Die besten WordPress-Sicherheits-Plugins 2026: Was sie kosten und was sie nicht können
Wordfence, Patchstack, Kadence Security (früher Solid), Sucuri und AIOS: aktuelle Preise, Eigentümerwechsel und was ein Sicherheits-Plugin nicht löst.
Kemal Esensoy·aktualisiert am September 16, 2023
Die erste Version dieses Artikels habe ich 2023 geschrieben, als WordPress noch die Antwort auf jedes Projekt war, das ich angenommen habe. Seitdem hat er ein "2025" im Titel bekommen, einen Absatz über KI-gestützte Angriffe und eine Vergleichstabelle voller Häkchen. Die meisten Fakten darin sind trotzdem veraltet. Eines der Plugins hat zweimal den Namen gewechselt. Ein anderes ist teurer geworden. Die Zahl der Schwachstellen hat sich fast verdoppelt.
Außerdem baue ich keine neuen Websites mehr mit WordPress. Ich habe aufgeschrieben, warum ich WordPress nach sechs Jahren verlassen habe, und seitdem hat sich an meiner Meinung nichts geändert. Ich betreue aber noch ein paar WordPress-Seiten für Kunden, und viele, die das hier lesen, betreiben selbst eine. Also hier die aktualisierte Version: was jedes WordPress-Sicherheits-Plugin heute kostet, wem es gehört und was es für dich leisten kann und was nicht.
Ich habe diese Plugins nicht in einem kontrollierten Vergleichstest gegeneinander laufen lassen. Was folgt, ist aktuelle Recherche plus die Überlegungen, die ich für eine Kundenseite anstellen würde, kein Laborbenchmark.
Die Zahlen, die deine Wahl bestimmen sollten
Patchstacks Report für 2026 zählt 11.334 neue Schwachstellen im WordPress-Ökosystem im Jahr 2025, 42% mehr als im Vorjahr. 91% davon steckten in Plugins, 9% in Themes. WordPress Core hatte sechs, alle mit niedriger Priorität.
Zwei weitere Zahlen aus dem Report sind für die Wahl eines Sicherheits-Plugins wichtiger als jede Feature-Liste. Für 46% der Schwachstellen gab es keinen Patch, als sie öffentlich gemacht wurden. Und bei den massiv ausgenutzten lag der gewichtete Median zwischen Veröffentlichung und Massen-Exploitation bei fünf Stunden.
Zusammen verändern diese Zahlen die Frage. "Welches Plugin hat die meisten Features" spielt keine Rolle mehr. Entscheidend ist: Wenn um 2 Uhr nachts eine Lücke in einem deiner Plugins öffentlich wird und es noch keinen Fix gibt, steht dann irgendetwas zwischen dieser Lücke und dem Angreifer? Genau dafür gibt es Firewall-Regeln und Virtual Patches. Malware-Scanner und Login-Limits helfen auch, aber sie greifen erst hinterher.
Ein Sicherheits-Plugin ist immer noch ein Plugin
Das Sicherheits-Plugin läuft in derselben WordPress-Installation, die es schützen soll, mit denselben Rechten wie jedes andere Plugin, und es wird über denselben Mechanismus aktualisiert.
Diesen Mechanismus kontrolliert WordPress.org. Im Oktober 2024 wurde er benutzt, um Advanced Custom Fields zu übernehmen, umzubenennen und die neue Version auf Websites auszurollen, ohne dass deren Betreiber gefragt wurden. Das ACF-Team nannte das einen Supply-Chain-Angriff. Ich habe das im oben verlinkten Artikel behandelt, und dasselbe Vertrauensproblem gibt es auch außerhalb von WordPress: Für JavaScript habe ich darüber in ein kompromittiertes npm-Paket vom Desaster entfernt geschrieben.
Auch Sicherheits-Plugins hatten ihre eigenen Bugs. 2023 hat All-In-One Security in Version 5.1.9 Passwörter von Nutzern im Klartext in der Datenbank gespeichert. Behoben wurde das in 5.2.0, das auch die mitgeloggten Passwörter gelöscht hat. Für jedes Plugin auf dieser Liste wurden über die Jahre Schwachstellen gemeldet. Das ist bei Software normal. Es ist aber auch der Grund, warum "installier ein Sicherheits-Plugin" allein keine Sicherheitsstrategie ist.
Wordfence: Immer noch der Standard
Wordfence hat über 5 Millionen aktive Installationen auf WordPress.org und hat wenige Tage vor diesem Artikel ein Update bekommen. Es ist das Plugin, das die meisten schon installiert haben.
