WordPress-Pflege: Die monatliche und jährliche Checkliste
Eine WordPress-Website ist kein einmal abgeschlossenes Projekt. WordPress selbst, Plugins, Themes, PHP und die angebundenen Dienste entwickeln sich laufend weiter. Gleichzeitig ändern sich Inhalte, Ansprechpartner und rechtliche Rahmenbedingungen. Für kleine und mittlere Unternehmen sowie Selbstständige ist deshalb eine feste Pflegeroutine sinnvoll: Sie macht aus gelegentlichen Notfallaktionen einen planbaren Prozess.
Diese Checkliste trennt bewusst zwischen monatlichen Kontrollen und einer gründlicheren Jahresprüfung. Nicht jede Aufgabe muss intern erledigt werden. Entscheidend ist, dass Zuständigkeit, Termin und Ergebnis dokumentiert sind. Wer die technische Betreuung auslagern möchte, findet auf unserer Seite zur WordPress-Wartung den passenden Leistungsrahmen.
Vorab: Was WordPress-Pflege tatsächlich umfasst
WordPress-Pflege besteht nicht nur aus dem Klick auf „Aktualisieren“. Ein belastbarer Ablauf umfasst mindestens vier Bereiche:
- Verfügbarkeit und Sicherheit: Updates, Backups, Benutzerkonten, Zertifikate und auffällige Zugriffe.
- Funktion: Formulare, Navigation, Suche, Bestell- oder Buchungswege und externe Schnittstellen.
- Inhalt und Qualität: aktuelle Kontaktdaten, Leistungen, Preise, Pflichtseiten und fehlerfreie Links.
- Technische Zukunftsfähigkeit: PHP-Version, Hosting-Ressourcen, nicht mehr gepflegte Erweiterungen und dokumentierte Abhängigkeiten.
Updates und Backups gehören zusammen. Ein Update kann Sicherheitslücken schließen, aber auch eine Inkompatibilität sichtbar machen. Ein Backup wiederum ist erst dann hilfreich, wenn es vollständig, aktuell und wiederherstellbar ist. Die offizielle WordPress-Dokumentation empfiehlt, vor Aktualisierungen ein Backup anzulegen und WordPress-Komponenten aktuell zu halten; Details finden sich in den Hinweisen zu WordPress-Updates.
Die monatliche WordPress-Checkliste
1. Backup-Status und Wiederherstellbarkeit prüfen
Kontrollieren Sie, ob die geplanten Sicherungen tatsächlich erfolgreich gelaufen sind. Eine vollständige WordPress-Sicherung umfasst sowohl die Datenbank als auch Dateien wie Uploads, Plugins, Themes und Konfiguration. Mindestens eine aktuelle Kopie sollte außerhalb desselben Webservers liegen. Sonst kann ein Serverausfall zugleich Website und Sicherung betreffen.
- Ist der letzte Backup-Lauf erfolgreich abgeschlossen?
- Werden Datenbank und Dateien gesichert?
- Passt die Aufbewahrungsdauer zum Änderungsrhythmus der Website?
- Ist der Zugriff auf die Sicherungen geschützt und dokumentiert?
- Gibt es einen bekannten Ablauf für die Wiederherstellung?
Ein kompletter Restore muss nicht jeden Monat erfolgen. Eine Plausibilitätskontrolle der Protokolle und Dateien ist jedoch unverzichtbar. Die jährliche Checkliste enthält zusätzlich einen echten Wiederherstellungstest.
2. Updates kontrolliert einspielen
Prüfen Sie WordPress-Core, Plugins, Themes und gegebenenfalls Übersetzungen. Erstellen Sie unmittelbar vor größeren Änderungen eine Sicherung. Bei geschäftskritischen Websites sollten Updates zunächst in einer Staging-Umgebung geprüft werden. Danach folgen Sicht- und Funktionstests auf dem Live-System.
Automatische Updates können das Zeitfenster bekannter Sicherheitslücken verkürzen. Sie ersetzen aber weder Monitoring noch Funktionskontrollen. Legen Sie daher je Komponente fest, welche Updates automatisch laufen dürfen und bei welchen eine vorherige Prüfung erforderlich ist. Hinweise zu den integrierten Mechanismen bietet die WordPress-Dokumentation über Upgrades und automatische Hintergrund-Updates.
3. Zentrale Funktionen testen
Testen Sie die Website aus Sicht eines Besuchers – möglichst in einem privaten Browserfenster und auf Smartphone sowie Desktop. Konzentrieren Sie sich auf Wege, die Anfragen oder Umsatz erzeugen.
