Beschreibung
Website gehackt? Segurium entfernt die Malware, kostenlos.
Die meisten Sicherheits-Plugins scannen die Website, benennen die infizierten Dateien und verlangen dann Geld für die Bereinigung. Segurium übernimmt die Bereinigung. Es findet die infizierten Dateien, entfernt den Schadcode und setzt die ursprüngliche Datei wieder ein, mit einem umkehrbaren verschlüsselten Backup. Der kostenlose Tarif deckt bis zu 3 Cloud-Bereinigungen pro rollierende 30 Tage ab, was für einen typischen Vorfall reicht. Keine Werbewände, keine Hintergrundprozesse, die dein CPU-Budget beim Shared Hosting auffressen.
Wenn du das hier liest, weil Google deine Website markiert hat, dein Hoster das Konto gesperrt hat oder Besuchende auf eine Spam-Seite umgeleitet werden, dann ist das genau die Aufgabe, für die dieses Plugin gebaut wurde. Segurium findet den Schadcode, den solche Angriffe in deinen Dateien hinterlassen: eingeschleuste Weiterleitungen, japanischen SEO-Spam, Pharma-Spam, hochgeladene Shells und Backdoors.
So bereinigst du eine gehackte WordPress-Website mit Segurium
- Installiere Segurium und bestätige den Hinweis zu den externen Diensten.
- Starte einen Malware-Scan. Dateien auf dem Server werden gehasht und gegen die Cloud-Bewertungsdatenbank geprüft.
- Bereinige die infizierten Dateien einzeln oder alle auf einmal mit Alle beheben.
- Führe einen Integritäts-Scan durch und stelle jede WordPress-Core-, Plugin- oder Theme-Datei wieder her, die der Angriff überschrieben hat.
- Schalte Firewall, Brute-Force-Schutz und Zwei-Faktor-Authentifizierung ein, damit die Website nicht erneut gehackt wird.
Eine Datei von dir, in die Angreifende Code eingeschleust haben, wird repariert: Die Einschleusung geht, dein Inhalt bleibt. Eine Datei, die nichts als Malware ist, etwa eine hochgeladene Shell, wird stattdessen geleert. In beiden Fällen landet das Original zuerst in einem verschlüsselten lokalen Backup, und ein Klick stellt es zurück.
Ein kleines Plugin vor einer großen Engine
Segurium bildet auf dem Server Hashes deiner Dateien und prüft jeden gegen eine laufend aktualisierte, per maschinellem Lernen kuratierte Cloud-Bewertungsdatenbank – so werden die meisten Dateien allein über den Hash eingeordnet, der Scan bleibt schnell, das Plugin klein, und neue Bedrohungen werden erkannt, sobald der Klassifikator sie aufnimmt. Ist der Hash einer Datei der Cloud noch nicht bekannt, lädt Segurium die Bytes dieser Datei zur genaueren Analyse hoch, damit du nicht mit einem offenen Ergebnis dastehst. Daten werden nur mit deiner Zustimmung gesendet.
Was in jeder Installation steckt
Jede Funktion unten steckt im Plugin und läuft in jeder Installation – in Free wie in Pro:
- Malware-Entfernung und Bereinigung – Ein vollständiger Dateisystem-Scan findet die infizierten Dateien; ein Klick entfernt den Schadcode und behält ein verschlüsseltes, umkehrbares Backup, sodass eine falsche Einschätzung nie endgültig ist. Eine einheitliche Ansicht „Bedrohungen“ sammelt jeden Fund.
- Sammelaktion „Alle beheben“ – Stelle jede erkannte Bedrohung mit einem Klick zur Bereinigung in die Warteschlange, sowohl im Malware- als auch im Integritäts-Bereich.
- Automatische Bereinigung bei Erkennung – Schalte sie ein, dann wird eine Datei, die das Echtzeit-Scannen meldet, bereinigt, ohne zu warten, bis jemand aus der Administration das Dashboard öffnet. Standardmäßig aus.