Die kostenlose Version bringt eine Application Firewall, einen Malware-Scanner, Brute-Force-Schutz, 2FA und Passkey-Login mit. Der Haken steht im Kleingedruckten: Kostenlose Nutzer bekommen neue Firewall-Regeln und Malware-Signaturen 30 Tage später als zahlende. Vergleich das mit den fünf Stunden von oben. Eine Regel, die einen Monat zu spät kommt, schützt dich vor den Angriffen vom letzten Monat.
Premium behebt die Verzögerung mit Echtzeit-Regeln und bringt Länder-Blocking dazu. Der Preis ist im Dezember 2024 gestiegen: Premium von 119 auf 149 Dollar pro Site und Jahr, Care von 490 auf 590 Dollar, Response von 950 auf 1.250 Dollar. Die 2025er-Version dieses Artikels nannte noch 119 Dollar. Das war schon bei der Veröffentlichung falsch.
Die Firewall läuft auf deinem Server. Jede Anfrage landet trotzdem erst bei PHP, bevor Wordfence entscheidet, was damit passiert, und vollständige Scans kosten Serverressourcen. Auf billigem Shared Hosting merkst du das. Auf ordentlichem Hosting meistens nicht.
Patchstack: Virtual Patching, bepreist für Agenturen
Die 2025er-Version dieses Artikels hat Patchstack zum "klaren Spitzenreiter" erklärt. Heute würde ich das vorsichtiger formulieren, vor allem wegen der Zielgruppe der Preise.
Patchstack betreibt eine der größten Datenbanken für WordPress-Schwachstellen, deshalb werden seine Reports überall zitiert, auch in diesem Artikel. Das Kernprodukt ist Virtual Patching: Wird eine Schwachstelle veröffentlicht, liefert Patchstack eine gezielte Regel aus, die genau diesen Exploit auf deiner Seite blockiert, bevor der Plugin-Autor einen Fix veröffentlicht. Bei 46% ungepatchten Lücken zum Zeitpunkt der Veröffentlichung ist das das nützlichste Feature auf dieser ganzen Liste.
Der kostenlose Plan erkennt nur. Er überwacht deine Plugins, Themes und die Core-Version und schickt dir eine E-Mail, wenn eine bekannte Schwachstelle dich betrifft. Schon das ist besser, als es über eine gehackte Startseite zu erfahren. Schutz kostet Geld. Die Preisseite listet den Developer-Plan aktuell mit 69 Dollar im Monat bei monatlicher Zahlung, zusätzliche Sites und Team-Plätze als Add-ons, dazu individuelle Pläne für Enterprise und Hoster. Die Preise haben sich schon mehrmals geändert, also prüf sie selbst.
Für eine Agentur oder einen Freelancer mit 20 Kundenseiten ist das vernünftig. Für eine einzelne kleine Firmenwebsite ist es viel. Das Plugin auf WordPress.org hat rund 60.000 aktive Installationen, winzig im Vergleich zu Wordfence. Das sagt dir, dass die Kunden vor allem Profis und Hoster sind.
Solid Security heißt jetzt Kadence Security
Wenn du vor Jahren iThemes Security installiert hast, hatte es inzwischen drei Namen. Liquid Web hat iThemes 2018 gekauft. 2023 wurde das Plugin unter der Marke SolidWP zu Solid Security. Im Mai 2026 hat Liquid Web SolidWP dann in seine Kadence-Produktlinie eingegliedert, und auf WordPress.org heißt das Plugin jetzt Kadence Security, von Nexcess, mit rund 700.000 aktiven Installationen.
Laut Berichten aus der Zeit tauchte der neue Name in den Admin-Bereichen ohne viel Vorankündigung auf. Liquid Web sagt, bestehende Kunden behalten ihre Pläne und Preise, und der Wechsel auf die neuen Kadence-Tarife ist freiwillig. Neukunden bekommen Security gebündelt in Kadences Tarifen Essentials, Pro und Elite statt als einzelne Lizenz.
Funktional ist es weiterhin die einsteigerfreundliche Option: 2FA, Passkeys, Brute-Force-Schutz, Erkennung von Dateiänderungen und ein Aktivitätslog. Die Pro-Version bot Virtual Patching über eine Patchstack-Integration. Ob diese Integration unverändert in jedem neuen Kadence-Tarif steckt, konnte ich auf den öffentlichen Seiten nicht bestätigen, also prüf das vor dem Kauf.
