON-LD), die einer Maschine klar sagen: „Das hier ist ein Unternehmen mit Adresse, Öffnungszeit und Bewertung.“ Menschen sehen davon nichts – Google und KI-Systeme aber schon.

Mini-Beispiel (LocalBusiness):

{
  "@context": "https://schema.org",
  "@type": "LocalBusiness",
  "name": "Musterfirma",
  "telephone": "+49 …",
  "address": {
    "@type": "PostalAddress",
    "addressLocality": "Ampfing"
  }
}

Solche Blöcke bindest du per SEO-Plugin (z. B. Rank Math) oder direkt als Skript ein und prüfst sie mit dem Rich Results Test.

Empfohlenes Tool: Google Rich Results Test

Schema testen →
KI-Sichtbarkeit

Warum bevorzugt KI klare Frage-Antwort-Inhalte?

Problem: Reine Marketing-Prosa ohne klare Aussagen wird von KI ungern zitiert.

Warum wichtig: KI-Systeme greifen bevorzugt auf präzise, direkt beantwortete Fragen zurück.

So löst du es:

  • Echte Nutzerfragen als Überschriften formulieren
  • Direkt darunter kurz und faktisch antworten
  • Listen und Tabellen für klare Strukturen nutzen
KI-Sichtbarkeit

Was ist eine llms.txt und brauche ich sie?

Problem: KI-Crawler finden ohne Wegweiser nicht zuverlässig deine wichtigsten Inhalte.

Warum wichtig: Eine llms.txt im Stammverzeichnis benennt gezielt die zentralen Seiten für KI.

So löst du es:

  • Eine Datei llms.txt anlegen
  • Titel, Kurzbeschreibung und Links zu den Kernseiten eintragen
  • Unter deine-domain.de/llms.txt ablegen

Genauer erklärt

Die llms.txt ist ein neuer, freiwilliger Standard: eine Markdown-Datei unter deine-domain.de/llms.txt, die KI-Systemen einen kuratierten Überblick über deine wichtigsten Inhalte gibt – ähnlich einer Sitemap, aber für KI.

Beispiel:

# Musterfirma

> Maßgefertigte Holzstufen aus Bayern.

## Wichtige Seiten
- [Produkte](https://deine-domain.de/produkte/): Alle Stufen & Materialien
- [Kontakt](https://deine-domain.de/kontakt/): Anfrage & Beratung
  • Ein Titel (# Überschrift) und ein kurzer Steckbrief (> Zitat).
  • Eine Liste der Kernseiten mit je einer kurzen Beschreibung.

Hinweis: llms.txt wird noch nicht von allen KI-Systemen ausgewertet – schadet aber nicht und positioniert dich früh. Sie ersetzt nicht die Steuerung des Crawler-Zugriffs über die robots.txt.

Empfohlenes Tool: llmstxt.org

Zum Standard →
KI-Sichtbarkeit

Warum hilft semantisches HTML der KI-Sichtbarkeit?

Problem: Ist alles nur in <div> verpackt, fehlt dem Inhalt die erkennbare Struktur.

Warum wichtig: Semantische Tags helfen Suchmaschinen und KI, Inhalte richtig einzuordnen.

So löst du es:

  • <header>, <main>, <article>, <nav> und <footer> nutzen
  • Genau eine H1 je Seite setzen
  • Eine saubere, logische Überschriften-Hierarchie einhalten
KI-Sichtbarkeit

KI-Crawler-Zugriff steuern (z. B. GPTBot)

Problem: Über die robots.txt legst du fest, ob KI-Crawler wie GPTBot deine Inhalte lesen dürfen.

Warum wichtig: Erlaubst du den Zugriff, können KI-Systeme deine Inhalte kennen und empfehlen – das erhöht deine Sichtbarkeit.

So löst du es:

  • In der robots.txt entscheiden, welche KI-Bots du zulässt
  • Für mehr Sichtbarkeit die wichtigen Bots erlauben
  • Sensible Bereiche gezielt ausschließen
KI-Sichtbarkeit

FAQ-Schema auszeichnen

Problem: Häufige Fragen als FAQPage-Schema (JSON-LD).

Warum wichtig: KI-Systeme und Google zitieren klar ausgezeichnete Fragen und Antworten besonders gern.

So löst du es:

  • Echte Fragen und Antworten als FAQPage-Schema einbinden
  • Nur tatsächlich auf der Seite sichtbare Inhalte auszeichnen
  • Mit dem Rich-Results-Test prüfen

Genauer erklärt

Mit FAQ-Schema zeichnest du Frage-Antwort-Paare maschinenlesbar aus. Google kann sie als aufklappbare Fragen direkt im Suchergebnis zeigen, und KI-Systeme zitieren sie besonders gern.

Mini-Beispiel:

{
  "@type": "FAQPage",
  "mainEntity": [{
    "@type": "Question",
    "name": "Wie lange dauert die Lieferung?",
    "acceptedAnswer": {
      "@type": "Answer",
      "text": "In der Regel 5–7 Werktage."
    }
  }]
}

Wichtig: Nur Fragen auszeichnen, die auch sichtbar auf der Seite stehen. Prüfen mit dem Rich Results Test.

Empfohlenes Tool: Google Rich Results Test

Schema testen →
KI-Sichtbarkeit

Autor und Aktualität sichtbar machen

Problem: Sichtbare Angaben zu Autor und Datum/Aktualisierung.

Warum wichtig: Autor und Datum stärken das Vertrauen von Suchmaschinen und KI in deine Inhalte (E-E-A-T).

So löst du es:

  • Bei Beiträgen Autornamen und Datum anzeigen
  • Aktualisierungsdatum pflegen und ausweisen
  • Optional Author/Article-Schema ergänzen
Technik

Wie finde und behebe ich Konsolen-Fehler?

Problem: JavaScript-Fehler im Hintergrund brechen einzelne Funktionen unbemerkt ab.

Warum wichtig: Solche Fehler kosten Funktionalität und wirken auf Technikaffine unprofessionell.

So löst du es:

  • Browser-Konsole öffnen (F12 → Console)
  • Rote Fehlermeldungen notieren
  • Verursachende Skripte oder Plugins prüfen und beheben
Technik

Was ist Mixed Content und wie vermeide ich ihn?

Problem: Einzelne Ressourcen werden noch über http statt https geladen.

Warum wichtig: Browser blockieren sie oder zeigen die Seite als „nicht sicher“.

So löst du es:

  • Im Konsolen- oder Netzwerk-Tab nach Mixed-Content-Warnungen suchen
  • Betroffene URLs auf https umstellen
  • Die Datenbank ggf. per Suchen-&-Ersetzen bereinigen
Technik

Wie setze ich Weiterleitungen richtig (301)?

Problem: Gelöschte oder umbenannte Seiten führen zu 404-Fehlern.

Warum wichtig: Tote Seiten kosten Ranking und verlieren Besucher.

So löst du es:

  • Alte URLs per 301 auf die passende neue Seite weiterleiten
  • Weiterleitungsketten vermeiden
  • Weiterleitungen mit einem Plugin wie Redirection verwalten
Technik

Was ist die robots.txt und wie richte ich sie ein?

Problem: Die robots.txt (unter deine-domain.de/robots.txt) sagt Suchmaschinen-Crawlern, welche Bereiche sie ansehen dürfen und welche nicht.

Warum wichtig: Ein falscher Eintrag kann versehentlich die ganze Website aus Google aussperren – ein richtiger hält unwichtige Bereiche aus dem Index.

So löst du es:

  • Die robots.txt unter deine-domain.de/robots.txt aufrufen und prüfen
  • Sicherstellen, dass keine wichtigen Seiten per Disallow blockiert sind
  • Die XML-Sitemap in der robots.txt verlinken
  • Änderungen mit der Google Search Console gegenprüfen

Genauer erklärt

Die robots.txt ist eine einfache Textdatei im Stammverzeichnis. Sie besteht aus Regeln pro Crawler (User-agent) mit Allow/Disallow.

Beispiel:

User-agent: *
Disallow: /wp-admin/
Allow: /wp-admin/admin-ajax.php

Sitemap: https://deine-domain.de/sitemap.xml
  • User-agent: * – die Regel gilt für alle Crawler.
  • Disallow: /pfad/ – dieser Bereich soll nicht gecrawlt werden.
  • Sitemap: – Verweis auf die XML-Sitemap.

Vorsicht: Disallow: / sperrt die gesamte Seite – ein häufiger, folgenschwerer Fehler. Und: robots.txt ist kein Zugriffsschutz – sensible Inhalte gehören hinter ein Passwort, nicht nur in ein Disallow.

Empfohlenes Tool: Google Search Console

Zur Search Console →
Technik

Wozu dient die XML-Sitemap?

