{"id":316373,"date":"2026-06-10T20:24:18","date_gmt":"2026-06-10T20:24:18","guid":{"rendered":"https:\/\/wordpress.org\/plugins\/bastora-security-audit\/"},"modified":"2026-08-28T16:50:08","modified_gmt":"2026-08-28T16:50:08","slug":"bastora-security-audit","status":"publish","type":"plugin","link":"https:\/\/kn.wordpress.org\/plugins\/bastora-security-audit\/","author":22020153,"comment_status":"closed","ping_status":"closed","template":"","meta":{"version":"1.9.0","stable_tag":"1.9.0","tested":"7.1","requires":"6.0","requires_php":"7.4","requires_plugins":null,"header_name":"Bastora Security Audit","header_author":"Bastora","header_description":"Honest 52-point security audit for WordPress. Hardens login, server configuration, version leaks and security headers without conflicts.","assets_banners_color":"c3c8c6","last_updated":"2026-08-28 16:50:08","external_support_url":"","external_repository_url":"","donate_link":"","header_plugin_uri":"https:\/\/bastora.de\/","header_author_uri":"","rating":0,"author_block_rating":0,"active_installs":40,"downloads":2768,"num_ratings":0,"support_threads":0,"support_threads_resolved":0,"author_block_count":0,"sections":["description","installation","faq","changelog"],"tags":{"0.2.2":{"tag":"0.2.2","author":"mathiasva","date":"2026-06-10 20:23:57","revision":3568039},"0.2.3":{"tag":"0.2.3","author":"mathiasva","date":"2026-06-10 21:17:06","revision":3568090},"0.2.4":{"tag":"0.2.4","author":"mathiasva","date":"2026-06-11 12:20:59","revision":3568819},"0.2.5":{"tag":"0.2.5","author":"mathiasva","date":"2026-06-11 12:37:00","revision":3568836},"0.2.6":{"tag":"0.2.6","author":"mathiasva","date":"2026-06-11 13:01:42","revision":3568863},"0.2.7":{"tag":"0.2.7","author":"mathiasva","date":"2026-06-11 19:11:54","revision":3569303},"0.2.9":{"tag":"0.2.9","author":"mathiasva","date":"2026-06-15 07:16:07","revision":3572508},"0.3.0":{"tag":"0.3.0","author":"mathiasva","date":"2026-06-22 11:06:42","revision":3581662},"1.2.5":{"tag":"1.2.5","author":"mathiasva","date":"2026-06-30 10:01:56","revision":3591233},"1.2.7":{"tag":"1.2.7","author":"mathiasva","date":"2026-07-07 10:10:45","revision":3598833},"1.2.8":{"tag":"1.2.8","author":"mathiasva","date":"2026-07-07 19:32:09","revision":3599535},"1.2.9":{"tag":"1.2.9","author":"mathiasva","date":"2026-07-08 21:16:41","revision":3600801},"1.3.0":{"tag":"1.3.0","author":"mathiasva","date":"2026-07-10 08:32:53","revision":3602448},"1.3.6":{"tag":"1.3.6","author":"mathiasva","date":"2026-07-11 22:23:45","revision":3604345},"1.3.8":{"tag":"1.3.8","author":"mathiasva","date":"2026-07-14 14:22:12","revision":3607629},"1.4.6":{"tag":"1.4.6","author":"mathiasva","date":"2026-07-18 13:48:10","revision":3612641},"1.4.7":{"tag":"1.4.7","author":"mathiasva","date":"2026-07-21 20:46:54","revision":3617690},"1.4.9":{"tag":"1.4.9","author":"mathiasva","date":"2026-07-30 19:26:26","revision":3629057},"1.5.1":{"tag":"1.5.1","author":"mathiasva","date":"2026-07-31 09:30:54","revision":3629755},"1.5.3":{"tag":"1.5.3","author":"mathiasva","date":"2026-08-02 20:50:08","revision":3632087},"1.5.4":{"tag":"1.5.4","author":"mathiasva","date":"2026-08-03 20:46:23","revision":3633448},"1.6.0":{"tag":"1.6.0","author":"mathiasva","date":"2026-08-07 08:33:44","revision":3637594},"1.7.0":{"tag":"1.7.0","author":"mathiasva","date":"2026-08-10 19:26:19","revision":3641040},"1.7.1":{"tag":"1.7.1","author":"mathiasva","date":"2026-08-24 18:20:41","revision":3664092},"1.9.0":{"tag":"1.9.0","author":"mathiasva","date":"2026-08-28 16:50:08","revision":3670694}},"upgrade_notice":{"1.9.0":"<p>Grundschutz greift ab der Aktivierung, die Firewall pr\u00fcft den kompletten Aufruf, Scanner und unerw\u00fcnschte Bots sperren sich selbst aus, und die Datenbank wird t\u00e4glich im Hintergrund gepr\u00fcft. Aus der bisherigen anonymen Statistik wird die Einwilligung zur Sicherheitsforschung: gleicher Schalter, klarerer Zweck, neue Angaben erst nach R\u00fcckfrage.