Ein Plugin, das alle paar Jahre Besitzer und Namen wechselt, funktioniert trotzdem. Es heißt aber, dass du bei jeder Verlängerung neu lesen solltest, wofür du eigentlich bezahlst.
Sucuri: Die Firewall steht vor deinem Server
Sucuri gehört seit 2017 zu GoDaddy. Das kostenlose Sucuri-Plugin (rund 600.000 Installationen) macht vor allem Auditing, Hardening und Remote-Scans. Das eigentliche Produkt ist gar kein Plugin.
Die Sucuri-Website-Firewall ist ein Cloud-Proxy. Deine DNS zeigt auf Sucuri, Sucuri filtert den Traffic, und nur saubere Anfragen erreichen deinen Server. Das ist der strukturelle Unterschied zu Wordfence: Schlechter Traffic wird verworfen, bevor er PHP überhaupt berührt. Deshalb sind DDoS-Abwehr und ein CDN gleich mit dabei.
Aktuelle Preise laut Website: Die Firewall allein kostet 9,99 Dollar im Monat (Basic) oder 19,98 Dollar (Pro). Die komplette Plattform, die Malware-Bereinigung mit garantierter Reaktionszeit dazupackt, startet bei 229 Dollar im Jahr für eine Site, danach 339 und 549 Dollar für schnellere Scans und SLAs. Die 2025er-Version dieses Artikels nannte 199,99 Dollar. Diesen Preis gibt es nicht mehr.
Wenn eine Seite schon einmal gehackt wurde oder so viel echten Traffic hat, dass eine Bereinigung teuer wird, würde ich mir zuerst den Plattform-Plan anschauen.
Die kostenlosen Hardening-Optionen: AIOS und Shield
All-In-One Security (AIOS) wird von Team Updraft gepflegt, den Leuten hinter UpdraftPlus, und hat rund 1 Million aktive Installationen. Das Haupt-Plugin ist kostenlos und deckt Login-Sperren, das Umbenennen der Login-URL, Prüfung von Dateiberechtigungen, eine einfache Firewall und das Ändern des Datenbank-Präfixes ab. Virtual Patching und einen Threat Feed gibt es nicht. Sieh es als Checkliste von Hardening-Einstellungen mit Schaltern, praktisch, wenn du .htaccess und wp-config.php nicht selbst bearbeiten willst.
Shield Security konzentriert sich auf Bot-Blocking und Brute-Force-Schutz, dazu kommen Dateiscans und ein Audit-Trail. Es ist deutlich kleiner, rund 30.000 aktive Installationen. Die Bezahlpläne laufen pro Site und Jahr. Wenn dein Problem vor allem Bots sind, die auf die Login-Seite einhämmern, ist es eine Option. Die meisten erreichen dasselbe mit Wordfence oder AIOS plus einer Firewall auf Hosting- oder CDN-Ebene.
WordPress-Sicherheits-Plugins im Vergleich
Preise laut Anbieter-Websites und Berichten, Stand Oktober 2026. Installationszahlen von WordPress.org.
| Plugin | Eigentümer | Aktive Installationen | Kostenlose Version | Bezahlter Einstieg | Virtual Patching |
|---|---|---|---|---|---|
| Wordfence | Defiant | 5 Mio.+ | Ja, Regeln 30 Tage verzögert | 149 $/Jahr | Nein, stattdessen Firewall-Regeln |
| Patchstack | Patchstack | 60.000+ | Nur Erkennung und Alerts | 69 $/Monat (Developer) | Ja |
| Kadence Security (früher Solid/iThemes) | Liquid Web / Nexcess | 700.000+ | Ja | In Kadence-Tarifen gebündelt | Pro hatte es über Patchstack |
| Sucuri | GoDaddy | 600.000+ (Plugin) | Nur Plugin, keine Firewall | 9,99 $/Monat Firewall, 229 $/Jahr Plattform | Cloud-WAF-Regeln |
| All-In-One Security | Team Updraft | 1 Mio.+ | Ja | Premium verfügbar | Nein |
| Shield Security | Unabhängig | 30.000+ | Ja | Pro Site, jährlich | Nein |
Was ich installieren würde, je nach Website
Ein Sicherheits-Plugin. Nicht zwei. Zwei Firewall-Plugins, die sich um dieselben Anfragen streiten, sind der schnellste Weg, dich aus deinem eigenen Admin-Bereich auszusperren.