Problem: Die XML-Sitemap listet alle wichtigen URLs deiner Website auf und hilft Suchmaschinen, keine Seite zu übersehen.

Warum wichtig: Gerade bei vielen Seiten oder frischen Inhalten sorgt sie dafür, dass Google zügig und vollständig indexiert.

So löst du es:

  • Eine XML-Sitemap per SEO-Plugin (Yoast/Rank Math) automatisch erzeugen lassen
  • Die Sitemap in der Google Search Console einreichen
  • In der robots.txt auf die Sitemap verweisen

Genauer erklärt

Eine XML-Sitemap ist eine maschinenlesbare Liste deiner URLs – meist unter deine-domain.de/sitemap.xml.

Mini-Beispiel:

<url>
  <loc>https://deine-domain.de/produkte/</loc>
  <lastmod>2026-08-01</lastmod>
</url>

SEO-Plugins wie Yoast oder Rank Math erzeugen und aktualisieren sie automatisch. Reiche die Sitemap in der Google Search Console ein und beobachte dort die Indexierung.

Empfohlenes Tool: Google Search Console

Zur Search Console →
Technik

SPF-Eintrag für E-Mail einrichten

Problem: Der SPF-Eintrag (DNS) legt fest, welche Server E-Mails in deinem Namen versenden dürfen.

Warum wichtig: Ohne SPF landen deine Mails eher im Spam und dein Absender kann leichter gefälscht werden.

So löst du es:

  • Einen TXT-Eintrag mit deinen Versand-Servern anlegen (z. B. v=spf1 include:... -all)
  • Nur die tatsächlich genutzten Versender aufnehmen
  • Mit einem DNS-/Mail-Tool prüfen

Empfohlenes Tool: MXToolbox

DNS/E-Mail prüfen →
Technik

DMARC-Eintrag für E-Mail einrichten

Problem: DMARC (DNS) legt fest, wie mit gefälschten Mails verfahren wird, und liefert Berichte.

Warum wichtig: DMARC schützt deine Domain vor Missbrauch und verbessert die Zustellbarkeit.

So löst du es:

  • Einen TXT-Eintrag _dmarc mit Policy anlegen (z. B. v=DMARC1; p=quarantine; rua=...)
  • Mit p=none starten und Berichte auswerten
  • Später auf quarantine/reject verschärfen

Empfohlenes Tool: MXToolbox

DNS/E-Mail prüfen →
Technik

DKIM-Signatur für E-Mail einrichten

Problem: DKIM signiert ausgehende Mails kryptografisch.

Warum wichtig: Die Signatur bestätigt, dass die Mail echt und unverändert ist – wichtig gegen Spam-Einstufung.

So löst du es:

  • Beim Mail-Anbieter DKIM aktivieren und den bereitgestellten Schlüssel als DNS-TXT hinterlegen
  • Den richtigen Selektor verwenden
  • Zustellbarkeit testen

Empfohlenes Tool: Mail-Tester

E-Mail-Zustellbarkeit testen →
Technik

CMS-System (Info)

Problem: Das eingesetzte Content-Management-System – die Software, mit der die Website betrieben wird (z. B. WordPress, TYPO3 oder Shopify).

Warum wichtig: Das CMS bestimmt, wie du Inhalte pflegst und welche Sicherheits-/Update-Routinen nötig sind.

So löst du es:

  • WordPress, Theme und Plugins aktuell halten
  • Nur benötigte Plugins aus vertrauenswürdigen Quellen einsetzen
  • Regelmäßige Backups einrichten
Technik

CMS-Version im Quelltext ausblenden

Problem: Viele Systeme schreiben ihre Versionsnummer sichtbar in den Quelltext.

Warum wichtig: Die Version erleichtert gezielte Angriffe auf bekannte Lücken.

So löst du es:

  • Den WordPress-Generator-Meta-Tag entfernen (Security-Plugin oder Theme-Funktion)
  • Versionshinweise aus Skript-/Style-URLs entfernen
  • Vor allem aber: immer aktuell halten
Technik

PHP-Version nicht preisgeben

Problem: Server geben die PHP-Version teils im Antwort-Header (X-Powered-By) preis.

Warum wichtig: Die Version hilft Angreifern, passende Schwachstellen zu suchen.

So löst du es:

  • expose_php in der PHP-Konfiguration ausschalten
  • Server-Header bereinigen
  • Eine aktuelle, unterstützte PHP-Version einsetzen
Technik

Best-Practices-Gesamtscore

Problem: Google-Lighthouse-Note für technische Best Practices (Sicherheit, moderne Standards, Konsolenfehler).

Warum wichtig: Ein hoher Wert zeigt eine technisch sauber gebaute Seite.

So löst du es:

  • Die bemängelten Einzelpunkte (z. B. Konsolenfehler) beheben
  • Auf HTTPS und aktuelle Standards achten
  • Nach Änderungen erneut messen

Empfohlenes Tool: Google PageSpeed Insights

Ladezeit testen →
Technik

Bild-Seitenverhältnisse korrekt angeben

Problem: Bilder sollten mit passender Breite/Höhe ausgeliefert werden, damit sie nicht verzerrt oder springend laden.

Warum wichtig: Falsche Verhältnisse führen zu Verzerrung und Layout-Sprüngen (CLS).

So löst du es:

  • width und height am Bild angeben
  • Das Seitenverhältnis der Datei zur Darstellung passend wählen
  • Nach Änderungen die Darstellung prüfen
Technik

Doctype setzen (Info)

Problem: Die Zeile <!DOCTYPE html> am Seitenanfang schaltet den Standardmodus des Browsers ein.

Warum wichtig: Ohne Doctype rendern Browser im veralteten „Quirks-Modus“ mit unvorhersehbarer Darstellung.

So löst du es:

  • Sicherstellen, dass jede Seite mit <!DOCTYPE html> beginnt
  • In modernen Themes ist das Standard
  • Bei individuellen Templates gegenprüfen
Technik

Zeichenkodierung festlegen (Info)

Problem: Die Angabe <meta charset="utf-8"> legt die Zeichenkodierung fest.

Warum wichtig: Ohne UTF-8 werden Umlaute und Sonderzeichen falsch dargestellt.

So löst du es:

  • Im <head> <meta charset="utf-8"> setzen (in WordPress Standard)
  • Inhalte konsequent in UTF-8 speichern
  • Umlaute im Frontend prüfen
Technik

Veraltete Browser-APIs vermeiden

Problem: Nutzung von Techniken, die Browser abgekündigt haben.

Warum wichtig: Veraltete APIs können jederzeit wegfallen und Funktionen brechen lassen.

So löst du es:

  • Konsolen-Warnungen zu „deprecated“ beachten
  • Themes/Plugins aktuell halten
  • Alte Skripte durch moderne Alternativen ersetzen
Technik

Keine Standortabfrage beim Laden

Problem: Manche Seiten fragen direkt beim Laden den Standort der Besucher ab.

Warum wichtig: Eine ungefragte Standortabfrage wirkt aufdringlich und schreckt Besucher ab.

So löst du es:

  • Standort erst nach einer bewussten Nutzeraktion abfragen
  • Vorher kurz erklären, wofür er gebraucht wird
  • Ohne Freigabe eine sinnvolle Alternative bieten
Technik

Keine Benachrichtigung beim Laden anfordern

Problem: Manche Seiten fragen direkt beim Laden nach der Erlaubnis für Push-Benachrichtigungen.

Warum wichtig: Sofortige Benachrichtigungs-Popups nerven und führen fast immer zu „Blockieren“.

So löst du es:

  • Erst nach einer klaren Nutzeraktion nach Benachrichtigungen fragen
  • Den Nutzen vorher kurz erklären
  • Aufdringliche Auto-Popups vermeiden
Technik

iframe-Einbettungen prüfen

Problem: Eingebettete Fremdinhalte per iframe (Karten, Videos, Formulare).

Warum wichtig: iframes können Ladezeit, Datenschutz und Sicherheit beeinflussen.

So löst du es:

  • Nur vertrauenswürdige Quellen einbetten
  • Mit loading="lazy" und sinnvollen sandbox-Attributen absichern
  • Datenschutz beachten (erst nach Einwilligung laden)
Technik

Was ist ein MX-Eintrag und wozu brauche ich ihn?

Problem: Ohne korrekten MX-Eintrag im DNS kommen E-Mails an deine Domain gar nicht erst an.

Warum wichtig: Der MX-Eintrag (Mail Exchanger) legt fest, welcher Server E-Mails für deine Domain annimmt. Fehlt er oder ist er falsch, gehen Nachrichten verloren oder kommen beim Absender als unzustellbar zurück.

