Technische WordPress-Wartung ist ein fester, vertraglich festgelegter Leistungsumfang: Updates, Backups, Monitoring, Sicherheitsmaßnahmen und Reaktion auf Störungen innerhalb einer vereinbarten Zeit. Dieser Text richtet sich an Website-Betreiber, die Angebote für einen Wartungsvertrag vergleichen. Oder die überlegen, das Ganze selbst zu erledigen. Am Ende finden Sie eine Checkliste. Legen Sie sie neben jedes Angebot, dann sehen Sie, was wirklich im Preis enthalten ist und was nur gut klingt.
Inhaltsverzeichnis
Was umfasst technische WordPress-Wartung, was das Hosting nicht leistet?
Das Hosting hält den Server am Laufen. Die Wartung kümmert sich um die Anwendung selbst, also um den WordPress-Kern, Plugins, Theme, Inhalte und Zugänge. Der Serveranbieter achtet auf Strom, Netzwerk und Betriebssystem. Aber prüft er nach einem Update, ob das Kontaktformular noch funktioniert? Nein. Ein ordentlicher Wartungsvertrag umfasst:
- Updates von Kern, Plugins und Theme,
- Backups der Dateien und der Datenbank,
- Monitoring von Erreichbarkeit, Zertifikat und Dateiintegrität,
- Sicherheitsmaßnahmen, also eine gehärtete Konfiguration und Ordnung bei den Benutzerkonten,
- Support und kleine Korrekturen im vereinbarten Rahmen.
Neue Funktionen, ein Umbau des Themes oder das Schreiben von Inhalten sind meist ein separater Auftrag. Beim Vergleich von Angeboten trenne ich Wartung von Weiterentwicklung und empfehle das jedem. Denn ein günstiger Service ist oft genau deshalb günstig, weil jede Korrektur extra abgerechnet wird.
Updates von WordPress-Plugins, Theme und Kern: So sollten sie ablaufen
Ein Update ist ein Prozess. Kein Klick im Dashboard. Zuerst wird ein Backup erstellt, dann werden die Änderungen auf dem Staging geprüft (einer Kopie der Website, die Besucher nicht sehen), und erst ganz am Ende gehen sie live. Nach dem Deployment klickt jemand Formulare, Warenkorb und Zahlungen durch. Von Hand.
Wer mehrere Versionen auf einmal überspringt, wird in der offiziellen Update-Anleitung von WordPress auf ein erweitertes Verfahren verwiesen. Nach einem fehlgeschlagenen Update soll man dort außerdem die Datei .maintenance aus dem Website-Verzeichnis löschen, die die Seite mit einem Wartungshinweis blockiert (ein Klassiker, den jeder kennt, der schon Updates gemacht hat). Plugins und Themes beziehen Sie aus dem WordPress.org-Verzeichnis oder von bekannten Herstellern. Nie aus Paketen unbekannter Herkunft. Und im Angebot suchen Sie die Antwort auf eine Frage: Wer ist verantwortlich, wenn ein Update etwas kaputt macht, und wie schnell ist die Seite wieder online?
WordPress-Backups: Worauf Sie im Angebot achten sollten
Ein Backup muss Dateien und Datenbank umfassen. Beides. Wie oft sollte es erstellt werden? Das hängt davon ab, wie schnell sich Inhalte ändern oder Bestellungen eingehen. Ein Shop mit täglichen Verkäufen braucht einen dichteren Zeitplan als eine Visitenkarten-Website, die einmal im Quartal angefasst wird.
Archive auf demselben Server verschwinden zusammen mit der Website, wenn die Festplatte ausfällt oder jemand einbricht. Deshalb werden sie woanders gespeichert. Dazu gehört ein Wiederherstellungstest in regelmäßigen Abständen. Ein Backup, das nie jemand zurückgespielt hat, ist im Grunde nur die Annahme, dass es ein Backup gibt. Fragen Sie auch nach, wer Zugriff auf die Backups hat und ob Sie auf Anfrage eine aktuelle Version erhalten.
Website-Monitoring: Was ständig überwacht werden sollte
Monitoring soll ein Problem erkennen, bevor ein Kunde es meldet. Die Basis ist eine Erreichbarkeitsprüfung mit Benachrichtigung bei Ausfällen. Dazu kommt die Überwachung der Ablaufdaten von SSL-Zertifikat und Domain, denn wenn sie auslaufen, kann die Website von einem Tag auf den anderen offline sein. Ohne Vorwarnung.
