WordPress-Audit · 1.800+ WP-Sites geprüft

Kostenloses WordPress-Audit. Wir finden 15+ spezifische WP-Probleme.

Ein Scan ausschließlich für WordPress. Wir finden typische Lücken, die generische Scanner übersehen — vergessene Backups, öffentliche Benutzerliste, veraltete Plugins und mehr.

Passiver Scan · ohne Anmeldung · Ergebnisse in 30 Sekunden
https://
Scan dauert 30 Sekunden. PDF-Bericht anschließend über die Schaltfläche auf der Ergebnisseite anfordern.

So funktioniert es

3 Schritte · 30 Sekunden
01

WP-Domain eingeben

Wir erkennen WordPress automatisch. Sie müssen weder Version noch Theme angeben.

02

20 WP-only Prüfungen

xmlrpc, REST user enum, debug.log, Uploads-Listing, readme.html, Plugin-Versionen, Theme-Leaks und mehr.

03

Ergebnisse und PDF-Bericht

Sie sehen Befunde sofort. PDF-Bericht über die Schaltfläche anfordern — jeder Befund wird erklärt und mit konkreter Behebung versehen.

WP-spezifische Befunde, die wir prüfen

WordPress hat eigene typische Probleme. Generische Scanner übersehen sie oft. Wir suchen sie gezielt.

WP RESTkritisch

User-Enumeration über /wp-json/wp/v2/users

Jeder kann die Liste aller Autoren inkl. user_login herunterladen. Das ist die halbe Strecke zum Brute-Force-Angriff.

GET /wp-json/wp/v2/users → ["admin","editor"]
Exposedkritisch

debug.log aus dem Internet lesbar

WP_DEBUG_LOG = true schreibt nach /wp-content/debug.log. Darin können Queries, Pfade, manchmal Passwörter stehen.

GET /wp-content/debug.log → 200 OK
xmlrpcWarnung

XML-RPC ist aktiviert

Über xmlrpc.php probiert ein Angreifer 1000 Passwörter in einer Anfrage. 99% der WP-Sites brauchen es nicht.

POST /xmlrpc.php → system.listMethods OK
ListingWarnung

Uploads-Verzeichnis erlaubt Listing

Ein Besucher sieht alle hochgeladenen Dateien inkl. Rechnungs-PDFs oder Testbildern.

GET /wp-content/uploads/ → Index of
VersionWarnung

WP-Version im Meta-Tag

Ein Angreifer weiß genau, welche Schwachstelle er ausprobieren soll. Ein Filter in functions.php genügt.

<meta name="generator" content="WordPress 6.2">
BackupWarnung

wp-config.php.bak im Root

Jeder lädt die Datenbank-Zugänge herunter. Wir sehen das bei 1 von 30 WP-Sites.

GET /wp-config.php.bak → 200 OK (4.3 KB)
1.821
WordPress-Sites geprüft
612
Mit offenem xmlrpc.php
94
Mit öffentlichem debug.log
Über Vulscan

Wir betreuen WordPress-Sites für Kunden seit Jahren und wissen, wo gängige Plugins und Themes Türen offenlassen. Dieser Scan sucht konkret nach dem, was wir in der Praxis als echten Angriff gesehen haben — keine hypothetischen Schwachstellen.

01
Passiver Scan
Keine invasiven Tests. Wir verhalten uns wie ein Besucher — Ihre Website merkt nichts davon.
02
Europäischer Kontext
Wir kennen lokale Hoster, CMS-Systeme und Registrare. Empfehlungen sind konkret, nicht generisch.
03
Echte Hilfe
Wenn Sie einen Befund nicht verstehen, schreiben Sie — Ihnen antwortet ein Mensch, kein Bot.

Häufig gestellte Fragen

Funktioniert es auch für Multi-Site WP?+
Ja, aber wir scannen nur die Hauptdomain. Für ein Netzwerk von Subdomains / Subdirectories schreiben Sie uns — wir erklären den einfachsten Weg.
Ist der Scan sicher? Beschädigt er die Website nicht?+
Ja. Der Scan ist passiv — er verhält sich wie ein gewöhnlicher Besucher. Wir probieren keine Exploits aus, knacken keine Passwörter, senden keine invasiven Payloads. Die Website merkt nichts davon.
Was machen Sie mit den Daten? Wo gehen die Ergebnisse hin?+
Sie sehen die Ergebnisse direkt auf der Website und können sich dann den PDF-Bericht mit einem Klick per E-Mail senden. Wir behalten Ihre E-Mail, um Sie zu informieren, falls ein neuer ernsthafter Befund auf Ihrer Domain auftaucht. Sie können sich jederzeit abmelden.
Was, wenn Sie ein kritisches Problem finden?+
Sie erhalten einen Bericht, in dem jedes Problem erklärt ist und einen konkreten Behebungsschritt hat. Das meiste schafft Ihr Webmaster. Wenn nicht, schreiben Sie uns — wir schauen es uns gerne an.
Kostet es etwas? Wo ist der Haken?+
Ein einmaliger Scan ist kostenlos.

Kostenloser WordPress-Scan. PDF-Bericht mit Plugins und Code.

Wir finden xmlrpc, debug.log, User-Enum, exponierte wp-config und 15+ weitere WP-spezifische Probleme. Für jeden Befund sagen wir konkret, welcher Schritt zur Behebung führt.

https://
Scan dauert 30 Sekunden. PDF-Bericht anschließend über die Schaltfläche auf der Ergebnisseite anfordern.