So löst du es:

  • In der DNS-Verwaltung deines Hosters prüfen, ob ein MX-Eintrag auf den richtigen Mailserver zeigt
  • Bei mehreren Servern Prioritäten (10, 20, …) sinnvoll setzen
  • Nach Änderungen bis zu 24 Stunden für die DNS-Verbreitung einplanen
  • Mit einem MX-Checker testen, ob alles sauber auflöst

Empfohlenes Tool: MXToolbox

Technik

Was ist MTA-STS und schützt es meine E-Mails?

Problem: Der E-Mail-Transport ist standardmäßig nicht erzwungen verschlüsselt – Angreifer können Verbindungen auf unverschlüsselt herabstufen.

Warum wichtig: MTA-STS (SMTP MTA Strict Transport Security) sagt sendenden Servern, dass sie E-Mails nur verschlüsselt (TLS) zustellen dürfen. Das schützt vor Mitlesen und Downgrade-Angriffen.

So löst du es:

  • Einen TXT-Eintrag _mta-sts in deiner DNS-Zone anlegen
  • Eine Policy-Datei unter https://mta-sts.deine-domain/.well-known/mta-sts.txt bereitstellen
  • Zuerst im Modus testing starten, dann auf enforce umstellen
  • Gemeinsam mit TLS-Reporting nutzen, um Probleme zu sehen

Empfohlenes Tool: MXToolbox

Technik

Was bringt TLS-Reporting (TLS-RPT) für E-Mails?

Problem: Ohne Rückmeldung merkst du nicht, wenn E-Mails an deine Domain unverschlüsselt oder gar nicht zugestellt werden.

Warum wichtig: TLS-Reporting lässt sendende Server regelmäßig Berichte über Verschlüsselungs- und Zustellprobleme an eine von dir festgelegte Adresse schicken – so erkennst du Störungen früh.

So löst du es:

  • Einen TXT-Eintrag _smtp._tls.deine-domain mit v=TLSRPTv1; rua=mailto:… anlegen
  • Eine E-Mail-Adresse für die Berichte festlegen
  • Die Berichte regelmäßig auswerten (oder automatisiert auswerten lassen)
  • Ideal in Kombination mit MTA-STS einsetzen

Empfohlenes Tool: MXToolbox

Technik

Warum sind mehrere Nameserver wichtig?

Problem: Läuft nur ein Nameserver und der fällt aus, ist deine ganze Domain – Website und E-Mail – nicht mehr erreichbar.

Warum wichtig: Nameserver übersetzen deine Domain in die Adresse deines Servers. Mindestens zwei, idealerweise in getrennten Netzen, sorgen für Ausfallsicherheit.

So löst du es:

  • Beim Domain-/DNS-Anbieter prüfen, ob mindestens zwei Nameserver eingetragen sind
  • Nach Möglichkeit auf getrennte Standorte/Netze achten
  • Sinnvolle TTL-Werte setzen, damit Änderungen zügig greifen
  • Mit einem DNS-Checker die Konfiguration prüfen

Empfohlenes Tool: MXToolbox DNS

Sicherheit

Was ist DNSSEC und brauche ich das?

Problem: Ohne DNSSEC können DNS-Antworten gefälscht werden – Besucher landen unbemerkt auf einer falschen Seite.

Warum wichtig: DNSSEC signiert DNS-Antworten kryptografisch, sodass Manipulation erkannt wird. Es schützt vor DNS-Spoofing und Cache-Poisoning.

So löst du es:

  • Beim DNS-/Domain-Anbieter prüfen, ob DNSSEC unterstützt wird
  • DNSSEC aktivieren (meist ein Klick im Kundenmenü)
  • Der Anbieter hinterlegt den passenden DS-Eintrag bei der Registry
  • Anschließend mit einem DNSSEC-Validator testen

Empfohlenes Tool: Verisign DNSSEC Debugger

Technik

Wie erkenne ich meinen Hosting-Anbieter – und warum ist er relevant?

Problem: Bei Problemen wie Ausfällen, langsamer Ladezeit oder Sicherheitslücken weißt du oft nicht, wer der richtige Ansprechpartner ist.

Warum wichtig: Der Hoster bestimmt Geschwindigkeit, Verfügbarkeit, Serverstandort (wichtig für die DSGVO) und das Sicherheitsniveau deiner Website.

So löst du es:

  • Über eine WHOIS-Abfrage den Anbieter und Serverstandort ermitteln
  • Auf einen Standort in der EU/Deutschland achten (Datenschutz)
  • Aktuelle PHP-Version, Backups und SSL sicherstellen
  • Bei dauerhaft schlechter Leistung über Upgrade oder Wechsel nachdenken

Empfohlenes Tool: who.is

DSGVO

Was muss ins Impressum?

Problem: Ein unvollständiges oder schwer auffindbares Impressum gehört zu den häufigsten Abmahngründen.

Warum wichtig: Das Digitale-Dienste-Gesetz (DDG, früher TMG) verpflichtet geschäftsmäßige Websites zu einem vollständigen, leicht erreichbaren Impressum.

So löst du es:

  • Name/Firma, ladungsfähige Anschrift, E-Mail und Telefon angeben
  • Bei Bedarf Registereintrag, USt-IdNr. und Vertretungsberechtigte ergänzen
  • Das Impressum von jeder Seite mit einem Klick erreichbar machen (Footer)
  • Mit einem Generator erstellen und aktuell halten

Empfohlenes Tool: eRecht24 Impressum-Generator

DSGVO

Warum müssen alle Dienste in der Datenschutzerklärung stehen?

Problem: Auf Websites laufen oft Dienste wie Schriften, Karten, Analyse oder Video, die in der Datenschutzerklärung nicht auftauchen.

Warum wichtig: Die DSGVO verlangt, dass jede Datenverarbeitung – also jeder eingebundene Dienst – transparent benannt wird. Fehlt einer, ist die Erklärung unvollständig.

So löst du es:

  • Alle eingebundenen Dienste ermitteln (z. B. über den Netzwerk-Tab des Browsers oder einen Scanner)
  • Für jeden Dienst Zweck, Anbieter und Rechtsgrundlage ergänzen
  • Einen Datenschutz-Generator nutzen, der die Textbausteine liefert
  • Bei jedem neu eingebundenen Tool die Erklärung aktualisieren

Empfohlenes Tool: eRecht24 Datenschutz-Generator

Sicherheit

Sollte ich die XML-RPC-Schnittstelle deaktivieren?

Problem: Die XML-RPC-Schnittstelle von WordPress wird selten gebraucht, aber häufig für Angriffe (Brute Force, DDoS) missbraucht.

Warum wichtig: Ist sie offen und ungenutzt, ist sie eine unnötige Angriffsfläche.

So löst du es:

  • Prüfen, ob eine App die Schnittstelle wirklich braucht (meist nein)
  • XML-RPC per Sicherheits-Plugin oder Serverregel (.htaccess) blockieren
  • Danach testen, dass keine benötigte Funktion bricht
  • Regelmäßig kontrollieren, ob sie deaktiviert bleibt

Empfohlenes Tool: Sicherheits-Plugin (z. B. NinjaFirewall)

Sicherheit

Warum sollte der Admin-Benutzername nicht öffentlich sein?

Problem: Über die REST-API oder Autoren-Archive lassen sich WordPress-Benutzernamen oft auslesen.

Warum wichtig: Kennt ein Angreifer den Benutzernamen, fehlt für den Login nur noch das Passwort – das ist die halbe Miete für einen Brute-Force-Angriff.

So löst du es:

  • Keinen Benutzer „admin“ verwenden
  • Anzeigename und Login-Name unterschiedlich halten
  • Die öffentliche Benutzerliste (REST-API/Autor-Archive) einschränken
  • Mit 2FA und starken Passwörtern kombinieren

Empfohlenes Tool: Sicherheits-Plugin

DSGVO

Was bedeuten Cookies direkt beim Seitenaufruf?

Problem: Werden schon beim ersten Aufruf Cookies gesetzt, sind das häufig nicht notwendige (Tracking/Marketing) – und zwar vor jeder Einwilligung.

Warum wichtig: Nur technisch notwendige Cookies dürfen ohne Einwilligung gesetzt werden. Alles andere erst nach aktiver Zustimmung.

So löst du es:

  • Die beim Aufruf gesetzten Cookies prüfen (Browser-Entwicklertools, Reiter „Anwendung“)
  • Nicht notwendige Cookies über das Consent-Tool blockieren, bis zugestimmt wird
  • Zwischen technisch notwendig und optional sauber trennen
  • Regelmäßig kontrollieren, was tatsächlich gesetzt wird

Empfohlenes Tool: Browser-DevTools / Cookie-Scanner

Image

Warum lohnen sich mehrere Bewertungsportale?

Problem: Wer nur auf einem Portal – oder gar nicht – bewertet wird, wirkt weniger vertrauenswürdig und ist schlechter auffindbar.

