Akuter WordPress-Vorfall? Persönliche Ersteinschätzung innerhalb von 4 Stunden. (Mo–Fr 8–20 Uhr, Sa 9–14 Uhr (Europe/Berlin))

Ratgeber

WordPress-Prüfsummen: Was sie beweisen und was nicht

Integritätsprüfung mit WordPress-Prüfsummen

Prüfsummen zeigen, ob WordPress-Kerndateien der angegebenen Version und Sprache von den veröffentlichten Vergleichswerten abweichen. Sie prüfen weder Datenbankinhalte noch Uploads, Konten, Sitzungen oder individuellen Code. Ein erfolgreicher Vergleich ist deshalb ein nützlicher Befund für einen begrenzten Bereich, aber kein Beweis für eine vollständig saubere Website.

Was geprüft wird

wp core verify-checksums vergleicht WordPress-Kerndateien mit den für Version und Sprachversion veröffentlichten Werten. Abweichungen können Manipulation, beschädigte Dateien oder eine falsch angegebene Version bedeuten und müssen einzeln bewertet werden.

  • Datenbank und eingeschleuste Beiträge
  • wp-content/uploads
  • individuelle Designvorlagen und Plugins ohne Referenz
  • Benutzer, Sitzungen und Anwendungspasswörter
  • Webserver und geplante Aufgaben
Grenze / Limit

„Die Prüfsummen stimmen“ bedeutet ausschließlich, dass die geprüften WordPress-Kerndateien übereinstimmen.

Bei einem Sicherheitsvorfall richtig einsetzen

Prüfsummen werden mit Dateiinventar, Signaturen, manueller Analyse, Datenbank- und Kontoprüfung kombiniert. Unverifizierbarer Code wird ersetzt oder als verbleibende Unsicherheit dokumentiert.

Was bedeutet eine Abweichung?

Eine abweichende Datei kann manipuliert, unvollständig aktualisiert, lokal angepasst oder beschädigt sein. Sichern Sie Pfad, Prüfsumme, Inhalt und Zeitstempel, bevor Sie sie ersetzen. Erst der Vergleich mit Version, Quelle, Protokollen und Funktion ordnet die Ursache ein.

Fehlende Dateien sind ebenfalls prüfenswert. Zusätzliche Dateien im Bereich der WordPress-Kerndateien werden nicht dadurch legitim, dass alle offiziellen Dateien korrekt sind.

Warum reichen Plugin-Prüfsummen oft nicht?

Für öffentlich bereitgestellte Komponenten können verlässliche Referenzen existieren. Premium-, individuelle oder nicht mehr verfügbare Plugins brauchen dagegen Herstellerpakete oder eine kontrollierte Quellcodeverwaltung. Ohne Referenz lässt sich nur analysieren, nicht mathematisch bestätigen, dass der Code dem vorgesehenen Stand entspricht.

Welche Bereiche bleiben außerhalb?

Prüfen Sie ergänzend Uploads, Must-use-Plugins, Drop-ins, Designvorlagen, Datenbank, Benutzer, Sitzungen, geplante Aufgaben, Webserverregeln und übergeordnete Hostingpfade. Die Übersicht zu erneuten Infektionswegen zeigt, warum saubere Kerndateien nur einen Teil der Website abdecken.

Nutzen Sie Checksummen auf einer Arbeitskopie oder dokumentieren Sie die ausgeführten Befehle. Nach dem Ersatz aus vertrauenswürdiger Quelle folgt eine erneute Prüfung und Funktionsabnahme.

Quellen

  1. WP-CLI: wp core verify-checksums
  2. WordPress Developer Blog: Website security checks with WP-CLI

Website betroffen? Wir prüfen kostenlos.