WordPress.org

Plugin Directory

Segurium – Kostenlose Malware-Entfernung und automatische Bereinigung für gehackte Websites, Antivirus-Scanner, Warnmeldungen zu Schwachstellen

Segurium – Kostenlose Malware-Entfernung und automatische Bereinigung für gehackte Websites, Antivirus-Scanner, Warnmeldungen zu Schwachstellen

Beschreibung

Website gehackt? Segurium entfernt die Malware, kostenlos.

Die meisten Sicherheits-Plugins scannen die Website, benennen die infizierten Dateien und verlangen dann Geld für die Bereinigung. Segurium übernimmt die Bereinigung. Es findet die infizierten Dateien, entfernt den Schadcode und setzt die ursprüngliche Datei wieder ein, mit einem umkehrbaren verschlüsselten Backup. Der kostenlose Tarif deckt bis zu 3 Cloud-Bereinigungen pro rollierende 30 Tage ab, was für einen typischen Vorfall reicht. Keine Werbewände, keine Hintergrundprozesse, die dein CPU-Budget beim Shared Hosting auffressen.

Setze es auf jeder Website ein, die du betreust, und die Einrichtung bleibt dieselbe. Schalte die automatische Bereinigung ein, dann wird eine Datei, die das Echtzeit-Scannen meldet, repariert, bevor jemand das Dashboard öffnet. Plugins und Themes mit einer bekannten Schwachstelle bekommen ein rotes Verwundbar-Label und einen Aktualisieren-Button. Exportiere die Einstellungen einmal, importiere sie auf der nächsten Website, bestätige den Hinweis zu den externen Diensten über WP-CLI, und lass dir von jeder Website innerhalb von 24 Stunden eine E-Mail schicken, wenn Malware auftaucht.

Was in jeder Installation steckt

Jede Funktion unten steckt im Plugin und läuft in jeder Installation – in Free wie in Pro:

  • Malware-Entfernung und Bereinigung – Ein vollständiger Dateisystem-Scan findet die infizierten Dateien; ein Klick entfernt den Schadcode und behält ein verschlüsseltes, umkehrbares Backup, sodass eine falsche Einschätzung nie endgültig ist. Eine einheitliche Ansicht „Bedrohungen“ sammelt jeden Fund.
  • Sammelaktion „Alle beheben“ – Stelle jede erkannte Bedrohung mit einem Klick zur Bereinigung in die Warteschlange, sowohl im Malware- als auch im Integritäts-Bereich.
  • Automatische Bereinigung bei Erkennung – Schalte sie ein, dann wird eine Datei, die das Echtzeit-Scannen meldet, bereinigt, ohne zu warten, bis jemand aus der Administration das Dashboard öffnet. Standardmäßig aus; am besten neben einem täglichen Zeitplan, der dieselbe Regel anwendet.
  • Echtzeit- und Upload-Scannen – Neue und geänderte Dateien werden automatisch geprüft; infizierte Uploads werden blockiert, bevor sie auf der Platte landen.
  • Integritäts-Scan – Prüfe WordPress-Core, Plugins und Themes gegen die offiziellen Manifeste und setze eine überschriebene Datei auf ihren offiziellen Inhalt zurück. So machst du einen Hack rückgängig, der legitime Dateien bearbeitet hat. Manipulierte, aus dem Verzeichnis entfernte und nicht mehr gepflegte Komponenten tauchen hier ebenfalls auf.
  • Bereinigung mit verschlüsselten, umkehrbaren Backups – Bevor etwas bereinigt wird, verschlüsselt Segurium die Originaldatei (AES-256-GCM) und legt sie lokal ab. Backups werden bis zu 30 Tage aufbewahrt, begrenzt durch Anzahl- und Größenlimits je Ablage. „Original anzeigen“ und „Wiederherstellen“ sind einen Klick entfernt.
  • Geplante Scans – Aus / täglich / wöchentlich mit einer Zeitauswahl, die deine Locale berücksichtigt. Jeder Durchlauf hängt eine Integritätsprüfung im selben Takt an den Malware-Durchlauf an.
  • Zwei-Faktor-Authentifizierung – TOTP-Apps, E-Mail als Rückfallebene, Backup-Codes, vertrauenswürdige Geräte, Durchsetzung je Rolle und Übergangsfrist.
  • Brute-Force-Schutz – Mehrstufige Sperren für wp-login.php und XML-RPC, Honeypot-Feld, manuelle IP-Freigabe, optionales hCaptcha bei der Anmeldung.
  • Firewall – Erlauben- und Sperren-Regeln für IPs, CIDR-Bereiche und Länderfilter mit einer einzigen maßgeblichen IP-Liste, die für Anmeldung, Admin und Anfragen gleichermaßen gilt.
  • Geo-Blockierung – Sperre Anmelde- oder Admin-Verkehr nach Land über eine lokale Binärdatenbank (automatisch aktualisiert), mit einem Bestätigen-oder-Zurücksetzen-Netz, damit du dich nicht selbst aussperrst.
  • Sicherheits-Header – HTTP-Antwort-Header für die Sicherheit, gehärtete Cookies (SameSite/Secure/HttpOnly) und fünf Voreinstellungen mit einem Klick.
  • Informationsschild – Schalter, die WordPress-Versionsspuren, Discovery-Endpunkte, ?ver=-Zeichenfolgen an Assets und XML-RPC verbergen, wenn du sie nicht brauchst.
  • Self-Check-Sicherheitsnote – Die Prüfungen ergeben eine Note von A+ bis F, jede mit Ein-Klick-Buttons zur Behebung und abgeglichen mit Diensten von Drittanbietern.
  • Migrations-Import – Importiere deine Einstellungen aus Wordfence, All-In-One Security und Solid Security, damit deine Härtung beim Wechsel nicht verloren geht. Sucuri Security wird ebenfalls erkannt, aber seine Einstellungen liegen im Cloud-Dashboard von Sucuri und lassen sich lokal nicht auslesen, es gibt also nichts zu importieren.
  • Notfallwiederherstellung – Lokale verschlüsselte Backups lassen sich mit einem winzigen PHP-Einzeiler extrahieren, selbst wenn Segurium deinstalliert ist.
  • Eingebauter Support.