Die nächste Ebene ist das Scannen nach Schadcode und nicht autorisierten Dateiänderungen. Und wenn es trotzdem zu einer Infektion kommt? Dann braucht es die Entfernung von Schadcode und das Schließen der Lücke, über die der Angreifer eingedrungen ist. Ein guter Service beobachtet außerdem Performance und PHP-Fehler nach Updates und berichtet regelmäßig darüber. Verständlich, sodass es auch jemand außerhalb der Branche versteht.
Sicherheit im Rahmen der Wartung: Härtung, Berechtigungen, Zugänge
Sicherheit im Wartungsvertrag bedeutet konkrete Einstellungen, nicht ein Plugin mit einem Schild im Logo. Der Hardening-Leitfaden von WordPress empfiehlt, dass Dateien nur vom Konto des Eigentümers beschreibbar sind, die Dateibearbeitung im Dashboard deaktiviert wird und wp-config.php ein Verzeichnis höher, außerhalb des öffentlichen Ordners, liegen kann.
Dazu kommen starke Passwörter, Ordnung bei den Administratorkonten und eine Web Application Firewall (WAF, also ein Filter für den Datenverkehr, der vor WordPress greift). Das gesamte Vorgehen habe ich im Beitrag darüber beschrieben, wie Sie WordPress Schritt für Schritt härten. Versionen oder Pfade verstecken? Als Ergänzung in Ordnung. Eine echte Schutzstrategie ersetzt das aber nicht.
Wartungsvertrag für die Website: Checkliste vor der Unterschrift
Ein guter Vertrag listet Leistungen und Fristen so auf, dass man sie später abrechnen kann. Prüfen Sie vor der Unterschrift, ob er Folgendes enthält:
- einen genauen Leistungsumfang, ohne vage Formulierungen,
- die Reaktionszeit bei Störungen und den Meldeweg,
- ein Stundenkontingent für Korrekturen und Regeln für die Abrechnung von Mehrstunden,
- Form und Häufigkeit der Berichte,
- eine Klausel, dass Zugänge und Backups dem Website-Betreiber gehören,
- Bedingungen für das Vertragsende und die Übergabe der Website.
Warnsignale? Das Schlagwort „Rundum-Service“ ohne Liste der Leistungen. Und keine Regelung zur Wiederherstellung der Website nach einem Ausfall. Wenn ein Unternehmen nicht nur die Website, sondern die gesamte Infrastruktur abgeben möchte, kann es über eine externe IT-Abteilung nachdenken, die auch Netzwerk, E-Mail und Arbeitsplätze betreut.
Selbst machen oder ein externes Team beauftragen?
Die Wartung in Eigenregie funktioniert bei einer einfachen Visitenkarten-Website mit wenigen Plugins. Vorausgesetzt, jemand im Unternehmen hat die Zeit und die Disziplin, das regelmäßig zu tun (und daran hapert es oft). Für diese Person eignen sich Schulungen zur WordPress-Bedienung, in denen man sichere Updates und das Zurückspielen von Backups lernt.
Eine Vergabe nach außen ist sinnvoller bei einem Shop, bei Integrationen mit Buchhaltungs- oder Lagersystemen und bei Formularen, die Leads sammeln. Oder dann, wenn sich im Unternehmen niemand für die Website verantwortlich fühlt. Meiner Meinung nach sollte man das breiter sehen, als Teil eines Plans für WordPress im Unternehmen langfristig. Wofür Sie sich auch entscheiden: Technische WordPress-Wartung ist nur dann sinnvoll, wenn sich ihr Umfang Punkt für Punkt überprüfen lässt.
Häufige Fragen
Wie oft sollte man WordPress-Plugins aktualisieren?
u003cpu003eRegelmäßig, nach einem festen Zeitplan. Sicherheitsupdates möglichst bald nach dem Erscheinen. Vor jedem Update ein Backup und ein Test auf dem Staging. Wer Änderungen aufschiebt, landet meist bei einem schmerzhaften Sprung über mehrere Versionen.u003c/pu003e
Ersetzt ein Hosting mit automatischem Backup die technische Wartung?
u003cpu003eNein. Das Backup ist nur ein Teil der Leistung. Es fehlen Updates, Monitoring, Härtung und die Reaktion auf Störungen. Übrigens: Ein Backup beim selben Anbieter übersteht einen ernsteren Vorfall womöglich nicht.u003c/pu003e
Was sollte ich nach Vertragsende erhalten?
u003cpu003eAlle Zugänge zu Dashboard, Server und Domain, ein aktuelles Backup der Dateien und der Datenbank sowie eine Liste der Plugins mit einer Beschreibung der vorgenommenen Änderungen. Diese Pflichten gehören gleich zu Beginn in den Vertrag. Sie erst bei der Trennung auszuhandeln, ist eine Einladung für Ärger.u003c/pu003e