Für eine einzelne kleine Firmenwebsite, deren Betreiber nicht schnell updatet: Wordfence Premium für 149 Dollar im Jahr. Der Grund ist die 30-Tage-Verzögerung der kostenlosen Version. Wenn jemand Plugins innerhalb von ein, zwei Tagen nach einem Release aktualisiert, ist Wordfence kostenlos plus die kostenlosen Schwachstellen-Alerts von Patchstack ein sinnvolles Setup für null Euro.
Für eine Agentur oder einen Freelancer mit vielen Kundenseiten: Patchstack. Virtual Patching über ein ganzes Portfolio ist genau das Problem, für das die Preise gemacht sind.
Für eine Seite, die schon gehackt wurde, oder eine, bei der Ausfallzeit echtes Geld kostet: die Sucuri-Plattform, weil die Firewall außerhalb deines Servers sitzt und die Bereinigung inklusive ist.
Für alle, die vor allem Hardening-Einstellungen wollen und schon eine Firewall woanders haben (Cloudflare oder eine WAF beim Hoster): AIOS reicht.
Danach kommt die langweilige Arbeit, und die zählt mehr als die Plugin-Wahl. Bei den WordPress-Seiten, die ich noch betreue, bleiben Core-Auto-Updates an. Ein Kunde kam mit 34 aktiven Plugins zu mir, wir sind jetzt bei 11. Jedes Plugin, das du löschst, ist eine Schwachstelle, die du nie patchen musst, und viele davon lassen sich durch ein paar Zeilen PHP ersetzen. Der Rest steht in meiner Checkliste zum Härten deiner Website: Backups, aus denen du mindestens einmal wiederhergestellt hast, 2FA auf jedem Admin-Konto, Nutzerrollen mit minimalen Rechten und ein Hoster, der Websites voneinander isoliert. Nichts davon braucht ein Abo.
Was kein Plugin behebt
Das Mengenproblem wird schlimmer, nicht besser. Im August 2026 hat das WordPress-Sicherheitsteam 773 Schwachstellen-Meldungen in einem Monat bekommen, bei einem historischen Schnitt von 20 bis 30, größtenteils angetrieben durch KI-gestützte Recherche. Was das bedeutet, habe ich in WordPress bekam 773 Sicherheitsmeldungen in einem Monat aufgeschrieben. Mehr Meldungen heißt mehr Veröffentlichungen, und dem Fünf-Stunden-Fenster ist es egal, ob dein Plugin-Autor gerade im Urlaub ist.
Ein Sicherheits-Plugin kauft dir Monitoring und eine Firewall. Immunität kauft es dir nicht, und es ändert nichts daran, dass eine typische WordPress-Seite Dutzende Plugins von Autoren ohne eigenes Sicherheitsteam laufen lässt. Das ist ein großer Teil des Grundes, warum ich WordPress nicht mehr in neue Angebote schreibe, außer das Projekt braucht etwas, das WordPress schon gut gelöst hat. Meine genaue Grenze dafür steht in ich empfehle neuen Kunden kein WordPress mehr.
Ich weiß nicht, ob das Plugin-Ökosystem mit dem Tempo mithalten kann, in dem Schwachstellen gerade gefunden werden. Vielleicht wird Virtual Patching auf Hosting-Ebene zum Standard und diese ganze Kategorie schrumpft. Vielleicht auch nicht.
Wenn du eine WordPress-Seite betreibst und nicht sicher bist, was darauf eigentlich installiert ist oder welches Sicherheits-Setup passt, schaue ich mir das gern an. Ich kann dir keine Seite versprechen, die nie eine Schwachstelle hat. Was ich dir bieten kann, ist eine klare Liste, was weg kann und was Schutz braucht. Lass uns reden, wenn das für dich passt.
Wenn dir diese Beiträge helfen: Markiere Wunderlandmedia bei Google als bevorzugte Quelle — dann tauchen meine Artikel häufiger in deinen Suchergebnissen, AI Overviews und im AI-Modus auf.
Als bevorzugte Quelle festlegenÜber den Autor
Kemal Esensoy
Kemal Esensoy, Gründer von Wunderlandmedia, begann seine Karriere als freiberuflicher Webentwickler und Designer. Er führte Web-Design-Kurse mit über 3.000 Studenten durch. Heute leitet er eine preisgekrönte Full-Stack-Agentur, die sich auf Webentwicklung, SEO und digitales Marketing spezialisiert hat.