Worin sich der Pro-Tarif unterscheidet

Unser Cloud-Dienst führt die Bereinigungen aus und rechnet jede auf ein Kontingent je Installation an. Der kostenlose Tarif deckt bis zu 3 Bereinigungen pro rollierende 30 Tage ab – genug für einen gelegentlichen Vorfall auf einer typischen Website. Der Pro-Tarif hebt dieses Kontingent für Websites an, die mehr brauchen (wiederkehrende Infektionen, dauerhaft angegriffene Hoster, Websites mit hohen Verfügbarkeitsanforderungen). Der Plugin-Code, die Erkennungs-Engines und jede oben genannte Funktion sind in beiden Tarifen identisch; der einzige Unterschied ist die serverseitig durchgesetzte Obergrenze des Kontingents.

Datenschutz als Standard

  • Das Scannen ist Opt-in. Solange du den Hinweis zu den externen Diensten auf der Admin-Seite des Plugins nicht bestätigst, nimmt nichts Kontakt zur Cloud auf und das Plugin bleibt untätig.
  • Erst der Hash, der Inhalt nur bei Bedarf. Während eines Scans werden Dateien zuerst über SHA-256 geprüft. Nur bei Dateien, deren Hash der Cloud unbekannt ist, werden die Bytes zur Klassifizierung hochgeladen; die Menge an Inhalten, die deinen Server tatsächlich verlässt, bleibt damit klein und auf das begrenzt, was neu auf der Platte liegt.
  • Keine Telemetrie über deine Besuchenden. Wir schauen auf Dateien und Sicherheitsvorfälle, nicht auf die Menschen, die deine Website besuchen.
  • On-Premise-Modus. Schalte die cloud-gestützte Malware-Erkennung ab, dann senden Scans nur Hashes, Pfade und Metadaten.

Externe Dienste

Segurium verbindet sich mit externen Diensten, um deine WordPress-Installation geschützt zu halten. Jeder Dienst ist unten mit den gesendeten Daten und dem Zeitpunkt offengelegt. Vor deiner Bestätigung des Hinweises zu den externen Diensten auf der Admin-Seite des Plugins wird nichts gesendet.