- Kontaktformular absenden und Eingang sowie Bestätigung prüfen
- Telefon-, E-Mail- und Download-Links testen
- Navigation, Suche und wichtige Handlungsaufforderungen öffnen
- Bei Shops: Warenkorb, Checkout und transaktionale E-Mails in einem geeigneten Testablauf prüfen
- Bei Terminlösungen: Verfügbarkeit, Buchung und Benachrichtigungen kontrollieren
Ein Formular kann technisch eine Erfolgsmeldung anzeigen, obwohl die Nachricht später an einem Spamfilter scheitert. Prüfen Sie deshalb immer den tatsächlichen Empfang. Personenbezogene Testdaten sollten vermieden oder zeitnah gelöscht werden.
4. Sicherheitssignale und Benutzerkonten prüfen
Kontrollieren Sie Warnungen des Hosters oder Sicherheitswerkzeugs, ungewöhnlich viele fehlgeschlagene Anmeldungen, unerwartete Administratoren und Änderungen an zentralen Dateien. Entfernen Sie ungenutzte Konten; vergeben Sie Administratorrechte nur, wenn sie wirklich benötigt werden. Wo möglich, sollte für privilegierte Konten eine Mehrfaktor-Authentifizierung eingesetzt werden.
Die WordPress-Empfehlungen zur Absicherung von WordPress betonen unter anderem aktuelle Software, vertrauenswürdige Quellen und eine passende Rechtevergabe. Sicherheitsmaßnahmen wirken als Gesamtsystem; ein einzelnes Plugin ist keine Garantie gegen Angriffe.
5. Verfügbarkeit, Zertifikat und Fehlerprotokolle kontrollieren
Ein externes Monitoring sollte die Erreichbarkeit regelmäßig prüfen. Monatlich wird bewertet, ob es Ausfälle, starke Verzögerungen oder wiederkehrende Fehler gab. Kontrollieren Sie außerdem die Laufzeit des TLS-Zertifikats und die automatische Verlängerung. Im Server- oder Hosting-Protokoll sind wiederkehrende PHP-Fehler, Ressourcenengpässe und ungewöhnliche Antwortcodes relevant. Öffentliche Fehlermeldungen sollten auf einer Produktivwebsite nicht angezeigt werden.
6. Inhalte, Links und Darstellung stichprobenartig prüfen
Öffnen Sie die wichtigsten Seiten und prüfen Sie Kontaktdaten, Öffnungszeiten, Team, Leistungsbeschreibungen und Preise. Suchen Sie nach defekten internen und externen Links. Nach Browser-, Plugin- oder Theme-Updates können auch Darstellungsfehler entstehen. Eine monatliche Stichprobe der meistbesuchten Seitentypen ist meist effizienter als eine vollständige manuelle Kontrolle.
7. Datenschutzrelevante Integrationen im Blick behalten
Prüfen Sie, ob neue Skripte, Formulare, Karten, Videos oder Analysewerkzeuge hinzugekommen sind. Die technische Wartung ersetzt keine Rechtsberatung. Sie kann aber Änderungen sichtbar machen, die anschließend datenschutzrechtlich bewertet und gegebenenfalls in Einwilligungsverwaltung oder Datenschutzhinweisen berücksichtigt werden müssen.
Die jährliche WordPress-Checkliste
Einmal pro Jahr sollte die Website nicht nur kontrolliert, sondern grundsätzlich bewertet werden. Planen Sie dafür einen festen Termin mit technischer und inhaltlicher Verantwortung.
1. Wiederherstellung real testen
Spielen Sie eine aktuelle Sicherung in einer abgeschotteten Testumgebung ein. Prüfen Sie, ob Datenbank, Medien, Konfiguration und zentrale Funktionen vollständig vorhanden sind. Dokumentieren Sie Dauer, nötige Zugangsdaten und manuelle Schritte. Erst dieser Test zeigt, ob aus vorhandenen Backup-Dateien wieder eine arbeitsfähige Website wird.
2. Erweiterungen und technische Abhängigkeiten inventarisieren
Erstellen Sie eine Liste aller aktiven und inaktiven Plugins, Themes, externen Dienste und individuellen Anpassungen. Klären Sie für jede Position:
- Wird die Komponente noch benötigt?
- Wird sie erkennbar gepflegt und ist sie mit der eingesetzten Umgebung kompatibel?
- Wer besitzt Lizenz und Zugang?
- Welche Funktion wäre bei einem Ausfall betroffen?
- Gibt es eine realistische Alternative für kritische Abhängigkeiten?
Inaktive, nicht benötigte Komponenten sollten nach einer Sicherung entfernt werden. „Inaktiv“ bedeutet nicht automatisch risikofrei, solange Code auf dem Server liegt.
