Beschreibung
Von außen lässt sich nicht erkennen, ob ein Plugin ein wichtiges Update benötigt, ob Systemdateien verändert wurden oder ob überhaupt ein Backup vorhanden ist. WM Guard liest genau diese Informationen – direkt auf deinem Server – und zeigt sie unter Einstellungen WM Guard verständlich an.
Die Website-Prüfung von WM Guard funktioniert ohne Konto oder Verbindung zu Witte Marketing. Optionale Dienste von Witte Marketing werden nur durch eine ausdrückliche Aktion des Benutzers aktiviert. Optionale Online-Diagnosen verwenden WordPress.org-APIs erst, nachdem ein Administrator sie in den Einstellungen aktiv freigegeben hat, wie unten beschrieben. WM Guard fasst technische WordPress-Prüfungen zu einer klaren Übersicht über den Zustand deiner Website und die Punkte zusammen, die deine Aufmerksamkeit benötigen.
Was WM Guard prüft
- PHP-Version einschließlich Ende der Sicherheitsunterstützung
- WordPress-Version und ausstehende Updates für Plugins und Themes
- Unveränderte Core-Dateien (Prüfsummenabgleich mit WordPress.org)
- Ausführbare Dateien im Uploads-Ordner – ein typisches Versteck für Backdoors
- Backup: erkannte Lösung und Alter des letzten Backups
- Wartungsmodus und Sichtbarkeit für Suchmaschinen
- Standard-Benutzerrolle und offene Selbstregistrierung
- Benutzername „admin“, Fehleranzeige (Debug), Ordnerberechtigungen
- System-E-Mail-Adressen, Datenbankversion, Speicherlimit
- E-Mail-Authentifizierung deiner Domain: SPF-Eintrag und DMARC-Richtlinie (über DNS)
- Weitere Zustandsprüfungen nach Art des WordPress-Website-Zustands: empfohlene PHP-Erweiterungen, Größe automatisch geladener Daten, Objekt-Cache, Datenbank-Zeichensatz, automatische Plugin-Updates, WordPress-Speicherlimit
- Inaktive Plugins und Themes, lesbare Permalinks
- Empfohlene, datenschutzfreundliche Plugins je Kategorie (Statistik, Spam-Schutz, SMTP, Aktivitätsprotokoll, Text-to-Speech)
Grundsätze
- Verändert niemals deine Dateien. Die Prüfung liest nur – sie führt nichts aus und schreibt keine Dateien.
- Keine automatische Übertragung an Witte Marketing. Website-Daten werden nur nach einer ausdrücklichen Aktion an Witte Marketing gesendet (siehe „Externe Dienste“).
- Online-Diagnosen erfordern eine Zustimmung. Core-Prüfsummen und Prüfungen des Plugin-Verzeichnisses verwenden die offiziellen WordPress.org-APIs erst, nachdem ein Administrator die optionale Online-Diagnose in den Einstellungen aktiviert hat. Dabei wird ein neutraler WM-Guard-User-Agent verwendet und es werden nur die für die jeweilige Prüfung benötigte WordPress-Version/Locale oder Plugin-Kennung übertragen – nicht die URL deiner Website, Inhalte, Benutzernamen, Passwörter oder Kundendaten.
- Keine persönlichen Inhalte werden übertragen. Die Prüfung übermittelt keine Website-Inhalte, Benutzernamen, Passwörter, Datenbank-Zugangsdaten, Bestellungen oder Kundendaten an Witte Marketing.
- Schutz nur auf Wunsch. Der optionale zusätzliche Schutz ist standardmäßig deaktiviert, wirkt ausschließlich zur Laufzeit und kann jederzeit wieder ausgeschaltet werden – auch er verändert keine Datei.
- Jederzeit deaktivierbar. WM Guard kann jederzeit deaktiviert werden; beim Deinstallieren werden die vom Plugin gespeicherten Daten entfernt.
Zusätzlicher Schutz (optional)
Auf Wunsch kann WM Guard einzelne Schutzfunktionen aktivieren: die Ermittlung von Benutzernamen erschweren (REST-Benutzerliste und ?author-Abfrage für nicht angemeldete Besucher blockieren), XML-RPC deaktivieren, den Datei-Editor im Backend sperren und Anmeldemeldungen neutralisieren. Alle Funktionen sind standardmäßig deaktiviert, wirken ausschließlich zur Laufzeit über WordPress-Filter – keine Datei wird verändert – und können jederzeit wieder ausgeschaltet werden.
Optional: der kostenlose Web-Check von Witte Marketing
Auf Wunsch – und nur nach einer ausdrücklichen Aktion – kannst du zusätzlich eine kostenlose externe Analyse deiner Website (Ladezeit, Auffindbarkeit, Barrierefreiheit, rechtliche Pflichtangaben) anfordern und dir den ausführlichen Bericht per E-Mail senden lassen. Optional kannst du außerdem das fortlaufende Monitoring durch Witte Marketing aktivieren. Ohne diese Aktionen werden keine Website-Daten an Witte Marketing gesendet. WordPress.org-Abfragen sind separate optionale Online-Diagnosen und erfordern eine eigene Zustimmung.
Externe Dienste
WM Guard bietet optionale Online-Diagnosen über WordPress.org sowie optionale Dienste von Witte Marketing (Werner Witte, Ampfing, Deutschland). Zusätzlich gibt es eine unabhängig auslösbare Prüfung auf Sicherheitslücken und – wenn du die Online-Diagnose aktivierst – DNS- sowie HTTP-Prüfungen der eigenen Website. Witte Marketing wird nur nach den unten beschriebenen ausdrücklichen Aktionen kontaktiert.
1. Kostenlose externe Analyse
Wenn du auf „Kostenlose externe Analyse anfordern“ klickst, werden die Adresse und der Name dieser Website sowie die installierte WM-Guard-Version an https://witte.marketing/wp-json/wm-webcheck/v1/agent/analyze gesendet, damit die öffentlich erreichbare Startseite von außen geprüft und das Ergebnis hier angezeigt werden kann.
2. Ausführlichen Bericht anfordern
Wenn du das Berichtsformular absendest, werden die Adresse dieser Website, der eingegebene Kontaktname und die E-Mail-Adresse, deine Einwilligungsangabe sowie die Version des Einwilligungstextes an https://witte.marketing/wp-json/wm-webcheck/v1/agent/report gesendet, damit dir der Bericht per E-Mail zugestellt werden kann (mit Bestätigungslink, Double-Opt-in).
3. Fortlaufendes Monitoring aktivieren
Wenn du das Monitoring aktivierst, werden die Adresse und der Name dieser Website, der WM-Guard-Endpunkt, ein Zugriffsschlüssel und die installierte WM-Guard-Version an https://witte.marketing/wp-json/wm-webcheck/v1/agent/connect gesendet. Danach kann Witte Marketing die oben gezeigte technische Übersicht abrufen. Der Zugriffsschlüssel wird nur über den Request-Header X-WM-Agent-Key akzeptiert, nicht als URL-Parameter. Benötigt ein optionaler Witte-Marketing-Ablauf den aktuellen Einwilligungstext und ist dieser nicht bereits aus der vorherigen Antwort verfügbar, kann WM Guard ihn über https://witte.marketing/wp-json/wm-webcheck/v1/agent/consent abrufen, nachdem der Administrator diesen Ablauf gestartet hat.
4. Externes Monitoring anzeigen
Besteht eine Verbindung, ruft WM Guard beim Öffnen seiner Seite die Monitoring-Daten (Verfügbarkeit, Ausfälle, Server-Antwortzeit, Seitenleistung, SSL-/Domain-Ablauf) von https://witte.marketing/wp-json/wm-webcheck/v1/agent/monitoring ab und zeigt sie an. Übermittelt werden nur die Adresse dieser Website und der Zugriffsschlüssel. Ohne bestehende Verbindung wird nichts abgerufen.
In keinem Fall werden Inhalte, Benutzernamen, Passwörter, Datenbank-Zugangsdaten oder vollständige Protokolle übertragen. Du kannst eine Aktivierung jederzeit wieder beenden.
Anbieter und rechtliche Informationen:
- Datenschutzerklärung: https://witte.marketing/datenschutz/
- Impressum: https://witte.marketing/impressum/
- Beschreibung des Web-Check-Dienstes: https://witte.marketing/web-check/
5. Offizielle WordPress.org-APIs (optionale Online-Diagnose, standardmäßig deaktiviert)
Erst nachdem du unter Einstellungen WM Guard Einstellungen die Option „Optionale Online-Diagnose erlauben“ aktiviert hast, darf WM Guard beim Öffnen seiner Seite oder während eines aktivierten Benachrichtigungslaufs WordPress.org abfragen. Für die Integritätsprüfung der Core-Dateien fragt WM Guard https://api.wordpress.org/core/checksums/1.0/ ab und übermittelt die installierte WordPress-Version sowie die Paket-Locale. Für die Prüfung auf entfernte oder nicht mehr gepflegte Plugins fragt WM Guard https://api.wordpress.org/plugins/info/1.2/ ab und übermittelt die Plugin-Kennung (Titelform). Diese Prüfungen werden zwischengespeichert (Core-Prüfsummen: 12 Stunden; Ergebnis des Plugin-Verzeichnisses: 24 Stunden) und verwenden den neutralen User-Agent WM Guard/<version>, sodass die Adresse der Website nicht im HTTP-User-Agent enthalten ist. WM Guard führt diese WordPress.org-Prüfungen nicht aus und plant keine Verzeichnisabfragen, bevor du zugestimmt hast. Du kannst die Option jederzeit wieder deaktivieren; ausstehende Verzeichnisjobs und deren zwischengespeicherte Ergebnisse werden entfernt. Es wird keine separate Anfrage nur zur Prüfung der ausgehenden Verbindung gesendet; die Erreichbarkeit wird aus dem vorhandenen WordPress-Update-Status abgeleitet.
Anbieter: WordPress.org – Datenschutzerklärung: https://wordpress.org/about/privacy/
Zusätzliche Online-Diagnose mit derselben Zustimmung
Wenn diese Einstellung aktiviert ist, kann WM Guard öffentliche SPF- und DMARC-DNS-TXT-Einträge für die Domain der Website abfragen und HTTP-GET-/POST-Anfragen an die eigene Website-URL senden, um Wartungsmodus, REST und Loopback zu prüfen. DNS-Abfragen legen dem konfigurierten DNS-Resolver zwangsläufig die abgefragte Domain offen. Die Selbstanfragen kontaktieren den Webserver und können in dessen Zugriffsprotokollen erscheinen. Ergebnisse werden zwischengespeichert. Ohne Zustimmung sind diese Prüfungen nicht verfügbar und werden nicht als erfolgreich gemeldet. Diese Option aktiviert keinen Dienst von Witte Marketing.
6. Prüfung auf bekannte Sicherheitslücken (wpvulnerability.net)
Unabhängig von Witte Marketing kannst du im Bereich „Bekannte Sicherheitslücken“ auf „Jetzt auf Sicherheitslücken prüfen“ klicken. WM Guard fragt dann für jedes installierte Plugin die kostenlose, öffentliche Sicherheitslücken-Datenbank wpvulnerability.net ab (https://www.wpvulnerability.net/plugin/<plugin-identifier>/). Übertragen wird nur die Kennung (der Verzeichnisname) des jeweiligen Plugins – keine Versionsnummer, nicht die Adresse deiner Website und keine personenbezogenen Daten. Der Abgleich mit deinen installierten Versionen erfolgt anschließend lokal. Im Standardzustand und ohne diesen Klick wird nichts abgefragt. Ein Zugriffsschlüssel ist nicht erforderlich.
Anbieter: wpvulnerability.net – Website und Nutzungsbedingungen: https://www.wpvulnerability.net/
Installation
- Installiere und aktiviere das Plugin.
- Sieh dir die lokalen Ergebnisse unter Einstellungen WM Guard an. Optional: Aktiviere im Tab „Einstellungen“ die Online-Diagnose, um den dokumentierten Netzwerkprüfungen zuzustimmen.
- Optional: Fordere eine kostenlose externe Analyse an oder aktiviere die fortlaufende Überwachung.
FAQ
-
Kann WM Guard meine Website verändern?
-
Die Prüfung liest nur und verändert keine Datei. Zusätzlich gibt es optionale Schutzfunktionen (zusätzlicher Schutz): Diese sind standardmäßig deaktiviert, wirken nur zur Laufzeit und können jederzeit wieder ausgeschaltet werden – auch sie schreiben oder verändern keine Datei.