- Echtzeit- und Upload-Scannen – Neue und geänderte Dateien werden automatisch geprüft; infizierte Uploads werden blockiert, bevor sie auf der Platte landen.
- Integritäts-Scan – Prüfe WordPress-Core, Plugins und Themes gegen die offiziellen Manifeste und setze eine überschriebene Datei auf ihren offiziellen Inhalt zurück. So machst du einen Hack rückgängig, der legitime Dateien bearbeitet hat. Manipulierte, aus dem Verzeichnis entfernte und nicht mehr gepflegte Komponenten tauchen hier ebenfalls auf.
- Bereinigung mit verschlüsselten, umkehrbaren Backups – Bevor etwas bereinigt wird, verschlüsselt Segurium die Originaldatei (AES-256-GCM) und legt sie lokal ab. Backups werden bis zu 30 Tage aufbewahrt, begrenzt durch Anzahl- und Größenlimits je Ablage. „Original anzeigen“ und „Wiederherstellen“ sind einen Klick entfernt.
- Geplante Scans – Aus / täglich / wöchentlich mit einer Zeitauswahl, die deine Locale berücksichtigt. Jeder Durchlauf hängt eine Integritätsprüfung im selben Takt an den Malware-Durchlauf an.
- Zwei-Faktor-Authentifizierung – TOTP-Apps, E-Mail als Rückfallebene, Backup-Codes, vertrauenswürdige Geräte, Durchsetzung je Rolle und Übergangsfrist.
- Brute-Force-Schutz – Mehrstufige Sperren für wp-login.php und XML-RPC, Honeypot-Feld, manuelle IP-Freigabe, optionales hCaptcha bei der Anmeldung.
- Firewall – Erlauben- und Sperren-Regeln für IPs, CIDR-Bereiche und Länderfilter mit einer einzigen maßgeblichen IP-Liste, die für Anmeldung, Admin und Anfragen gleichermaßen gilt.
- Geo-Blockierung – Sperre Anmelde- oder Admin-Verkehr nach Land über eine lokale Binärdatenbank (automatisch aktualisiert), mit einem Bestätigen-oder-Zurücksetzen-Netz, damit du dich nicht selbst aussperrst.
- Sicherheits-Header – HTTP-Antwort-Header für die Sicherheit, gehärtete Cookies (SameSite/Secure/HttpOnly) und fünf Voreinstellungen mit einem Klick.
- Informationsschild – Schalter, die WordPress-Versionsspuren, Discovery-Endpunkte,
?ver=-Zeichenfolgen an Assets und XML-RPC verbergen, wenn du sie nicht brauchst. - Self-Check-Sicherheitsnote – Die Prüfungen ergeben eine Note von A+ bis F, jede mit Ein-Klick-Buttons zur Behebung und abgeglichen mit Diensten von Drittanbietern.
- Migrations-Import – Importiere deine Einstellungen aus Wordfence, All-In-One Security und Solid Security, damit deine Härtung beim Wechsel nicht verloren geht. Sucuri Security wird ebenfalls erkannt, aber seine Einstellungen liegen im Cloud-Dashboard von Sucuri und lassen sich lokal nicht auslesen, es gibt also nichts zu importieren.
- Notfallwiederherstellung – Lokale verschlüsselte Backups lassen sich mit einem winzigen PHP-Einzeiler extrahieren, selbst wenn Segurium deinstalliert ist.
- Eingebauter Support.
Worin sich der Pro-Tarif unterscheidet
Unser Cloud-Dienst führt die Bereinigungen aus und rechnet jede auf ein Kontingent je Installation an. Der kostenlose Tarif deckt bis zu 3 Bereinigungen pro rollierende 30 Tage ab – genug für einen gelegentlichen Vorfall auf einer typischen Website. Der Pro-Tarif hebt dieses Kontingent für Websites an, die mehr brauchen (wiederkehrende Infektionen, dauerhaft angegriffene Hoster, Websites mit hohen Verfügbarkeitsanforderungen). Der Plugin-Code, die Erkennungs-Engines und jede oben genannte Funktion sind in beiden Tarifen identisch; der einzige Unterschied ist die serverseitig durchgesetzte Obergrenze des Kontingents.
