Firewall vor allen Plugins
Startet als Must-Use-Plugin, bevor verwundbare Plugins laden. Erkennt SQL-Injection, XSS, Path Traversal, Code-Injection, das Abtasten von .env, .git und Sicherungsdateien sowie Scanner wie sqlmap und WPScan.
Lernmodus und Selbstverteidigung
Zuerst nur protokollieren, Fehlalarme mit einem Klick ausnehmen, dann blockieren. Angreifer werden automatisch gesperrt, 404-Fluten und gefälschte Googlebots erkannt.
Länder- und IP-Sperren
Länder aus einer Liste anhaken – nur für die Anmeldung oder für die ganze Website. Die Herkunft der Angriffe ist sichtbar, „Land sperren“ wirkt sofort. Lokale Datenbank, keine Abfrage bei Dritten.
Brute-Force-Schutz
IP-Sperren nach Fehlversuchen mit Eskalation, kontobezogene Codesperre, neutrale Fehlermeldungen, die weder Benutzernamen noch Passwörter verraten. Gesperrte Adressen kosten keine Rechenzeit.
Zwei-Faktor-Anmeldung
Authenticator-App per QR-Code (im Browser erzeugt), Wiederherstellungscodes, Pflicht je Rolle. Bis zur Einrichtung sind REST, Ajax und XML-RPC für diese Konten gesperrt.
Spamschutz ohne Captcha
Unsichtbares Prüffeld, Honeypot, Zeitfalle, Linkgrenze und Sperrwörter – für Kommentare, Registrierung, Anmeldung, Contact Form 7, WPForms, Elementor Pro und WooCommerce.
Benutzersicherheit
Passwortrichtlinie je Rolle, Abgleich mit über 900 Mio. geleakten Passwörtern (nur 5 Zeichen eines Hashwerts verlassen den Server), Abmeldung bei Inaktivität und eine eigene Login-Adresse.
Sicherheitsprüfung
46 Prüfungen in sechs Bereichen mit Bewertung von 0 bis 100 %, Begründung je Punkt und Ein-Klick-Behebung. HTML-Bericht und Versand per E-Mail.
Härtung von Server und Kern
Sicherheitsheader, Apache-Regeln mit Selbsttest und automatischer Rücknahme, Härtung der wp-config.php, Kernintegrität gegen wordpress.org, Schadcode-Suche, Sicherheitsprotokoll und WP-CLI.