Warum wichtig: Bewertungen auf mehreren relevanten Portalen stärken Vertrauen, lokale Sichtbarkeit und Klickrate.

So löst du es:

  • Passende Portale auswählen (Google, Branchenbücher, branchenspezifische Portale)
  • Profile vollständig und einheitlich ausfüllen
  • Aktiv um Bewertungen bitten und auf sie antworten
  • Bewertungen als Rich-Snippet/Schema auf der Website einbinden

Empfohlenes Tool: Google Unternehmensprofil

DSGVO

Wann brauche ich einen AV-Vertrag (AVV)?

Problem: Dienstleister wie Hoster, Newsletter- oder Analyse-Anbieter verarbeiten personenbezogene Daten in deinem Auftrag – oft ohne Vertrag.

Warum wichtig: Die DSGVO (Art. 28) verlangt für jede Auftragsverarbeitung einen AV-Vertrag. Fehlt er, drohen Bußgelder.

So löst du es:

  • Alle Dienstleister auflisten, die in deinem Auftrag Daten verarbeiten
  • Mit jedem einen AVV abschließen (meist als Download oder Online-Abschluss beim Anbieter)
  • Die Verträge dokumentiert aufbewahren
  • Im Verzeichnis der Verarbeitungstätigkeiten führen

Empfohlenes Tool: eRecht24 AVV-Generator

Technik

Warum braucht eine Website regelmäßige Wartung?

Problem: Ohne Wartung veralten CMS, Plugins und Themes – Sicherheitslücken, Fehler und Ausfälle häufen sich.

Warum wichtig: Regelmäßige Updates, Backups und Checks halten die Seite sicher, schnell und rechtlich aktuell.

So löst du es:

  • Updates zeitnah einspielen – immer nach einem Backup
  • Automatische Backups einrichten und die Wiederherstellung testen
  • Ladezeit, Links und Formulare regelmäßig prüfen
  • Rechtstexte aktuell halten – am besten als fester Wartungsplan

Empfohlenes Tool: Wartungsvertrag / Backup-Plugin

Technik

PHP-Version

Problem: WordPress läuft auf PHP. Veraltete PHP-Versionen bekommen keine Sicherheitsupdates mehr und werden von neuen Plugins nicht mehr unterstützt.

Warum wichtig: Eine aktuelle PHP-Version bringt Sicherheitsfixes und spürbar mehr Tempo. Alte Versionen sind ein Einfallstor und bremsen die Seite aus.

So löst du es:

  • Aktuelle Version im Hosting-Panel oder unter Werkzeuge › Website-Zustand prüfen
  • Vor dem Wechsel ein vollständiges Backup anlegen
  • Auf eine offiziell unterstützte Version umstellen (aktuell mindestens PHP 8.1)
  • Danach Website, Formulare und Shop-Funktionen testen
  • Bei Fehlern zuerst Plugins und Theme aktualisieren

Empfohlenes Tool: WordPress Website-Zustand / Hosting-Panel

Sicherheit

WordPress-Version

Problem: Eine veraltete WordPress-Installation enthält öffentlich bekannte Sicherheitslücken.

Warum wichtig: Sobald eine Lücke veröffentlicht ist, suchen automatisierte Bots gezielt nach Seiten mit genau dieser Version. Updates schließen sie.

So löst du es:

  • Version unter Dashboard › Aktualisierungen prüfen
  • Vor jedem Update ein Backup anlegen
  • Kleine Sicherheitsupdates automatisch einspielen lassen
  • Größere Updates zeitnah nach kurzem Test nachziehen
  • Nach dem Update Seite und wichtige Funktionen kontrollieren

Empfohlenes Tool: WordPress-Dashboard

Sicherheit

Plugin-Updates

Problem: Offene Plugin-Updates sind der häufigste Weg, über den WordPress-Seiten gekapert werden.

Warum wichtig: Die meisten Angriffe nutzen bekannte Lücken in veralteten Plugins – keine raffinierten Hacks. Wer zügig aktualisiert, fällt aus dem Beuteschema.

So löst du es:

  • Updates regelmäßig prüfen (Dashboard › Aktualisierungen)
  • Immer erst Backup, dann aktualisieren
  • Ungenutzte Plugins löschen statt nur deaktivieren
  • Auf Plugins verzichten, die seit Jahren kein Update mehr hatten
  • Eine feste Wartungsroutine etablieren

Empfohlenes Tool: WordPress-Dashboard / Wartungsplan

Sicherheit

Unveränderter Programmcode

Problem: Wird eine WordPress-Systemdatei heimlich verändert, fällt das im Alltag nicht auf – die Seite sieht völlig normal aus.

Warum wichtig: Angreifer bauen Schadcode gern in bestehende Systemdateien ein. Ein Prüfsummen-Vergleich mit dem Original von wordpress.org deckt solche Änderungen zuverlässig auf.

So löst du es:

  • Core-Dateien gegen das Original von wordpress.org vergleichen (Sicherheits-Plugin oder Hoster-Werkzeug)
  • Auffällige Dateien prüfen lassen, nicht blind löschen
  • Bei veränderten Core-Dateien WordPress sauber neu einspielen
  • Anschließend alle Passwörter und die Sicherheitsschlüssel (Salts) erneuern

Empfohlenes Tool: Sicherheits-Plugin mit Datei-Integritätsprüfung

Sicherheit

Programmdateien im Upload-Ordner

Problem: In den Upload-Ordner (/wp-content/uploads/) gehören Bilder und Dokumente – keine ausführbaren Programmdateien.

Warum wichtig: Liegt dort PHP-Code, ist das fast immer eine Hintertür, über die Angreifer jederzeit zurückkommen – auch nach einem Update.

So löst du es:

  • Upload-Ordner auf .php-Dateien prüfen
  • Fundstücke sichern und anschließend entfernen
  • Ausführung von PHP im Upload-Ordner serverseitig sperren (Serverregel/.htaccess)
  • Danach Core-Dateien und Benutzerkonten kontrollieren
  • Alle Passwörter erneuern

Empfohlenes Tool: Sicherheits-Plugin / Dateimanager

Technik

Datensicherung

Problem: Ohne funktionierendes Backup wird jeder Defekt, Angriff oder Fehlklick schnell zum Totalschaden.

Warum wichtig: Ein Backup, das noch nie zurückgespielt wurde, ist kein Backup. Erst der getestete Wiederherstellungsfall zählt.

So löst du es:

  • Automatische, regelmäßige Backups einrichten (Datenbank und Dateien)
  • Sicherungen außerhalb des Webservers speichern
  • Mehrere Stände vorhalten und Aufbewahrungszeit festlegen
  • Die Wiederherstellung mindestens einmal echt testen
  • Vor jedem größeren Update ein Backup ziehen

Empfohlenes Tool: Backup-Plugin / Hoster-Backup

Sicherheit

Fehleranzeige (Debug)

Problem: Ist der Debug-Modus aktiv, sehen Besucher technische Fehlermeldungen mit Pfaden und Systemdetails.

Warum wichtig: Solche Meldungen verraten Interna – Serverpfade, Versionen, Plugin-Namen – und liefern Angreifern Ansatzpunkte. Außerdem wirken sie unprofessionell.

So löst du es:

  • In der wp-config.php WP_DEBUG auf false setzen
  • Die Anzeige auf der Website deaktivieren (WP_DEBUG_DISPLAY auf false)
  • Fehler stattdessen in eine Logdatei schreiben lassen
  • Debug nur kurzzeitig und möglichst auf einer Testumgebung aktivieren

Empfohlenes Tool: wp-config.php

Technik

Wartungsmodus

Problem: Ein aktiver Wartungs- oder „Coming soon“-Modus zeigt Besuchern und Suchmaschinen nur eine Platzhalterseite.

Warum wichtig: Bleibt er nach dem Launch versehentlich an, ist die Seite faktisch unsichtbar – keine Besucher, keine Rankings, keine Anfragen.

So löst du es:

  • Prüfen, ob ein Wartungs- oder Coming-soon-Plugin aktiv ist
  • Nach dem Launch konsequent deaktivieren
  • Für einen Relaunch zeitlich begrenzen und Suchmaschinen nicht dauerhaft aussperren
  • Nach dem Abschalten die Seite in einem anonymen Browserfenster kontrollieren

Empfohlenes Tool: Plugin-Übersicht

SEO

Sichtbarkeit für Suchmaschinen

Problem: Unter Einstellungen › Lesen gibt es ein Häkchen, das Suchmaschinen aussperrt. Es wird beim Aufbau gesetzt – und nach dem Launch gern vergessen.

Warum wichtig: Ist es aktiv, bittet die Website Google ausdrücklich darum, sie nicht aufzunehmen. Die beste Seite bringt dann keinerlei Sichtbarkeit.