Cloud Threat Inspection

Cloud Threat Inspection, unser eigener Dienst unter cti.segurium.com, liefert Malware-Bewertungen, Integritäts-Manifeste, Geo-Daten, IP-Bereiche vertrauenswürdiger Proxys, die Support-Annahme, Bereinigungsdateien und ein Kontingent je Installation dafür, wie viele Dateien er in einem rollierenden 30-Tage-Fenster bereinigt. Der Dienst wird kontaktiert, wenn:

  • Ein Malware-, Integritäts-, Echtzeit- oder Upload-Scan läuft.
  • Du handelst auf einer Plugin-Seite. Das Bestätigen des Hinweises zu den externen Diensten sendet vier Dinge auf einmal: eine einmalige Installationsregistrierung (ein zufälliger Commitment-Hash, dein Website-Name, deine Website-URL, deine WordPress-Version und, falls du E-Mail-Benachrichtigungen aktiviert hast, die eingetragene Benachrichtigungsadresse), einen einzeiligen Ping plugin_activated, einen consent-Eintrag und ein erstes Plattform-Abbild der unten beschriebenen Art. Das Anfordern einer Bereinigung für eine infizierte Datei sendet nur den SHA-256 dieser Datei; die bereinigten Bytes kommen per Hash zurück. Eine Support-Anfrage, eine Fehlalarm-Meldung oder eine Meldung über übersehene Malware sendet die von dir eingegebenen Daten sowie die Bytes der angehängten Datei. Eine Änderung der Einstellungen sendet ein Abbild dieser Einstellungsgruppe. Das Deaktivieren des Plugins sendet einen einzeiligen Ping plugin_deactivated, der vollständig entfällt, wenn du den Hinweis nie bestätigt hast. Das Aktivieren sendet für sich genommen nichts.
  • Ein täglich geplanter Job läuft. Vier davon gibt es. Die Aktualisierung der GeoIP-Datenbank und die Aktualisierung der vertrauenswürdigen Proxys holen nur Daten. Der Ping zur Komponenten-Inventur sendet die Slugs und Versionen deiner installierten Plugins und Themes sowie deine WordPress-Version, damit wir manipulierte, aus dem Verzeichnis entfernte oder nicht mehr gepflegte Komponenten erkennen können. Das Plattform-Abbild sendet, wie deine Website aufgebaut ist: deine WordPress-Version, die Sprache, die Multisite- und Debug-Flags, ob WP-Cron deaktiviert ist und ob die Website über HTTPS ausgeliefert wird; deine PHP-Version, die SAPI, das Speicherlimit, die maximale Ausführungszeit und die maximale Zahl an Eingabevariablen; deinen Webserver und dessen Version; deine Datenbank-Engine und deren Version; die Familie und die Architektur deines Betriebssystems; die Plugin-Version; sowie den Slug und die Version deines aktiven Themes. Es enthält keine Dateiinhalte, keine Pfade und nichts über deine Besuchenden.
  • Eine Brute-Force-Sperre, eine Geo-Blockierung oder ein anderes Sicherheitsereignis wird ausgelöst. Dabei wird eine kleine JSON-Nutzlast gesendet, mit dem Ereignistyp, deiner Website-URL, deiner Domain, deiner WordPress-, PHP- und Plugin-Version sowie einem SHA-256-Hash des Benutzernamens, nie dem Benutzernamen selbst und nie dem Passwort.

Bei Scans gesendete Daten (Malware-, Echtzeit- und Upload-Scan gleichermaßen): SHA-256-Hashes der Dateien auf deinem Server, Dateipfade relativ zu deiner WordPress-Installation, Dateigrößen, Änderungszeitpunkte, Versions-Zeichenfolgen von Plugins und Themes sowie deine WordPress-Version. Für Dateien, deren SHA-256 der Cloud-Bewertungsdatenbank noch nicht bekannt ist, laden wir zusätzlich die Bytes der Datei hoch, damit sie klassifiziert werden kann.