3. Hosting, PHP und Kapazitäten bewerten
Prüfen Sie unterstützte PHP-Versionen, Speicherplatz, Datenbankgröße, E-Mail-Zustellung und Ressourcenlimits. Eine PHP-Umstellung sollte nicht unangekündigt auf dem Live-System erfolgen, sondern mit Kompatibilitätsprüfung und Rückfallplan. Vergleichen Sie außerdem den aktuellen Hosting- und Wartungsumfang mit dem tatsächlichen Bedarf. Unsere Leistungsübersicht hilft dabei, Hosting-nahe Aufgaben und laufende Website-Betreuung einzuordnen.
4. Rollen, Zugänge und Verantwortlichkeiten bereinigen
Entfernen Sie Konten ehemaliger Mitarbeitender und Dienstleister. Prüfen Sie Rollen nach dem Prinzip der geringsten erforderlichen Rechte. Aktualisieren Sie die Dokumentation zu Hosting, Domain, DNS, WordPress, Lizenzen, Backup-Speicher und externen Diensten. Zugangsdaten gehören in einen geeigneten Passwortmanager, nicht in ungeschützte Tabellen oder E-Mails.
5. Informationsarchitektur und Geschäftsziel abgleichen
Passt die Website noch zum Angebot und zum typischen Kundenweg? Prüfen Sie veraltete Seiten, doppelte Inhalte, Weiterleitungen und die Verständlichkeit der Navigation. Aktualisieren Sie Referenzen, Leistungen und klare nächste Schritte. Auch eine technisch einwandfreie Website verliert an Wert, wenn Besucher veraltete oder widersprüchliche Informationen finden.
6. Notfallplan aktualisieren
Halten Sie fest, wer bei Ausfall, Schadcode-Verdacht oder fehlerhaftem Update entscheidet und handelt. Der Plan sollte Ansprechpartner, Kommunikationsweg, Backup-Ort, Eskalationsstufen und Prioritäten enthalten. Vermeiden Sie vorschnelle Änderungen am kompromittierten System; Protokolle und Beweisspuren können für Analyse und Bereinigung wichtig sein.
Praktischer Wartungsplan für KMU
| Aufgabe | Rhythmus | Nachweis |
|---|---|---|
| Backup-Läufe und Monitoring prüfen | mindestens monatlich, Warnungen laufend | Protokoll oder Ticket |
| Updates und Funktionstest | risikobasiert, feste monatliche Kontrolle | Update- und Testprotokoll |
| Kontakt- und Anfragewege testen | monatlich | Testanfrage |
| Restore-Test | mindestens jährlich und nach wesentlichen Umbauten | Restore-Protokoll |
| Zugänge, Komponenten und Notfallplan prüfen | jährlich sowie bei Personal- oder Dienstleisterwechsel | aktualisierte Dokumentation |
Der passende Rhythmus hängt vom Risiko ab. Ein häufig aktualisierter Shop braucht engere Kontrollen als eine kleine Informationsseite. Sicherheitskritische Updates sollten nicht bis zum nächsten Monat warten. Umgekehrt ist es unnötig, jede harmlose Änderung ohne Priorisierung sofort auf einer geschäftskritischen Installation einzuspielen.
So wird aus der Checkliste ein verlässlicher Prozess
Bestimmen Sie eine verantwortliche Person, einen Vertretungsweg und ein einfaches Protokoll. Jede Prüfung sollte Datum, Ergebnis, Änderungen und offene Punkte enthalten. Vereinbaren Sie außerdem, welche Vorfälle sofort eskaliert werden: etwa eine nicht erreichbare Website, fehlgeschlagene Backups, unbekannte Administratoren oder nicht zustellbare Anfragen.
Wenn intern Zeit oder technisches Wissen fehlen, kann ein Wartungsvertrag Aufgaben, Reaktionswege und Dokumentation verbindlich bündeln. Welche Bausteine sinnvoll sind, hängt von Website und Geschäftsrisiko ab. Einen transparenten Einstieg bieten unsere Preise. Für eine Einschätzung Ihrer bestehenden Installation können Sie direkt eine Analyse anfragen.
Kurz gesagt: Regelmäßige WordPress-Pflege verbindet Updates, Backups, Tests und klare Zuständigkeiten. Nutzen Sie die monatliche Liste für den stabilen Betrieb und die Jahresprüfung, um technische Schulden und organisatorische Lücken rechtzeitig zu erkennen.
Sie möchten wissen, welche Risiken und Wartungsaufgaben bei Ihrer Website konkret bestehen? Wir prüfen Ihre Installation und geben Ihnen eine verständliche Einschätzung. Kostenlose WordPress-Analyse →