So löst du es:

  • Einstellungen › Lesen öffnen
  • Das Häkchen bei „Suchmaschinen davon abhalten, diese Website zu indexieren“ entfernen
  • Zusätzlich robots.txt und noindex-Angaben prüfen
  • In der Google Search Console eine erneute Indexierung anfordern

Empfohlenes Tool: WordPress-Einstellungen / Google Search Console

Barrierefreiheit

Seitenbereiche ausgezeichnet

Problem: Ohne semantische Auszeichnung ist eine Seite für Screenreader eine einzige lange Textwüste.

Warum wichtig: Bereiche wie Kopf, Navigation, Hauptinhalt und Fuß lassen sich gezielt anspringen – aber nur, wenn sie ausgezeichnet sind (header, nav, main, footer bzw. ARIA-Landmarks).

So löst du es:

  • Die Seitenbereiche mit den passenden HTML5-Elementen auszeichnen
  • Genau einen main-Bereich pro Seite verwenden
  • Mehrere gleichartige Bereiche zusätzlich benennen (aria-label)
  • Mit einem Landmark-Prüfer kontrollieren

Empfohlenes Tool: WAVE / axe DevTools

Barrierefreiheit

Sichtbarer Tastatur-Fokus

Problem: Viele Designs blenden den Fokusrahmen aus, weil er als störend empfunden wird.

Warum wichtig: Wer ohne Maus arbeitet, sieht dann nicht mehr, wo er sich gerade befindet – die Seite wird unbedienbar. Ein sichtbarer Fokus ist nach BFSG verpflichtend.

So löst du es:

  • outline: none ohne Ersatz vermeiden
  • Einen deutlich sichtbaren Fokusstil mit ausreichendem Kontrast definieren
  • Alle interaktiven Elemente einbeziehen (Links, Buttons, Formularfelder)
  • Die Seite einmal komplett mit der Tab-Taste durchgehen

Empfohlenes Tool: Browser + Tab-Taste

Barrierefreiheit

Tabellen-Kopfzeilen

Problem: Tabellen werden oft ohne echte Kopfzeilen gebaut oder nur optisch fett gesetzt.

Warum wichtig: Ohne echte Kopfzellen (th) kann ein Screenreader den Werten keine Bedeutung zuordnen – die Tabelle wird zur Zahlenkolonne ohne Kontext.

So löst du es:

  • Kopfzellen als th auszeichnen
  • Mit scope="col" bzw. scope="row" die Zuordnung festlegen
  • Tabellen nur für Daten verwenden, nicht fürs Layout
  • Komplexe Tabellen aufteilen oder mit caption beschreiben

Empfohlenes Tool: WAVE

Barrierefreiheit

Untertitel bei Video/Audio

Problem: Videos und Audios laufen häufig ohne Untertitel oder Transkript.

Warum wichtig: Ohne Untertitel bleiben Inhalte für gehörlose und schwerhörige Menschen unzugänglich – und auch für alle, die ohne Ton schauen. Bei relevanten Inhalten sind sie nach BFSG Pflicht.

So löst du es:

  • Eine Untertitel-Datei erstellen (z. B. .vtt) und einbinden
  • Automatisch erzeugte Untertitel immer nachkorrigieren
  • Zusätzlich ein Transkript anbieten
  • Bei reinen Audio-Inhalten eine Textfassung bereitstellen

Empfohlenes Tool: Untertitel-Editor / Transkriptions-Dienst

Barrierefreiheit

Automatisches Ausfüllen

Problem: Formularfelder verraten dem Browser oft nicht, welche Art von Daten erwartet wird.

Warum wichtig: Mit dem autocomplete-Attribut können Browser Name, Adresse oder E-Mail automatisch einsetzen. Das hilft besonders Menschen mit motorischen oder kognitiven Einschränkungen – und senkt Abbrüche.

So löst du es:

  • Bei Standardfeldern passende autocomplete-Werte setzen (name, email, tel, street-address …)
  • Den richtigen Feldtyp verwenden (type="email", type="tel")
  • Auf dem Smartphone gegenprüfen, ob die Vorschläge erscheinen

Empfohlenes Tool: Browser-DevTools

Barrierefreiheit

Rücksicht auf reduzierte Bewegung

Problem: Animationen, Parallax-Effekte und automatische Slider laufen meist unabhängig von den Systemeinstellungen der Nutzer.

Warum wichtig: Bei manchen Menschen lösen Bewegungen Schwindel oder Übelkeit aus. Wer im System „Bewegung reduzieren“ aktiviert hat, erwartet eine ruhigere Seite.

So löst du es:

  • Die Medienabfrage prefers-reduced-motion: reduce auswerten
  • Animationen dort abschalten oder deutlich verkürzen
  • Automatisch startende Slider und Videos pausierbar machen
  • Nichts blinken lassen (Anfallsrisiko)

Empfohlenes Tool: CSS / Systemeinstellungen

Barrierefreiheit

Text auf 200 % vergrößerbar

Problem: Wird der Text im Browser vergrößert, brechen manche Layouts – Text überlappt oder verschwindet.

Warum wichtig: Nutzer müssen Inhalte auf 200 % vergrößern können, ohne dass Informationen oder Funktionen verloren gehen. Das ist eine Kernanforderung der Barrierefreiheit.

So löst du es:

  • Schriftgrößen in relativen Einheiten (rem/em) statt in festen Pixeln definieren
  • Feste Höhen und overflow: hidden bei Textbereichen vermeiden
  • Die Seite bei 200 % Zoom komplett durchklicken
  • Besonders Menü, Buttons und Formulare prüfen

Empfohlenes Tool: Browser-Zoom

DSGVO

Datenschutzerklärung – Pflichtinhalte

Problem: Viele Datenschutzerklärungen sind unvollständig oder veraltet – oft fehlen einzelne Dienste oder die Betroffenenrechte.

Warum wichtig: Die DSGVO schreibt bestimmte Pflichtangaben vor. Fehlen sie, drohen Abmahnungen und Bußgelder – unabhängig von der Größe der Website.

So löst du es:

  • Verantwortlichen mit Kontaktdaten nennen (bei Bedarf auch den Datenschutzbeauftragten)
  • Alle Verarbeitungen mit Zweck und Rechtsgrundlage beschreiben
  • Sämtliche eingebundenen Dienste und Empfänger auflisten
  • Speicherdauer, Betroffenenrechte und Beschwerderecht angeben
  • Mit einem Generator erstellen und bei jeder Änderung aktualisieren

Empfohlenes Tool: eRecht24 Datenschutz-Generator

Hinweis: allgemeine Orientierung, keine Rechtsberatung. Im Zweifel anwaltlich prüfen lassen.

DSGVO

AGB / Nutzungsbedingungen

Problem: Wer online verkauft oder Leistungen anbietet, regelt die Rahmenbedingungen oft gar nicht – oder mit kopierten Texten.

Warum wichtig: AGB schaffen Klarheit über Vertragsschluss, Preise, Lieferung, Zahlung und Haftung. Kopierte oder unpassende Klauseln sind unwirksam und abmahnfähig.

So löst du es:

  • Prüfen, ob AGB für dein Geschäftsmodell nötig oder sinnvoll sind
  • AGB passend zur Zielgruppe erstellen (B2C und B2B unterscheiden sich deutlich)
  • Im Bestellprozess wirksam einbeziehen und speicherbar bereitstellen
  • Regelmäßig auf Aktualität prüfen

Empfohlenes Tool: eRecht24 AGB-Generator

Hinweis: allgemeine Orientierung, keine Rechtsberatung. Im Zweifel anwaltlich prüfen lassen.

DSGVO

Widerrufsbelehrung

Problem: Bei Verträgen mit Verbrauchern im Fernabsatz fehlt oft eine korrekte Widerrufsbelehrung – oder sie passt nicht zum Angebot.

Warum wichtig: Fehlt die Belehrung oder ist sie fehlerhaft, verlängert sich die Widerrufsfrist erheblich. Es gibt allerdings Ausnahmen nach § 312g Abs. 2 BGB, etwa bei bestimmten personalisierten Waren oder bereits erbrachten Dienstleistungen.

So löst du es:

  • Zuerst prüfen, ob überhaupt ein Widerrufsrecht besteht (Ausnahmen nach § 312g Abs. 2 BGB beachten)
  • Belehrung und Muster-Widerrufsformular bereitstellen
  • Beides vor Vertragsschluss klar zur Verfügung stellen und den Erhalt sicherstellen
  • Bei gemischten Angeboten fachlich prüfen lassen

Empfohlenes Tool: eRecht24 Widerrufsbelehrung-Generator

Hinweis: allgemeine Orientierung, keine Rechtsberatung. Im Zweifel anwaltlich prüfen lassen.