Datenschutz als Standard
- Das Scannen ist Opt-in. Solange du den Hinweis zu den externen Diensten auf der Admin-Seite des Plugins nicht bestätigst, nimmt nichts Kontakt zur Cloud auf und das Plugin bleibt untätig.
- Erst der Hash, der Inhalt nur bei Bedarf. Während eines Scans werden Dateien zuerst über SHA-256 geprüft. Nur bei Dateien, deren Hash der Cloud unbekannt ist, werden die Bytes zur Klassifizierung hochgeladen; die Menge an Inhalten, die deinen Server tatsächlich verlässt, bleibt damit klein und auf das begrenzt, was neu auf der Platte liegt.
- Keine Telemetrie über deine Besuchenden. Wir schauen auf Dateien und Sicherheitsvorfälle, nicht auf die Menschen, die deine Website besuchen.
- On-Premise-Modus. Schalte die cloud-gestützte Malware-Erkennung ab, dann senden Scans nur Hashes, Pfade und Metadaten.
Externe Dienste
Segurium verbindet sich mit externen Diensten, um deine WordPress-Installation geschützt zu halten. Jeder Dienst ist unten mit den gesendeten Daten und dem Zeitpunkt offengelegt. Vor deiner Bestätigung des Hinweises zu den externen Diensten auf der Admin-Seite des Plugins wird nichts gesendet.
Cloud Threat Inspection
Cloud Threat Inspection, unser eigener Dienst unter cti.segurium.com, liefert Malware-Bewertungen, Integritäts-Manifeste, Geo-Daten, IP-Bereiche vertrauenswürdiger Proxys, die Support-Annahme, Bereinigungsdateien und ein Kontingent je Installation dafür, wie viele Dateien er in einem rollierenden 30-Tage-Fenster bereinigt. Der Dienst wird kontaktiert, wenn:
- Ein Malware-, Integritäts-, Echtzeit- oder Upload-Scan läuft.
- Du handelst auf einer Plugin-Seite. Das Bestätigen des Hinweises zu den externen Diensten sendet vier Dinge auf einmal: eine einmalige Installationsregistrierung (ein zufälliger Commitment-Hash, dein Website-Name, deine Website-URL, deine WordPress-Version und, falls du E-Mail-Benachrichtigungen aktiviert hast, die eingetragene Benachrichtigungsadresse), einen einzeiligen Ping
plugin_activated, einenconsent-Eintrag und ein erstes Plattform-Abbild der unten beschriebenen Art. Das Anfordern einer Bereinigung für eine infizierte Datei sendet nur den SHA-256 dieser Datei; die bereinigten Bytes kommen per Hash zurück. Eine Support-Anfrage, eine Fehlalarm-Meldung oder eine Meldung über übersehene Malware sendet die von dir eingegebenen Daten sowie die Bytes der angehängten Datei. Eine Änderung der Einstellungen sendet ein Abbild dieser Einstellungsgruppe. Das Deaktivieren des Plugins sendet einen einzeiligen Pingplugin_deactivated, der vollständig entfällt, wenn du den Hinweis nie bestätigt hast. Das Aktivieren sendet für sich genommen nichts. - Ein täglich geplanter Job läuft. Vier davon gibt es. Die Aktualisierung der GeoIP-Datenbank und die Aktualisierung der vertrauenswürdigen Proxys holen nur Daten. Der Ping zur Komponenten-Inventur sendet die Slugs und Versionen deiner installierten Plugins und Themes sowie deine WordPress-Version, damit wir manipulierte, aus dem Verzeichnis entfernte oder nicht mehr gepflegte Komponenten erkennen können. Das Plattform-Abbild sendet, wie deine Website aufgebaut ist: deine WordPress-Version, die Sprache, die Multisite- und Debug-Flags, ob WP-Cron deaktiviert ist und ob die Website über HTTPS ausgeliefert wird; deine PHP-Version, die SAPI, das Speicherlimit, die maximale Ausführungszeit und die maximale Zahl an Eingabevariablen; deinen Webserver und dessen Version; deine Datenbank-Engine und deren Version; die Familie und die Architektur deines Betriebssystems; die Plugin-Version; sowie den Slug und die Version deines aktiven Themes. Es enthält keine Dateiinhalte, keine Pfade und nichts über deine Besuchenden.