Den Upload abschalten: Die Einstellung „Cloud-gestützte Malware-Erkennung“ auf dem Tab Einstellungen steuert das. Schalte sie für den On-Premise-Modus ab, dann senden Scans nur noch Hashes, Pfade und Metadaten, und eine Datei, deren Hash die Cloud nicht kennt, bleibt ungeklärt. Zwei Uploads überstehen diesen Modus, weil du die Datei selbst auswählst: eine Fehlalarm-Meldung und ein Anhang für ein Support-Ticket.

Aufbewahrung: Zur Analyse hochgeladene Dateiproben bewahren wir bis zu 365 Tage auf, danach entfernt sie eine automatische nächtliche Löschung. Der vollständige Zeitplan steht in der unten verlinkten Datenschutzerklärung.

Jede Anfrage wird über eine zufällige Installationskennung (IID) identifiziert, die bei der Registrierung vergeben wird. Wir senden weder deine Beiträge noch deine Seiten noch irgendetwas über deine Besuchenden, und Passwörter senden wir nie. Die unten verlinkte Datenschutzerklärung nennt den Verantwortlichen und wie du ihn erreichst.

Freemius (api.freemius.com, checkout.freemius.com, wp.freemius.com)

Segurium nutzt das Freemius WordPress SDK (mitgeliefert in freemius/) für Lizenzaktivierung, den Checkout kostenpflichtiger Tarife und die Kontoverwaltung im Pro-Tarif. Das SDK wird im anonymen Modus ausgeliefert: Beim Aktivieren weist Segurium es an, die Verbindungsabfrage zu überspringen, sodass es keine Anfrage an Freemius sendet und keine Telemetrie aus deiner Installation erhebt. Betrieben wird der Dienst von Freemius, Inc.

Freemius-Server hören nur dann von deiner Website, wenn du auf der Kontoseite auf einen Upgrade-Button oder auf „Abrechnung verwalten“ klickst und den Checkout auf checkout.freemius.com abschließt, oder wenn du dort eine Pro-Lizenz aktivierst, synchronisierst oder deaktivierst. Im zweiten Fall sendet das SDK den Lizenzschlüssel, deine Website-URL, deine WordPress- und PHP-Version sowie die Plugin-Version an api.freemius.com. Rufst du die Kontoseite nie auf und trägst nie eine Lizenz ein, ruft deine Website Freemius überhaupt nie auf.

hCaptcha (js.hcaptcha.com, hcaptcha.com) – OPTIONAL

Wenn – und nur wenn – du hCaptcha auf der Einstellungsseite für den Brute-Force-Schutz aktivierst und deinen eigenen hCaptcha-Site-Key und Secret-Key hinterlegst, wird Segurium:

  • Das hCaptcha-JavaScript von https://js.hcaptcha.com/1/api.js auf der Seite wp-login.php laden, damit die Aufgabe angezeigt werden kann.
  • Das hCaptcha-Token und die IP-Adresse der Besucherin oder des Besuchers an https://hcaptcha.com/siteverify senden, um die Aufgabe bei Anmeldeversuchen zu prüfen.

hCaptcha ist standardmäßig aus. Solange du es nicht aktivierst, werden keine hCaptcha-Skripte geladen und keine Anfragen gesendet. hCaptcha wird von Intuition Machines, Inc. bereitgestellt; deren Bedingungen und Datenschutzerklärung gelten, sobald du die Funktion aktivierst.

Quelltext der mitgelieferten Bibliotheken

Jede Veröffentlichung wird gespiegelt unter https://github.com/Segurium/segurium-plugin.

Segurium liefert das Freemius WordPress SDK in freemius/ mit, für Lizenzierung,
Checkout und Support-Abläufe. Einige wenige Dateien in diesem SDK
(freemius/assets/js/jquery.form.js und freemius/assets/js/postmessage.js)
sind bereits beim Hersteller minifiziert und werden unverändert ausgeliefert. Der unminifizierte Quelltext des
gesamten SDK ist unter GPL-3.0 veröffentlicht:

  • https://github.com/Freemius/wordpress-sdk

Die in dieser Veröffentlichung enthaltene SDK-Version ist in freemius/start.php ($this_sdk_version) vermerkt.