DSGVO

EU-Streitschlichtung (ODR)

Problem: Viele Shops verweisen noch auf die alte OS-Plattform der EU oder machen gar keine Angabe.

Warum wichtig: Unternehmer müssen Verbraucher darüber informieren, ob und wie sie an einer Streitbeilegung teilnehmen. Die Anforderungen haben sich geändert – veraltete Hinweise sind fehleranfällig.

So löst du es:

  • Die aktuelle Rechtslage zur Verbraucherstreitbeilegung prüfen
  • Hinweis zur Teilnahme (oder ausdrücklichen Nicht-Teilnahme) aufnehmen
  • Die Angabe gut auffindbar in Impressum bzw. AGB platzieren
  • Veraltete Links und Formulierungen entfernen

Empfohlenes Tool: eRecht24

Hinweis: allgemeine Orientierung, keine Rechtsberatung. Im Zweifel anwaltlich prüfen lassen.

DSGVO

Bestellbutton (§ 312j BGB)

Problem: Der Bestellbutton ist oft nur mit „Absenden“, „Weiter“ oder „Bestellen“ beschriftet.

Warum wichtig: Bei kostenpflichtigen Bestellungen muss die Schaltfläche eindeutig auf die Zahlungspflicht hinweisen – etwa „zahlungspflichtig bestellen“. Sonst kommt der Vertrag unter Umständen gar nicht wirksam zustande (Button-Lösung nach § 312j BGB).

So löst du es:

  • Den Button eindeutig beschriften („zahlungspflichtig bestellen“ oder gleichwertig)
  • Direkt darüber die wesentlichen Bestelldaten anzeigen (Ware, Gesamtpreis, Laufzeit, Versandkosten)
  • Missverständliche Formulierungen vermeiden
  • Den kompletten Checkout einmal selbst durchlaufen

Empfohlenes Tool: Shop-System

Hinweis: allgemeine Orientierung, keine Rechtsberatung. Im Zweifel anwaltlich prüfen lassen.

KI-Sichtbarkeit

KI-Sperre per Meta-Tag

Problem: Neben der robots.txt lässt sich der Zugriff von KI-Systemen auch direkt im Seitenkopf steuern – das wird oft übersehen.

Warum wichtig: Mit einem Meta-Tag signalisierst du pro Seite, ob Inhalte für KI-Training und KI-Antworten genutzt werden dürfen. So entscheidest du bewusst statt es dem Zufall zu überlassen.

So löst du es:

  • Festlegen, ob deine Inhalte in KI-Antworten erscheinen sollen (Sichtbarkeit) oder geschützt bleiben
  • Das passende Meta-Tag im <head> setzen
  • Die Einstellung mit robots.txt und llms.txt konsistent halten
  • Entscheidung dokumentieren und regelmäßig überprüfen

Empfohlenes Tool: Theme-Header / SEO-Plugin

Performance

Komprimierte Auslieferung

Problem: Werden HTML, CSS und JavaScript unkomprimiert ausgeliefert, wandern unnötig viele Kilobyte durchs Netz.

Warum wichtig: Komprimierung (gzip oder das modernere Brotli) verkleinert Textdateien häufig um 70–80 %. Das ist einer der größten Ladezeit-Hebel bei minimalem Aufwand.

So löst du es:

  • Prüfen, ob der Server komprimiert ausliefert (Antwort-Header content-encoding)
  • Brotli oder gzip im Hosting-Panel bzw. per Serverregel aktivieren
  • Ein Caching-Plugin nutzen, das die Komprimierung unterstützt
  • Nach der Umstellung die Ladezeit erneut messen

Empfohlenes Tool: PageSpeed Insights / Browser-DevTools

Sicherheit

TLS-Version

Problem: Manche Server erlauben noch veraltete Verschlüsselungs-Versionen wie TLS 1.0 oder 1.1.

Warum wichtig: Alte TLS-Versionen gelten als unsicher und werden von modernen Browsern beanstandet. Aktuell sind TLS 1.2 und 1.3.

So löst du es:

  • Die unterstützten TLS-Versionen mit einem SSL-Test prüfen
  • TLS 1.0 und 1.1 serverseitig deaktivieren (ggf. über den Hoster)
  • TLS 1.2 und 1.3 aktivieren
  • Nach der Umstellung Seite, Formulare und Zahlungswege testen

Empfohlenes Tool: SSL Labs Server Test

Technik

Shop-System erkannt

Problem: Betreibst du einen Online-Shop, gelten zusätzliche technische und rechtliche Anforderungen – die im Alltag oft untergehen.

Warum wichtig: Shop-Systeme bringen eigene Themen mit: Bestellbutton, Preisangaben, Widerruf, Zahlungsdaten und deutlich mehr Technik unter der Haube. Wer weiß, welches System läuft, kann gezielt prüfen und absichern.

So löst du es:

  • Shop-System und Erweiterungen konsequent aktuell halten
  • Die rechtlichen Pflichtangaben für Shops prüfen (Bestellbutton, Preise, Widerruf, AGB)
  • Checkout und Zahlungswege regelmäßig selbst testen
  • Vor jedem Update ein Backup ziehen

Empfohlenes Tool: Shop-System-Backend

Technik

Blacklist-Eintrag (Server-IP)

Problem: Die IP-Adresse deines Servers kann auf einer Spam-Blacklist landen – oft unverschuldet durch andere Kunden auf demselben Server.

Warum wichtig: Steht die Server-IP auf einer Blacklist, landen deine E-Mails im Spam oder werden ganz abgewiesen. Auch die Erreichbarkeit der Website kann darunter leiden.

So löst du es:

  • Server-IP mit einem Blacklist-Checker prüfen
  • Bei einem Eintrag die Ursache ermitteln (Spam-Versand, gehackte Seite)
  • Beim jeweiligen Blacklist-Betreiber ein Delisting beantragen
  • Bei wiederkehrenden Problemen den Hoster wechseln oder eine dedizierte IP nutzen

Empfohlenes Tool: MXToolbox Blacklist Check

Technik

Blacklist-Eintrag (Domain-Reputation)

Problem: Nicht nur die IP, auch deine Domain kann einen schlechten Ruf bekommen – etwa nach einem Hack oder durch Spam-Versand.

Warum wichtig: Eine schlechte Domain-Reputation führt dazu, dass E-Mails nicht ankommen und Browser oder Suchmaschinen vor deiner Seite warnen.

So löst du es:

  • Domain-Reputation mit einem Reputationsdienst prüfen
  • Bei Hinweisen die Ursache beheben (Hack bereinigen, SPF/DKIM/DMARC einrichten)
  • Beim Blacklist-Betreiber ein Delisting beantragen
  • Sauberes, regelkonformes Versandverhalten sicherstellen

Empfohlenes Tool: MXToolbox / Google Postmaster Tools

Sicherheit

Standard-Benutzerrolle

Problem: Ist die Registrierung offen und die Standard-Rolle zu hoch (z. B. Redakteur oder Administrator), können sich Fremde weitreichende Rechte verschaffen.

Warum wichtig: Neue Nutzer sollten die geringstmöglichen Rechte bekommen. Eine zu hohe Standard-Rolle ist ein ernstes Sicherheitsrisiko.

So löst du es:

  • Unter Einstellungen › Allgemein die Standard-Rolle auf „Abonnent“ setzen
  • Offene Registrierung nur aktivieren, wenn wirklich nötig
  • Rollen sparsam und gezielt vergeben
  • Die Nutzerliste regelmäßig auf unbekannte Konten prüfen

Empfohlenes Tool: WordPress-Einstellungen

Technik

Systemrelevante Mail-Adressen

Problem: WordPress verschickt System-E-Mails (Passwort-Reset, Benachrichtigungen) oft von einer Adresse wie wordpress@deine-domain, die gar nicht existiert.

Warum wichtig: Falsche oder nicht existierende Absenderadressen landen im Spam oder werden abgewiesen – wichtige System-Mails kommen dann nicht an.

So löst du es:

  • Die Absenderadresse auf ein echtes, existierendes Postfach setzen
  • Versand per SMTP statt der PHP-Funktion mail() konfigurieren
  • Die Admin-E-Mail-Adresse aktuell halten
  • Die Zustellung einmal testen (z. B. Passwort-Reset)

Empfohlenes Tool: SMTP-Plugin (z. B. WP Mail SMTP)

Sicherheit

Inaktive Plugins und Themes

Problem: Deaktivierte Plugins und Themes bleiben oft installiert – und werden nicht mehr aktualisiert.

Warum wichtig: Auch inaktiver Code kann Sicherheitslücken enthalten, die sich ausnutzen lassen. Was nicht gebraucht wird, gehört gelöscht.