- Eine Brute-Force-Sperre, eine Geo-Blockierung oder ein anderes Sicherheitsereignis wird ausgelöst. Dabei wird eine kleine JSON-Nutzlast gesendet, mit dem Ereignistyp, deiner Website-URL, deiner Domain, deiner WordPress-, PHP- und Plugin-Version sowie einem SHA-256-Hash des Benutzernamens, nie dem Benutzernamen selbst und nie dem Passwort.
Bei Scans gesendete Daten (Malware-, Echtzeit- und Upload-Scan gleichermaßen): SHA-256-Hashes der Dateien auf deinem Server, Dateipfade relativ zu deiner WordPress-Installation, Dateigrößen, Änderungszeitpunkte, Versions-Zeichenfolgen von Plugins und Themes sowie deine WordPress-Version. Für Dateien, deren SHA-256 der Cloud-Bewertungsdatenbank noch nicht bekannt ist, laden wir zusätzlich die Bytes der Datei hoch, damit sie klassifiziert werden kann.
Den Upload abschalten: Die Einstellung „Cloud-gestützte Malware-Erkennung“ auf dem Tab Einstellungen steuert das. Schalte sie für den On-Premise-Modus ab, dann senden Scans nur noch Hashes, Pfade und Metadaten, und eine Datei, deren Hash die Cloud nicht kennt, bleibt ungeklärt. Zwei Uploads überstehen diesen Modus, weil du die Datei selbst auswählst: eine Fehlalarm-Meldung und ein Anhang für ein Support-Ticket.
Aufbewahrung: Zur Analyse hochgeladene Dateiproben bewahren wir bis zu 365 Tage auf, danach entfernt sie eine automatische nächtliche Löschung. Der vollständige Zeitplan steht in der unten verlinkten Datenschutzerklärung.
A random installation identifier (IID), issued at registration time, identifies each request. We do not send your posts, pages, or anything about your visitors, and we never send passwords. The privacy policy linked below names the data controller and how to reach them.
- Nutzungsbedingungen: https://segurium.com/terms
- Datenschutzerklärung: https://segurium.com/privacy
Freemius (api.freemius.com, checkout.freemius.com, wp.freemius.com)
Segurium nutzt das Freemius WordPress SDK (mitgeliefert in freemius/) für Lizenzaktivierung, den Checkout kostenpflichtiger Tarife und die Kontoverwaltung im Pro-Tarif. Das SDK wird im anonymen Modus ausgeliefert: Beim Aktivieren weist Segurium es an, die Verbindungsabfrage zu überspringen, sodass es keine Anfrage an Freemius sendet und keine Telemetrie aus deiner Installation erhebt. Betrieben wird der Dienst von Freemius, Inc.
Freemius-Server hören nur dann von deiner Website, wenn du auf der Kontoseite auf einen Upgrade-Button oder auf „Abrechnung verwalten“ klickst und den Checkout auf checkout.freemius.com abschließt, oder wenn du dort eine Pro-Lizenz aktivierst, synchronisierst oder deaktivierst. Im zweiten Fall sendet das SDK den Lizenzschlüssel, deine Website-URL, deine WordPress- und PHP-Version sowie die Plugin-Version an api.freemius.com. Rufst du die Kontoseite nie auf und trägst nie eine Lizenz ein, ruft deine Website Freemius überhaupt nie auf.