Screenshots

Installation

  1. Lade den Ordner segurium nach /wp-content/plugins/ hoch oder installiere ihn im WordPress-Admin über Plugins Installieren.
  2. Aktiviere das Plugin über das Menü Plugins in WordPress.
  3. Öffne Segurium in der Admin-Seitenleiste und bestätige den Hinweis zu den externen Diensten, um das Scannen zu aktivieren.
  4. (Optional) Importiere Einstellungen aus deinem bisherigen Sicherheits-Plugin über Segurium Migration.
  5. (Optional) Aktiviere Zwei-Faktor-Authentifizierung, Geo-Blockierung und Sicherheits-Header in den jeweiligen Tabs.

FAQ

Welche Sicherheitsfunktionen sind in Segurium kostenlos, die andere Plugins als Premium verkaufen?

Alle. Zwei-Faktor-Authentifizierung mit Authenticator-App (TOTP), E-Mail-Codes, Backup-Codes, vertrauenswürdigen Geräten und Durchsetzung pro Rolle. Brute-Force-Schutz mit Begrenzung der Anmeldeversuche, Sperren, einem Honeypot und Abdeckung für xmlrpc. Eine Firewall mit IP-, CIDR- und Länderregeln, damit du ein Land von deiner Anmeldeseite aussperren kannst. Sicherheits-Header mit HSTS, CSP, Referrer-Policy und Permissions-Policy sowie Cookie-Härtung. Geoblocking aus einer lokalen Datenbank. Nichts davon ist eine Testversion und nichts steckt hinter einem Pro-Tarif. Nur die Zahl der Cloud-Bereinigungen ist im kostenlosen Tarif gedeckelt: drei alle 30 Tage.

Kann ich die Malware-Bereinigung auf vielen Websites einrichten, ohne jedes Dashboard zu öffnen?

Ja. WP-CLI bestätigt den Hinweis zu den externen Diensten und meldet das Bereinigungskontingent, und der Export und Import der Einstellungen trägt die Konfiguration einer Website auf die nächste. Jede Installation führt denselben Plugin-Code und dasselbe kostenlose Kontingent aus, also verhält sich eine Website, die später dazukommt, wie die übrigen.

Ist Segurium ein Virenscanner für eine WordPress-Website?

In der Praxis ja. Dasselbe Problem heißt bei den einen Website-Virus, bei den anderen WordPress-Virus oder Malware, und es ist ein und dasselbe: Dateien auf deinem Server, die dort nicht hingehören, plus Code, den Angreifende an Dateien angehängt haben, die dort hingehören. Segurium hasht die Dateien auf deinem Server und fragt die Cloud-Bewertungsdatenbank, was jede einzelne ist. Damit wird ein Anti-Malware-Scan einer ganzen Website zu einer Hash-Abfrage statt zu einer Prüfung Datei für Datei. Ein Desktop-Virenscanner schützt deinen Laptop. Segurium erledigt diese Aufgabe für deine WordPress-Dateien und entfernt, was es findet.

Kann Segurium ein kostenpflichtiges Sicherheits-Plugin ersetzen?

Für Malware-Entfernung, Zwei-Faktor-Authentifizierung, eine Firewall, Geoblocking und Sicherheits-Header: ja. Genau diese Teile verkaufen die meisten Plugins als kostenpflichtiges Abo, und Segurium liefert sie bei jeder Installation kostenlos mit. Der bezahlte Tarif hebt nur das Kontingent für Cloud-Bereinigungen an. Wenn du von einem anderen Sicherheits-Plugin wechselst, importiert der Tab „Migration“ deine Einstellungen aus Wordfence, All-In-One Security und Solid Security, damit dich der Wechsel nicht deine Härtung kostet.

Wonach sucht ein Segurium-Scan?