So löst du es:

  • Nicht benötigte Plugins und Themes vollständig löschen, nicht nur deaktivieren
  • Ein aktuelles Standard-Theme als Fallback behalten
  • Vor dem Löschen ein Backup anlegen
  • Den Bestand regelmäßig ausmisten

Empfohlenes Tool: WordPress-Dashboard

Technik

Datenbank-Version

Problem: WordPress läuft auf MySQL bzw. MariaDB. Veraltete Datenbank-Versionen bekommen keine Sicherheitsupdates und bremsen die Seite.

Warum wichtig: Eine aktuelle Datenbank ist sicherer, schneller und kompatibel mit neuen WordPress-Versionen.

So löst du es:

  • Die Version im Hosting-Panel oder unter Werkzeuge › Website-Zustand prüfen
  • Mit dem Hoster auf eine unterstützte Version aktualisieren
  • Vorher ein vollständiges Backup anlegen
  • Nach dem Update die Funktionen der Seite testen

Empfohlenes Tool: Hosting-Panel / Website-Zustand

Technik

PHP-Arbeitsspeicher

Problem: Ist das PHP-Speicherlimit (memory_limit) zu niedrig, brechen Seiten mit Fehlern ab – besonders bei vielen Plugins oder im Shop.

Warum wichtig: Genug Arbeitsspeicher sorgt für stabile Abläufe. Zu wenig führt zu weißen Seiten und abgebrochenen Vorgängen.

So löst du es:

  • Das aktuelle Limit unter Website-Zustand prüfen
  • Auf einen sinnvollen Wert erhöhen (meist 256 MB oder mehr)
  • Den Wert im Hosting-Panel, in der wp-config.php oder php.ini setzen
  • Nach der Änderung die Seite testen

Empfohlenes Tool: Website-Zustand / Hosting-Panel

Sicherheit

Kommentare deaktiviert

Problem: Sind Kommentare aktiv, aber unmoderiert, verwandeln Spam-Bots sie schnell in eine Spam- und Link-Schleuder.

Warum wichtig: Ungenutzte Kommentarfunktionen sind ein Einfallstor für Spam und schaden dem SEO. Wer sie nicht braucht, sollte sie abschalten.

So löst du es:

  • Kommentare unter Einstellungen › Diskussion deaktivieren, wenn nicht benötigt
  • Bei bestehenden Beiträgen die Kommentarfunktion schließen
  • Falls gebraucht: Moderation vor Freischaltung aktivieren
  • Einen Spamschutz einsetzen

Empfohlenes Tool: WordPress-Einstellungen / Antispam-Plugin

DSGVO

Gewährleistung / Garantie

Problem: Gewährleistung und Garantie werden häufig verwechselt – oder es fehlt jede Angabe dazu.

Warum wichtig: Die gesetzliche Gewährleistung (Sachmangelhaftung) ist Pflicht und kann gegenüber Verbrauchern bei Neuware nicht ausgeschlossen oder verkürzt werden. Eine Garantie ist dagegen freiwillig – wer damit wirbt, muss die Garantiebedingungen klar angeben. Fehler dabei sind abmahnfähig.

So löst du es:

  • Gewährleistung (gesetzlich) und Garantie (freiwillig) klar unterscheiden
  • Bei Verbrauchern die Gewährleistung nicht ausschließen oder verkürzen (Neuware: 2 Jahre)
  • Bei Garantiewerbung Umfang und Bedingungen der Garantie vollständig angeben
  • Formulierungen in AGB und auf Produktseiten rechtlich prüfen lassen

Empfohlenes Tool: eRecht24 / anwaltliche Prüfung

Hinweis: allgemeine Orientierung, keine Rechtsberatung. Im Zweifel anwaltlich prüfen lassen.

Technik

PHP-Erweiterungen

Problem: WordPress und viele Plugins brauchen bestimmte PHP-Erweiterungen (z. B. mbstring, curl, gd, zip, intl). Fehlt eine, funktionieren Teile der Seite nicht oder gar nicht.

Warum wichtig: PHP-Erweiterungen stellen wichtige Funktionen bereit – von Bildbearbeitung über Verschlüsselung bis zu API-Aufrufen. Fehlen sie, entstehen Fehler, die sich nur schwer aufspüren lassen.

So löst du es:

  • Unter Werkzeuge › Website-Zustand prüfen, welche Erweiterungen fehlen
  • Beim Hoster die empfohlenen PHP-Erweiterungen aktivieren lassen
  • Nach der Aktivierung die betroffenen Funktionen testen
  • Bei Shared Hosting notfalls den Support kontaktieren

Empfohlenes Tool: WordPress Website-Zustand / Hosting-Support

Performance

Autoload-Daten

Problem: In der Datenbank-Tabelle wp_options werden Daten mit „autoload“ bei jedem Seitenaufruf geladen. Über die Jahre sammeln sich dort oft Megabyte an Altlasten deinstallierter Plugins.

Warum wichtig: Zu viele Autoload-Daten bremsen jede einzelne Seite aus, weil sie bei jedem Aufruf komplett aus der Datenbank geladen werden.

So löst du es:

  • Größe der Autoload-Daten prüfen (Website-Zustand oder ein Datenbank-Plugin)
  • Verwaiste Einträge deinstallierter Plugins bereinigen – vorher Backup!
  • Große Einträge auf „autoload = no“ umstellen, wenn nicht bei jedem Aufruf nötig
  • Regelmäßig aufräumen

Empfohlenes Tool: DB-Cleanup-Plugin (z. B. Advanced Database Cleaner)

Performance

Objekt-Cache

Problem: Ohne persistenten Objekt-Cache fragt WordPress bei jedem Aufruf dieselben Daten immer wieder neu aus der Datenbank ab.

Warum wichtig: Ein persistenter Objekt-Cache (Redis oder Memcached) speichert Datenbank-Ergebnisse zwischen und beschleunigt besonders dynamische Seiten und Shops spürbar.

So löst du es:

  • Prüfen, ob dein Hosting Redis oder Memcached anbietet
  • Den Dienst aktivieren und per Plugin (z. B. Redis Object Cache) einbinden
  • Ladezeit vorher/nachher vergleichen
  • Bei Problemen den Cache leeren und die Kompatibilität prüfen

Empfohlenes Tool: Redis Object Cache / Hosting-Panel

Technik

Datenbank-Zeichensatz

Problem: Ältere Installationen nutzen oft den Zeichensatz utf8 statt utf8mb4. Dann werden Emojis und manche Sonderzeichen falsch gespeichert oder gehen verloren.

Warum wichtig: utf8mb4 ist der moderne Standard und unterstützt den vollen Unicode-Umfang. Ein veralteter Zeichensatz führt zu Darstellungsfehlern und kaputten Zeichen.

So löst du es:

  • Zeichensatz und Kollation der Datenbank prüfen (Website-Zustand)
  • Vor der Umstellung ein vollständiges Backup anlegen
  • Die Datenbank auf utf8mb4 umstellen (Hoster-Support oder Migrations-Werkzeug)
  • Danach Inhalte auf korrekte Darstellung prüfen

Empfohlenes Tool: Website-Zustand / Hosting-Support

Sicherheit

Automatische Updates

Problem: Werden Updates nur manuell eingespielt, vergehen oft Wochen – genug Zeit, damit bekannte Sicherheitslücken ausgenutzt werden.

Warum wichtig: Automatische Sicherheitsupdates (mindestens für den WordPress-Core) schließen kritische Lücken zeitnah, ohne dass du daran denken musst.

So löst du es:

  • Automatische Updates für kleine Sicherheits-Releases aktiviert lassen (Standard)
  • Für wichtige Plugins und Themes automatische Updates gezielt aktivieren
  • Vor größeren Updates immer Backup oder Staging nutzen
  • Nach Updates die Seite kurz kontrollieren

Empfohlenes Tool: WordPress-Dashboard / Wartungsplan

Technik

WordPress-Speicherlimit

Problem: Neben dem PHP-Speicherlimit hat WordPress ein eigenes Limit (WP_MEMORY_LIMIT). Ist es zu niedrig, brechen speicherintensive Aufgaben ab.

Warum wichtig: Ein ausreichendes WordPress-Speicherlimit sorgt für stabile Abläufe im Admin und bei Plugins – zu wenig führt zu Fehlern und weißen Seiten.

So löst du es:

  • Aktuelles Limit unter Website-Zustand prüfen
  • In der wp-config.php WP_MEMORY_LIMIT (und fürs Backend WP_MAX_MEMORY_LIMIT) erhöhen
  • Sicherstellen, dass das PHP-Speicherlimit mindestens genauso hoch ist
  • Nach der Änderung testen

Empfohlenes Tool: wp-config.php / Website-Zustand

Sicherheit

Schadcode und Backdoors finden

Problem: Nach einem erfolgreichen Angriff hinterlassen Angreifer oft versteckten Schadcode oder Hintertüren – im laufenden Betrieb unsichtbar.