-
Werden Daten automatisch übertragen?
-
Es werden keine Website-Daten an Witte Marketing gesendet, sofern du nicht ausdrücklich eine der unter „Externe Dienste“ beschriebenen optionalen Aktionen verwendest. Optionale WordPress.org-, DNS- und HTTP-Selbsttests sind deaktiviert, bis du sie in den Einstellungen aktivierst. Die unabhängige Abfrage bei wpvulnerability.net läuft nur, wenn du die entsprechende Schaltfläche anklickst.
-
Muss ich WM Guard mit Witte Marketing verbinden, um das Plugin zu verwenden?
-
Nein. Die technische Übersicht funktioniert ohne Konto oder Verbindung zu Witte Marketing. Die Integritäts- und Plugin-Verzeichnisprüfungen von WordPress.org kannst du separat unter Einstellungen WM Guard Einstellungen aktivieren. Die Verbindung zu Witte Marketing ist eine andere optionale Zusatzfunktion.
-
Was passiert, wenn der Zugriffsschlüssel in falsche Hände gerät?
-
Erzeuge unter Einstellungen WM Guard einen neuen Schlüssel. Der bisherige funktioniert sofort nicht mehr. Alternativ kannst du den Zugriff vollständig sperren oder die Verbindung beenden.
-
Verspricht WM Guard Sicherheit?
-
Nein. WM Guard weist auf technische Probleme hin und unterstützt bei der Wartung. Sicherheit bedeutet Risikominimierung, nicht Garantie.
Rezensionen
Zu diesem Plugin liegen noch keine Rezensionen vor.
Mitwirkende und Entwickler
„WM Guard“ ist Open-Source-Software. Folgende Menschen haben an diesem Plugin mitgewirkt:
Mitwirkende„WM Guard“ wurde in 1 Sprache übersetzt. Danke an die Übersetzer für ihre Mitwirkung.
Übersetze „WM Guard“ in deine Sprache.
Interessiert an der Entwicklung?
Durchstöbere den Code, sieh dir das SVN-Repository an oder abonniere das Entwicklungsprotokoll per RSS.
Änderungsprotokoll
1.0.0
- Erste öffentliche Veröffentlichung von WM Guard.
- Schreibgeschützte Prüfung von WordPress-Zustand und -Sicherheit mit verständlichen Ergebnissen.
- Prüft WordPress, PHP, Plugin- und Theme-Updates, die Integrität der Core-Dateien, verdächtige Dateien, Backup-Status, Wartungsmodus, Berechtigungen, Konfiguration, E-Mail-Authentifizierung und weitere Prüfungen nach Art des Website-Zustands.
- Optionale Laufzeit-Härtung gegen Benutzernamen-Ermittlung sowie für XML-RPC, den Datei-Editor im Backend und Anmeldemeldungen.
- Optionale Prüfung auf bekannte Sicherheitslücken über wpvulnerability.net, die nur durch eine ausdrückliche Aktion des Administrators gestartet wird.
- Optionale Integration von Witte Marketing Web-Check und Monitoring, die nur durch eine ausdrückliche Aktion des Administrators aktiviert wird.
- Der Endpunkt für externes Monitoring ist standardmäßig gesperrt; Zugriffsschlüssel werden ausschließlich über den Request-Header
X-WM-Agent-Keyakzeptiert. - Optionale WordPress.org-, DNS- und HTTP-Selbsttests erfordern eine ausdrückliche Zustimmung; WordPress.org-Anfragen verwenden einen neutralen User-Agent und sind unter „Externe Dienste“ dokumentiert.
- Enthält Schutzmechanismen für den Malware-Scan, damit die im Scanner selbst enthaltenen Webshell-Signaturen keine Fehlalarme auslösen.
- Die tägliche Verarbeitung von Benachrichtigungen wird nur geplant, wenn Warnmeldungen oder Monatsberichte aktiviert sind.
- Für die Übersetzungsauslieferung über translate.wordpress.org vorbereitet; es sind keine
.po– oder.mo-Dateien im Plugin-Paket enthalten.