- Nutzungsbedingungen von Freemius: https://freemius.com/terms/
- Datenschutzerklärung von Freemius: https://freemius.com/privacy/
hCaptcha (js.hcaptcha.com, hcaptcha.com) – OPTIONAL
Wenn – und nur wenn – du hCaptcha auf der Einstellungsseite für den Brute-Force-Schutz aktivierst und deinen eigenen hCaptcha-Site-Key und Secret-Key hinterlegst, wird Segurium:
- Das hCaptcha-JavaScript von
https://js.hcaptcha.com/1/api.jsauf der Seite wp-login.php laden, damit die Aufgabe angezeigt werden kann. - Das hCaptcha-Token und die IP-Adresse der Besucherin oder des Besuchers an
https://hcaptcha.com/siteverifysenden, um die Aufgabe bei Anmeldeversuchen zu prüfen.
hCaptcha ist standardmäßig aus. Solange du es nicht aktivierst, werden keine hCaptcha-Skripte geladen und keine Anfragen gesendet. hCaptcha wird von Intuition Machines, Inc. bereitgestellt; deren Bedingungen und Datenschutzerklärung gelten, sobald du die Funktion aktivierst.
- hCaptcha-Nutzungsbedingungen: https://www.hcaptcha.com/terms
- hCaptcha-Datenschutzerklärung: https://www.hcaptcha.com/privacy
Quelltext der mitgelieferten Bibliotheken
Jede Veröffentlichung wird gespiegelt unter https://github.com/Segurium/segurium-plugin.
Segurium liefert das Freemius WordPress SDK in freemius/ mit, für Lizenzierung,
Checkout und Support-Abläufe. Einige wenige Dateien in diesem SDK
(freemius/assets/js/jquery.form.js und freemius/assets/js/postmessage.js)
sind bereits beim Hersteller minifiziert und werden unverändert ausgeliefert. Der unminifizierte Quelltext des
gesamten SDK ist unter GPL-3.0 veröffentlicht:
- https://github.com/Freemius/wordpress-sdk
Die in dieser Veröffentlichung enthaltene SDK-Version ist in freemius/start.php ($this_sdk_version) vermerkt.
Screenshots













Installation
- Lade den Ordner
seguriumnach/wp-content/plugins/hoch oder installiere ihn im WordPress-Admin über Plugins Installieren. - Aktiviere das Plugin über das Menü Plugins in WordPress.
- Öffne Segurium in der Admin-Seitenleiste und bestätige den Hinweis zu den externen Diensten, um das Scannen zu aktivieren.
- (Optional) Importiere Einstellungen aus deinem bisherigen Sicherheits-Plugin über Segurium Migration.
- (Optional) Aktiviere Zwei-Faktor-Authentifizierung, Geo-Blockierung und Sicherheits-Header in den jeweiligen Tabs.
FAQ
-
Alle. Zwei-Faktor-Authentifizierung mit Authenticator-App (TOTP), E-Mail-Codes, Backup-Codes, vertrauenswürdigen Geräten und Durchsetzung pro Rolle. Brute-Force-Schutz mit Begrenzung der Anmeldeversuche, Sperren, einem Honeypot und Abdeckung für xmlrpc. Eine Firewall mit IP-, CIDR- und Länderregeln, damit du ein Land von deiner Anmeldeseite aussperren kannst. Sicherheits-Header mit HSTS, CSP, Referrer-Policy und Permissions-Policy sowie Cookie-Härtung. Geoblocking aus einer lokalen Datenbank. Nichts davon ist eine Testversion und nichts steckt hinter einem Pro-Tarif. Nur die Zahl der Cloud-Bereinigungen ist im kostenlosen Tarif gedeckelt: drei alle 30 Tage.
-
Ist Segurium ein Virenscanner für eine WordPress-Website?
-
In der Praxis ja. Dasselbe Problem heißt bei den einen Website-Virus, bei den anderen WordPress-Virus oder Malware, und es ist ein und dasselbe: Dateien auf deinem Server, die dort nicht hingehören, plus Code, den Angreifende an Dateien angehängt haben, die dort hingehören. Segurium hasht die Dateien auf deinem Server und fragt die Cloud-Bewertungsdatenbank, was jede einzelne ist. Damit wird ein Anti-Malware-Scan einer ganzen Website zu einer Hash-Abfrage statt zu einer Prüfung Datei für Datei. Ein Desktop-Virenscanner schützt deinen Laptop. Segurium erledigt diese Aufgabe für deine WordPress-Dateien und entfernt, was es findet.
-
Kann Segurium ein kostenpflichtiges Sicherheits-Plugin ersetzen?
-
Für Malware-Entfernung, Zwei-Faktor-Authentifizierung, eine Firewall, Geoblocking und Sicherheits-Header: ja. Genau diese Teile verkaufen die meisten Plugins als kostenpflichtiges Abo, und Segurium liefert sie bei jeder Installation kostenlos mit. Der bezahlte Tarif hebt nur das Kontingent für Cloud-Bereinigungen an. Wenn du von einem anderen Sicherheits-Plugin wechselst, importiert der Tab „Migration“ deine Einstellungen aus Wordfence, All-In-One Security und Solid Security, damit dich der Wechsel nicht deine Härtung kostet.
-
Wonach sucht ein Segurium-Scan?
-
Dateien, die die Cloud-Bewertungsdatenbank bereits als schädlich eingestuft hat. Bei einem normalen Einbruch sind das eine hochgeladene Web-Shell oder Backdoor, eine in eine Theme-Datei eingeschleuste Weiterleitung, Spam-Seiten, versteckte Links, eine Phishing-Seite in einem Upload-Ordner, der japanische Keyword-Hack und Reste eines Krypto-Miners. Segurium ist es egal, wie die Familie heißt und ob jemand sie Trojaner oder Virus nennt. Es prüft, ob eine Datei schädlich ist und ob es die saubere Version zurückholen kann.
-
Meine WordPress-Website ist gehackt. Was mache ich zuerst?
-
Installiere Segurium, öffne es in der Admin-Seitenleiste, bestätige den Hinweis zu den externen Diensten und starte einen Malware-Scan. Segurium listet die infizierten Dateien auf und bereinigt sie mit einem Klick, wobei von jedem Original ein verschlüsseltes Backup bleibt. Führe danach einen Integritäts-Scan durch, damit jede WordPress-Core-, Plugin- oder Theme-Datei, die der Angriff überschrieben hat, auf ihren offiziellen Inhalt zurückgesetzt wird. Schalte zum Schluss Firewall, Brute-Force-Schutz und Zwei-Faktor-Authentifizierung ein.
-
Kann Segurium Malware kostenlos entfernen oder erkennt es sie nur?
-
Segurium entfernt sie. Die Malware-Entfernung läuft im kostenlosen Tarif: bis zu 3 Cloud-Bereinigungen pro rollierende 30 Tage, genug für einen typischen Vorfall. Die meisten anderen Plugins melden die Malware kostenlos und verlangen Geld für die Reparatur. Jede Bereinigung lässt sich aus einem lokalen verschlüsselten Backup rückgängig machen.
-
Wie bereinige ich eine gehackte WordPress-Website, wenn ich kein Backup habe?
-
Das ist der Normalfall, und genau dafür gibt es die Bereinigungs-Engine. Wo Angreifende Code in eine deiner Dateien eingeschleust haben, entfernt Segurium die Einschleusung und lässt den Rest der Datei unberührt. Wo die Datei nichts als Malware ist, wird sie geleert. Für WordPress-Core-, Plugin- und Theme-Dateien holt der Integritäts-Scan den offiziellen Inhalt aus den Manifesten, sodass du eine saubere Kopie bekommst, auch wenn du selbst nichts zum Wiederherstellen hast.
-
Kann Segurium japanischen SEO-Spam, Pharma-Spam oder einen Weiterleitungs-Hack beheben?
-
Ja, überall dort, wo die Infektion in einer Datei sitzt. Diese Hacks schleusen Spam-Seiten, versteckte Links oder Weiterleitungen in Theme-, Plugin- und Core-Dateien ein. Der Scanner meldet diese Dateien, die Bereinigung entfernt den eingeschleusten Code, und ein Integritätsdurchlauf stellt jede legitime Datei wieder her, die der Angriff überschrieben hat. Prüfe danach erneut, um zu bestätigen, dass die Website sauber ist.
-
Meine Website leitet Besuchende auf eine andere Domain um. Wie stoppe ich das?
-
Ein WordPress-Weiterleitungs-Hack ist meist ein kleiner Block eingeschleusten Codes in einer Theme-Datei, einer Plugin-Datei oder in index.php. Starte einen Malware-Scan: Segurium zeigt auf die Dateien, die die Weiterleitung tragen, und bereinigt sie. Lass anschließend einen Integritäts-Scan folgen, um eine überschriebene Core-Datei zu finden.
-
Google hat meine Website auf eine Sperrliste gesetzt oder mein Hoster hat sie gesperrt. Was nun?
-
Ein Eintrag auf einer Sperrliste und eine Sperrung durch den Hoster folgen beide dem schädlichen Inhalt, entferne also zuerst den Inhalt. Starte einen Malware-Scan, bereinige die gemeldeten Dateien und lass danach einen Integritäts-Scan folgen, damit jede Core-, Plugin- oder Theme-Datei, die der Angriff überschrieben hat, wieder ihren offiziellen Inhalt bekommt. Sobald die Website sauber ist, beantrage in der Google Search Console eine erneute Prüfung oder bitte deinen Hoster, die Sperrung aufzuheben. Segurium stellt diese Anträge nicht für dich. Es beseitigt ihren Grund.
-
Wird Segurium meine Website langsamer machen?
-
Sollte sie nicht. Scans laufen in aufgeteilten Hintergrund-Jobs, hinter einer Sperre, sodass ein einzelner Lauf sich nicht selbst überholen kann. Das Echtzeit-Scannen prüft nur neue und geänderte Dateien. Das Plugin hält keine großen Tabellen im Speicher und liefert keine gebündelten Binaries mit.
-
Was passiert, wenn Segurium eine Datei meldet, die gar keine Malware ist?
-
Jede Bereinigung ist umkehrbar. Originale werden verschlüsselt (AES-256-GCM) und lokal gespeichert – bis zu 30 Tage lang, begrenzt durch Anzahl- und Größenlimits je Ablage – und du kannst sie mit einem Klick aus dem Backup wiederherstellen. Du kannst außerdem direkt aus der Bedrohungsliste eine Fehlalarm-Meldung abschicken; unser Team nutzt diese, um die Klassifizierung zu verbessern.
-
Stellt Segurium verdächtige Dateien in Quarantäne, und prüft es auf Schwachstellen?
-
Es gibt keinen eigenen Quarantäne-Ordner. Segurium behandelt eine verdächtige Datei an Ort und Stelle: Es verschlüsselt das Original (AES-256-GCM), legt diese Kopie lokal ab und entfernt dann den Schadcode, sodass die Datei entschärft ist und du das Original bis zu 30 Tage lang zurückholen kannst. Segurium ist kein Schwachstellen-Scanner und liest keinen CVE-Feed. Sein Integritäts-Check vergleicht WordPress-Core, Plugins und Themes mit den offiziellen Manifesten und meldet manipulierte, aus dem Verzeichnis entfernte und nicht mehr gepflegte Komponenten – dort taucht eine ungepatchte oder nicht mehr gepflegte Komponente auf.
-
Kann ich Segurium parallel zu meinem bisherigen Sicherheits-Plugin nutzen?
-
Das geht, wir empfehlen aber den Umstieg. Der Tab Migration importiert Einstellungen aus Wordfence, All-In-One Security und Solid Security, sodass du wechseln kannst, ohne deine Härtung zu verlieren. Sucuri Security wird ebenfalls erkannt, doch Sucuri hält seine Regeln im eigenen Cloud-Dashboard, deshalb müssen diese Einstellungen von Hand neu eingetragen werden. Zwei Sicherheits-Plugins parallel zu betreiben bedeutet meist doppelte Cron-Last ohne zusätzlichen Schutz.
-
Ist hCaptcha für den Brute-Force-Schutz erforderlich?
-
Nein. Der Brute-Force-Schutz funktioniert ab Werk mit Ratenbegrenzung, Honeypot und Sperren. hCaptcha ist optional – wenn du bereits einen hCaptcha-Site-Key und ein Secret hast, kannst du es für eine zusätzliche Ebene im Anmeldeformular aktivieren. Ist es deaktiviert (Standard), werden nie hCaptcha-Skripte geladen oder Anfragen gesendet.
-
Welche PHP- und WordPress-Versionen werden unterstützt?
-
PHP 7.4 oder neuer und WordPress 6.2 oder neuer. Regelmäßig getestet mit PHP 8.1 / 8.2 / 8.3 und WordPress 6.3 bis 7.0.
-
Was passiert, wenn ich das Plugin deinstalliere?
-
Plugin-Optionen, individuelle Tabellen und lokale Scan-Backups werden entfernt. Die lokalen verschlüsselten Backups lassen sich vor der Deinstallation mit einem kurzen PHP-Einzeiler extrahieren (siehe die Dokumentation zur Notfallwiederherstellung auf segurium.com), falls du Kopien behalten möchtest.
-
Wie melde ich eine Sicherheitslücke in Segurium selbst?
-
Schreibe an security@segurium.com, statt ein öffentliches Support-Thema zu eröffnen. Unsere Offenlegungsrichtlinie, die Regeln für Tests und die Danksagungen an Forschende findest du unter https://segurium.com/security/ – dort steht auch, was wir im Gegenzug anbieten können und was nicht. Bitte behandle die Details vertraulich, bis ein Fix für alle Nutzenden verfügbar ist.
Rezensionen
Mitwirkende und Entwickler
„Segurium – Free Malware Removal & Antivirus Scanner, Hacked Website Cleanup, Firewall, 2FA“ ist Open-Source-Software. Folgende Menschen haben an diesem Plugin mitgewirkt:
Mitwirkende„Segurium – Free Malware Removal & Antivirus Scanner, Hacked Website Cleanup, Firewall, 2FA“ wurde in 16 Sprachen übersetzt. Danke an die Übersetzer für ihre Mitwirkung.
Interessiert an der Entwicklung?
Durchstöbere den Code, sieh dir das SVN-Repository an oder abonniere das Entwicklungsprotokoll per RSS.
Änderungsprotokoll
1.3.2 – 2026-09-04
- Some Self-Check fixes apply in place.
- Show a red mark on the Segurium menu and tab when malware or a vulnerable component is present.
- Badge components whose installed release is known vulnerable.
- Show Outdated status and an Update button on the Integrity tab.
- Stop assessing the cookie HttpOnly flag in Self-Check.
1.3.1 – 2026-09-02
- Improved Malware Scanner IO.
- Improved Integrity Scanner.
- Large scans no longer stall on big files.
Older entries are in changelog.txt, which ships with the plugin, and the full history is published at https://segurium.com/changelog/.