Warum wichtig: Solcher Code liest Daten aus, verschickt Spam oder verschafft dauerhaften Zugang. Je früher er gefunden wird, desto kleiner der Schaden.

So löst du es:

  • Website und Dateien regelmäßig mit einem Malware-Scanner prüfen (Sicherheits-Plugin oder Hoster-Scan)
  • Kern-Dateien gegen das Original von wordpress.org vergleichen
  • Verdächtige Dateien im Upload-Ordner prüfen
  • Nach einem Fund bereinigen und alle Passwörter und Sicherheitsschlüssel (Salts) erneuern

Empfohlenes Tool: Sicherheits-Plugin mit Malware-Scan

Sicherheit

Datei-Editor im Backend abschalten

Problem: WordPress erlaubt im Backend das direkte Bearbeiten von Theme- und Plugin-Dateien. Wer Adminzugriff erlangt, kann darüber sofort Schadcode einschleusen.

Warum wichtig: Der eingebaute Datei-Editor ist im Alltag selten nötig, aber ein bequemes Werkzeug für Angreifer. Abschalten verkleinert die Angriffsfläche.

So löst du es:

  • In der wp-config.php define('DISALLOW_FILE_EDIT', true); setzen
  • Datei-Änderungen stattdessen über SFTP oder ein Deployment vornehmen
  • Prüfen, dass keine Funktion auf den Editor angewiesen ist

Empfohlenes Tool: wp-config.php

Sicherheit

Anzahl der Administrator-Konten

Problem: Über die Jahre sammeln sich oft mehrere Konten mit Administrator-Rechten an – auch von ehemaligen Dienstleistern.

Warum wichtig: Jedes Admin-Konto ist ein möglicher Einstiegspunkt. Je weniger es gibt, desto geringer das Risiko.

So löst du es:

  • Benutzerliste prüfen und nicht mehr benötigte Admin-Konten entfernen oder herabstufen
  • Jedem echten Nutzer nur die wirklich nötige Rolle geben
  • Zugänge ausgeschiedener Personen sofort sperren
  • Regelmäßig kontrollieren

Empfohlenes Tool: WordPress-Benutzerverwaltung

Sicherheit

Datenbank-Tabellenpräfix

Problem: Viele Installationen nutzen das Standard-Präfix wp_ für die Datenbanktabellen.

Warum wichtig: Ein bekanntes Präfix erleichtert bestimmte automatisierte Angriffe. Ein individuelles Präfix ist eine kleine, aber sinnvolle zusätzliche Hürde.

So löst du es:

  • Bei Neuinstallationen ein eigenes Tabellenpräfix wählen
  • Im Bestand nur mit Backup und Sorgfalt ändern (Tabellen und interne Verweise)
  • Als Teil eines Sicherheits-Härtungspakets betrachten

Empfohlenes Tool: Sicherheits-Plugin / Hosting-Support

Sicherheit

Zwei-Faktor-Anmeldung (2FA)

Problem: Ein Passwort allein lässt sich erraten, abfangen oder aus Datenlecks wiederverwenden.

Warum wichtig: Mit Zwei-Faktor-Authentifizierung braucht es zusätzlich einen zweiten Faktor (App-Code, Sicherheitsschlüssel). Ein gestohlenes Passwort allein reicht dann nicht.

So löst du es:

  • Ein 2FA-Plugin installieren
  • 2FA mindestens für alle Administratoren verpflichtend machen
  • App-basierte Codes (TOTP) statt SMS bevorzugen
  • Wiederherstellungscodes sicher hinterlegen

Empfohlenes Tool: 2FA-Plugin (z. B. WP 2FA)

Technik

Geplante Aufgaben (WP-Cron)

Problem: WordPress erledigt zeitgesteuerte Aufgaben (Veröffentlichungen, Backups, Updates) über WP-Cron – das aber nur läuft, wenn jemand die Seite aufruft.

Warum wichtig: Bei wenig Traffic laufen Aufgaben verspätet oder gar nicht; bei viel Traffic bremst WP-Cron die Seite. Ein echter Server-Cron ist zuverlässiger.

So löst du es:

  • WP-Cron prüfen (Website-Zustand oder ein Plugin)
  • Den internen WP-Cron deaktivieren und stattdessen einen echten Server-Cronjob einrichten
  • Ein passendes Intervall wählen
  • Kontrollieren, dass wichtige Aufgaben zuverlässig laufen

Empfohlenes Tool: Hosting-Panel (Cronjobs) / WP Crontrol

Technik

Aufgaben-Planer (Action Scheduler)

Problem: Viele Plugins (z. B. Shops) nutzen den Action Scheduler für Hintergrundaufgaben. Stauen sich dort Aufgaben, bleiben Bestellungen, Mails oder Synchronisationen hängen.

Warum wichtig: Eine überlaufende Aufgabenschlange ist ein Zeichen für Cron-Probleme oder überlastete Ressourcen – und führt zu verzögerten oder fehlenden Aktionen.

So löst du es:

  • Status des Action Scheduler prüfen (z. B. WooCommerce › Status › Geplante Aktionen)
  • Fehlgeschlagene Aufgaben untersuchen
  • Einen zuverlässigen (Server-)Cron sicherstellen
  • Bei dauerhaftem Rückstau Ressourcen bzw. Hosting prüfen

Empfohlenes Tool: Action Scheduler (im Plugin) / Website-Zustand

Technik

REST-Schnittstelle erreichbar

Problem: Die WordPress-REST-Schnittstelle (REST API) ist die Programmier-Schnittstelle, über die der Block-Editor, Apps und angebundene Dienste mit deiner Website arbeiten.

Warum wichtig: Sie hat zwei Seiten: Betrieb – ist sie erreichbar? Ist sie blockiert, funktionieren Editor, Vorschau oder Integrationen nicht mehr. Sicherheit – sie ist standardmäßig offen und gibt teils Informationen preis (z. B. Benutzernamen über bestimmte Endpunkte).

So löst du es:

  • Sicherstellen, dass die REST-Schnittstelle grundsätzlich erreichbar ist (sonst brechen Editor und Apps)
  • Gleichzeitig nicht benötigte, auslesbare Endpunkte absichern (z. B. die Benutzer-Auflistung einschränken)
  • Ein Sicherheits-Plugin nutzen, das schützt, ohne nötige Funktionen zu blockieren
  • Nach Änderungen testen, dass Editor und angebundene Dienste weiter laufen

Empfohlenes Tool: Website-Zustand / Sicherheits-Plugin

Technik

Selbstaufruf (Loopback)

Problem: WordPress ruft sich für einige Aufgaben selbst auf (Loopback) – etwa für WP-Cron oder den Website-Zustand. Ist das blockiert, schlagen diese Aufgaben fehl.

Warum wichtig: Fehlende Loopback-Verbindungen führen zu nicht laufenden geplanten Aufgaben und irreführenden Fehlermeldungen im Website-Zustand.

So löst du es:

  • Loopback unter Werkzeuge › Website-Zustand prüfen
  • Bei Fehlern Hoster, Firewall oder Sicherheits-Plugin als Ursache prüfen
  • Notfalls den Server-Cron als Alternative nutzen
  • Nach der Korrektur erneut testen

Empfohlenes Tool: Website-Zustand / Hosting-Support

Sicherheit

Schreibrechte auf Ordnern

Problem: Dateien und Ordner mit zu weit offenen Schreibrechten (z. B. 777, „welt-beschreibbar“) erlauben, dass praktisch jeder auf dem Server Dateien ändern oder einschleusen kann.

Warum wichtig: Zu großzügige Rechte sind ein häufiges Einfallstor: Schadcode lässt sich ablegen und Konfigurationen manipulieren. Sichere Standardrechte senken das Risiko deutlich.

So löst du es:

  • Ordner in der Regel auf 755, Dateien auf 644 setzen
  • Sensible Dateien wie die wp-config.php restriktiver schützen (z. B. 640 oder 600)
  • Keine 777-Rechte vergeben – verlangt ein Plugin oder Uploader das, nach einer sichereren Lösung fragen
  • Rechte per SFTP oder Hoster-Dateimanager prüfen und korrigieren

Empfohlenes Tool: SFTP-Client / Hosting-Dateimanager

Logo mit dem Wort „Witte“ in fetter, roter Schreibschrift über „MARKETING“ in grauen Großbuchstaben. Ein graues Rechteck unterstreicht den roten Text und rahmt das Design teilweise ein.

Der Kontakt zu uns

Geschäftszeiten

Mo-Fr. 08:00 – 17:30 Uhr

Weihnachts-Pause

24.12.2024 – 06.01.2025

Ab dem 07. Januar 2025 sind wir wieder im Büro erreichbar.

Du wünscht einen Rückruf?
Hier Nummer eintragen: