WordPress-Website-Audit
Scanverra kann deine WordPress-Core-Version direkt von der Seite ablesen und prüft dann den Plugin-Ballast, render-blockierende Assets und offengelegte Endpunkte, die mit dem Betrieb des beliebtesten CMS des Web einhergehen.
Was wir für WordPress prüfen
Sechs Prüfungen speziell für plugin-getriebene Websites und die WordPress-Standardkonfiguration.
Asset-Ballast durch Plugins und Themes
Gestapelte CSS- und JS-Dateien, geladen von /wp-content/plugins/ und /wp-content/themes/ - viel davon render-blockierend, und das meiste davon Stück für Stück durch Plugin-Installationen hinzugekommen.
Offenlegung der Core-Version
Scanverra liest deine WordPress-Version direkt vom generator-Meta-Tag ab. Eine öffentlich sichtbare alte Versionsnummer ist praktisch eine Zielliste für jeden, der nach bekannten Sicherheitslücken in diesem Release sucht.
Offenlegung der wp-json-REST-API
Die REST API ist auf jeder WordPress-Installation standardmäßig aktiviert. Endpunkte wie wp-json/wp/v2/users können Benutzernamen und Content-Struktur an jeden preisgeben, der sie abfragt.
Bildgewicht des Themes
Nicht optimierte Header- und Hero-Bilder, ausgeliefert vom Theme statt komprimiert oder lazy-loaded - oft der größte einzelne Kostenfaktor für Largest Contentful Paint auf einer WordPress-Startseite.
Fehlende Sicherheits-Header
WordPress-Core setzt von sich aus weder HSTS, X-Frame-Options noch eine Content Security Policy. Ohne Sicherheits-Plugin oder Konfiguration auf Serverebene laufen die meisten Installationen ohne diese.
XML-RPC-Offenlegung
xmlrpc.php ist standardmäßig erreichbar und ein bekanntes Ziel für Brute-Force- und DDoS-Verstärkungsversuche gegen WordPress-Websites, die es nicht nutzen.
How it works
Drei Schritte von der URL zu einem versionsbewussten WordPress-Bericht.
Deine WordPress-URL einfügen
Jede öffentliche WordPress-Website - selbst gehostet oder auf Managed Hosting - funktioniert gleich.
Wir bestätigen, dass es WordPress ist - und welche Version
Die Pfade /wp-content/, /wp-includes/ und wp-json im HTML bestätigen das CMS; ein Regex-Abgleich gegen das generator-Meta-Tag zieht die exakte Core-Versionsnummer heraus, wenn sie vorhanden ist.
WordPress-spezifische Fixes erhalten
Hinweise zu Plugin-Ballast, Caching und Headern, geschrieben für WordPress-Hosting, keine allgemeine Checkliste.
Frequently asked questions
Kann Scanverra meine WordPress-Version erkennen?
Ja. Wenn dein Theme das standardmäßige generator-Meta-Tag enthält, zieht ein Musterabgleich gegen WordPress X.X.X in diesem Tag die exakte Core-Version heraus und markiert sie, falls veraltet - eine der wenigen versionsspezifischen Prüfungen im Audit.
Prüft das Audit einzelne Plugins namentlich?
Nein - es zählt nicht auf, welche Plugins du installiert hast. Es markiert aber den render-blockierenden CSS- und JS-Ballast aus /wp-content/plugins/, wo plugin-lastige Websites meist den größten Teil ihres Performance-Scores verlieren.
Ist ein offener /wp-json/-Endpunkt immer ein Sicherheitsproblem?
Das ist erwartetes Standardverhalten auf jeder WordPress-Website, daher wird es nicht allein als Problem markiert. In Kombination mit einer veralteten Core-Version oder einem offen zugänglichen User-Enumeration-Endpunkt lohnt sich eine Überprüfung.
Schadet eine veraltete WordPress-Core-Version meinem Score?
Ja - die Offenlegung einer alten Version wird als sicherheitsrelevanter Befund behandelt, getrennt von den Performance- und SEO-Kategorien, auf die jede andere Seite geprüft wird.
Braucht WordPress ein Sicherheits-Plugin, um das Audit zu bestehen?
Nicht wortwörtlich, aber WordPress-Core setzt von sich aus keine Header wie HSTS oder X-Frame-Options. Ein sauberes Ergebnis bei den Sicherheits-Headern auf WordPress bedeutet meist, sie über ein Plugin oder deine Server-/CDN-Konfiguration hinzuzufügen.
Führt das Audit Exploit-Versuche gegen xmlrpc.php durch?
Nein - es testet keine Exploits. Aber wenn XML-RPC erreichbar und ungenutzt wirkt, ist die Deaktivierung einer der Standard-Fix-Vorschläge in einem WordPress-Bericht, da es ein bekanntes Ziel für Brute-Force- und Verstärkungsangriffe ist.
Weitere Technologie-Audits
Sieh, was deine WordPress-Website offenlegt
Versionsoffenlegung, Plugin-Ballast und die Sicherheits-Header, die WordPress standardmäßig nicht setzt - bewertet und erklärt.
Run free audit