Dateien, die die Cloud-Bewertungsdatenbank bereits als schädlich eingestuft hat. Bei einem normalen Einbruch sind das eine hochgeladene Web-Shell oder Backdoor, eine in eine Theme-Datei eingeschleuste Weiterleitung, Spam-Seiten, Spam-Links, versteckte Links, eine Phishing-Seite in einem Upload-Ordner, der japanische Keyword-Hack und Reste eines Krypto-Miners. Segurium ist es egal, wie die Familie heißt und ob jemand sie Trojaner oder Virus nennt. Es prüft, ob eine Datei schädlich ist und ob es die saubere Version zurückholen kann.

Kann Segurium Malware kostenlos entfernen oder erkennt es sie nur?

Segurium entfernt sie. Die Malware-Entfernung läuft im kostenlosen Tarif: bis zu 3 Cloud-Bereinigungen pro rollierende 30 Tage, genug für einen typischen Vorfall. Die meisten anderen Plugins melden die Malware kostenlos und verlangen Geld für die Reparatur. Jede Bereinigung lässt sich aus einem lokalen verschlüsselten Backup rückgängig machen.

Wie bereinige ich eine gehackte WordPress-Website, wenn ich kein Backup habe?

Das ist der Normalfall, und genau dafür gibt es die Bereinigungs-Engine. Wo Angreifende Code in eine deiner Dateien eingeschleust haben, entfernt Segurium die Einschleusung und lässt den Rest der Datei unberührt. Wo die Datei nichts als Malware ist, wird sie geleert. Für WordPress-Core-, Plugin- und Theme-Dateien holt der Integritäts-Scan den offiziellen Inhalt aus den Manifesten, sodass du eine saubere Kopie bekommst, auch wenn du selbst nichts zum Wiederherstellen hast.

Meine Website ist gehackt, leitet Besuchende um oder Google hat sie auf eine Sperrliste gesetzt. Was mache ich?

Installiere Segurium auf der gehackten Website, bestätige den Hinweis zu den externen Diensten und starte einen Malware-Scan. Segurium listet die infizierten Dateien auf und bereinigt sie mit einem Klick, wobei von jedem Original ein verschlüsseltes Backup bleibt. Führe danach einen Integritäts-Scan durch, damit jede Core-, Plugin- oder Theme-Datei, die der Angriff überschrieben hat, auf ihren offiziellen Inhalt zurückgesetzt wird. Weiterleitungs-Hacks, japanischer SEO-Spam und Pharma-Spam sitzen genau in diesen Dateien. Sobald die Malware weg ist, beantrage in der Google Search Console eine erneute Prüfung oder bitte deinen Hoster, die Sperrung aufzuheben; Segurium beseitigt den Grund dafür, die Anträge stellt es nicht für dich.

Wird Segurium meine Website langsamer machen?

Sollte sie nicht. Scans laufen in aufgeteilten Hintergrund-Jobs, hinter einer Sperre, sodass ein einzelner Lauf sich nicht selbst überholen kann. Das Echtzeit-Scannen prüft nur neue und geänderte Dateien. Das Plugin hält keine großen Tabellen im Speicher und liefert keine gebündelten Binaries mit.

Was passiert, wenn Segurium eine Datei meldet, die gar keine Malware ist?

Jede Bereinigung ist umkehrbar. Originale werden verschlüsselt (AES-256-GCM) und lokal gespeichert – bis zu 30 Tage lang, begrenzt durch Anzahl- und Größenlimits je Ablage – und du kannst sie mit einem Klick aus dem Backup wiederherstellen. Du kannst außerdem direkt aus der Bedrohungsliste eine Fehlalarm-Meldung abschicken; unser Team nutzt diese, um die Klassifizierung zu verbessern.

Stellt Segurium infizierte Dateien in Quarantäne, und meldet es verwundbare Plugins?

Es gibt keinen eigenen Quarantäne-Ordner. Segurium behandelt eine verdächtige Datei an Ort und Stelle: Es verschlüsselt das Original (AES-256-GCM), legt diese Kopie lokal ab und entfernt dann den Schadcode, sodass die Datei entschärft ist und du das Original bis zu 30 Tage lang zurückholen kannst. Der Integritäts-Check vergleicht WordPress-Core, Plugins und Themes mit den offiziellen Manifesten und markiert eine Komponente, deren installierte Version eine bekannte Schwachstelle hat, mit einem roten Verwundbar-Label und einem Aktualisieren-Button; manipulierte, aus dem Verzeichnis entfernte und nicht mehr gepflegte Komponenten tauchen dort ebenfalls auf.

Ist hCaptcha für den Brute-Force-Schutz erforderlich?

Nein. Der Brute-Force-Schutz funktioniert ab Werk mit Ratenbegrenzung, Honeypot und Sperren. hCaptcha ist optional – wenn du bereits einen hCaptcha-Site-Key und ein Secret hast, kannst du es für eine zusätzliche Ebene im Anmeldeformular aktivieren. Ist es deaktiviert (Standard), werden nie hCaptcha-Skripte geladen oder Anfragen gesendet.

Welche PHP- und WordPress-Versionen werden unterstützt?

PHP 7.4 oder neuer und WordPress 6.2 oder neuer. Regelmäßig getestet mit PHP 8.1 / 8.2 / 8.3 und WordPress 6.3 bis 7.0.

Was passiert, wenn ich das Plugin deinstalliere?

Plugin-Optionen, individuelle Tabellen und lokale Scan-Backups werden entfernt. Die lokalen verschlüsselten Backups lassen sich vor der Deinstallation mit einem kurzen PHP-Einzeiler extrahieren (siehe die Dokumentation zur Notfallwiederherstellung auf segurium.com), falls du Kopien behalten möchtest.

Wie melde ich eine Sicherheitslücke in Segurium selbst?

Schreibe an security@segurium.com, statt ein öffentliches Support-Thema zu eröffnen. Unsere Offenlegungsrichtlinie, die Regeln für Tests und die Danksagungen an Forschende findest du unter https://segurium.com/security/ – dort steht auch, was wir im Gegenzug anbieten können und was nicht. Bitte behandle die Details vertraulich, bis ein Fix für alle Nutzenden verfügbar ist.

Rezensionen

21. September 2026 1 Antwort
I started using Segurium after dealing with a hack and malware on one of my WordPress websites. The malware cleanup was straightforward and the plugin helped me get the site back under control without making the whole process complicated. What I especially like is that it’s not just useful after a website has already been hacked. Features like 2FA and the additional security options make it useful for protecting the site going forward as well. For a free WordPress security plugin, it offers a lot and is easy to set up and use. Definitely worth trying if you’re looking for malware cleanup and some extra protection for your WordPress site.
7. August 2026 1 Antwort
Does exactly what it says. Been running on my website for a while. Light in terms of resource requirements. Average scan takes ~3 minutes for my blog. So far, so good.
Alle 3 Rezensionen lesen

Mitwirkende und Entwickler

„Segurium – Kostenlose Malware-Entfernung und automatische Bereinigung für gehackte Websites, Antivirus-Scanner, Warnmeldungen zu Schwachstellen“ ist Open-Source-Software. Folgende Menschen haben an diesem Plugin mitgewirkt:

Mitwirkende

„Segurium – Kostenlose Malware-Entfernung und automatische Bereinigung für gehackte Websites, Antivirus-Scanner, Warnmeldungen zu Schwachstellen“ wurde in 22 Sprachen übersetzt. Danke an die Übersetzer für ihre Mitwirkung.

Übersetze „Segurium – Kostenlose Malware-Entfernung und automatische Bereinigung für gehackte Websites, Antivirus-Scanner, Warnmeldungen zu Schwachstellen“ in deine Sprache.

Interessiert an der Entwicklung?

Durchstöbere den Code, sieh dir das SVN-Repository an oder abonniere das Entwicklungsprotokoll per RSS.

Änderungsprotokoll

1.5.0 – 2026-10-02

  • Connects through a backup address when the host blocks the main port.
  • Scans no longer fail on hosts that block outgoing non-standard ports.
  • Redesigned admin page with consistent icons across operating systems.

1.4.4 – 2026-09-24

  • Self-Check tab improved.
  • Malware scan on website with many files no longer skips files.
  • Kleinere Verbesserungen an der Oberfläche.

Ältere Einträge stehen in changelog.txt, die mit dem Plugin ausgeliefert wird, und die vollständige Historie ist unter https://segurium.com/changelog/ veröffentlicht.