<\/p>"},"ratings":[],"assets_icons":{"icon-128x128.png":{"filename":"icon-128x128.png","revision":3568084,"resolution":"128x128","location":"assets","locale":"","width":128,"height":128},"icon-256x256.png":{"filename":"icon-256x256.png","revision":3568084,"resolution":"256x256","location":"assets","locale":"","width":256,"height":256}},"assets_banners":{"banner-1544x500.png":{"filename":"banner-1544x500.png","revision":3568084,"resolution":"1544x500","location":"assets","locale":"","width":1544,"height":500},"banner-772x250.png":{"filename":"banner-772x250.png","revision":3568084,"resolution":"772x250","location":"assets","locale":"","width":772,"height":250}},"assets_blueprints":{},"all_blocks":[],"tagged_versions":["0.2.2","0.2.3","0.2.4","0.2.5","0.2.6","0.2.7","0.2.9","0.3.0","1.2.5","1.2.7","1.2.8","1.2.9","1.3.0","1.3.6","1.3.8","1.4.6","1.4.7","1.4.9","1.5.1","1.5.3","1.5.4","1.6.0","1.7.0","1.7.1","1.9.0"],"block_files":[],"assets_screenshots":{"screenshot-1.png":{"filename":"screenshot-1.png","revision":3568084,"resolution":"1","location":"assets","locale":"","width":1280,"height":720},"screenshot-2.png":{"filename":"screenshot-2.png","revision":3568084,"resolution":"2","location":"assets","locale":"","width":1280,"height":720},"screenshot-3.png":{"filename":"screenshot-3.png","revision":3568084,"resolution":"3","location":"assets","locale":"","width":1280,"height":720},"screenshot-4.png":{"filename":"screenshot-4.png","revision":3568084,"resolution":"4","location":"assets","locale":"","width":1280,"height":720}},"screenshots":{"1":"Der erste Scan startet, Bastora pr\u00fcft 62 Sicherheitspunkte in etwa 25 Sekunden.","2":"Ergebnis des ersten Scans: Score plus klare Aufteilung in bestanden, Hinweise und offene Punkte.","3":"Bastora schaltet die H\u00e4rtungen scharf, wo ein anderes Sicherheits-Plugin schon zust\u00e4ndig ist, l\u00e4sst Bastora die Hand davon.","4":"Das Dashboard nach Aktivierung: aktueller Sicherheits-Score und jeder Pr\u00fcfpunkt mit Klartext-Erkl\u00e4rung."}},"plugin_section":[262246],"plugin_tags":[2439,1174,31093,1184,600],"plugin_category":[38,54],"plugin_contributors":[266569],"plugin_business_model":[],"class_list":["post-316373","plugin","type-plugin","status-publish","hentry","plugin_section-dashboard-widgets","plugin_tags-brute-force","plugin_tags-firewall","plugin_tags-hardening","plugin_tags-malware","plugin_tags-security","plugin_category-authentication","plugin_category-security-and-spam-protection","plugin_contributors-mathiasva","plugin_committers-mathiasva"],"banners":{"banner":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/banner-772x250.png?rev=3568084","banner_2x":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/banner-1544x500.png?rev=3568084","banner_rtl":false,"banner_2x_rtl":false},"icons":{"svg":false,"icon":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/icon-128x128.png?rev=3568084","icon_2x":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/icon-256x256.png?rev=3568084","generated":false},"screenshots":[{"src":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/screenshot-1.png?rev=3568084","caption":"Der erste Scan startet, Bastora pr\u00fcft 62 Sicherheitspunkte in etwa 25 Sekunden."},{"src":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/screenshot-2.png?rev=3568084","caption":"Ergebnis des ersten Scans: Score plus klare Aufteilung in bestanden, Hinweise und offene Punkte."},{"src":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/screenshot-3.png?rev=3568084","caption":"Bastora schaltet die H\u00e4rtungen scharf, wo ein anderes Sicherheits-Plugin schon zust\u00e4ndig ist, l\u00e4sst Bastora die Hand davon."},{"src":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/screenshot-4.png?rev=3568084","caption":"Das Dashboard nach Aktivierung: aktueller Sicherheits-Score und jeder Pr\u00fcfpunkt mit Klartext-Erkl\u00e4rung."}],"raw_content":"<!--section=description-->\n<p><strong>Bastora<\/strong> pr\u00fcft Deine WordPress-Installation gegen einen festen Katalog aus <strong>62 Sicherheitspunkten<\/strong>, h\u00e4rtet sie automatisch und wehrt laufende Angriffe ab. Installieren, aktivieren, einmal \u201eSicherheitspr\u00fcfung starten\" klicken. Mehr ist nicht zu tun.<\/p>\n\n<p>Drei Dinge macht Bastora anders:<\/p>\n\n<ol>\n<li><strong>Ehrliche Au\u00dfensicht.<\/strong> Bastora pr\u00fcft Deine Seite so, wie ein Bot sie sieht: Versionslecks im HTML, offene Verzeichnisse, fehlende Security-Header, sichtbare Endpoints. Die meisten anderen Plugins pr\u00fcfen nur ihre eigene Konfiguration.<\/li>\n<li><strong>Konflikt-erkennend.<\/strong> L\u00e4uft schon Wordfence, Sucuri, Solid Security, All-In-One WP Security, MalCare, WP Cerber, Limit Login Attempts, Really Simple SSL oder ein vergleichbares Plugin, tritt Bastora in den \u00fcberlappenden Bereichen zur Seite, statt einen Konflikt zu bauen. Im Dashboard steht pro H\u00e4rtung im Klartext, warum sie aktiv oder inaktiv ist.<\/li>\n<li><strong>Null Konfiguration.<\/strong> H\u00e4rtungen sind ab Werk aktiv, jede Verbindung nach au\u00dfen ist ab Werk aus.<\/li>\n<\/ol>\n\n<h4>Was Bastora tut<\/h4>\n\n<ul>\n<li><strong>Firewall.<\/strong> Pr\u00fcft den ganzen Aufruf: Adresszeile, Formulardaten, Roh-Inhalt, hochgeladene Dateien und Kopfzeilen. Die Regeln gegen kritische L\u00fccken im WordPress-Kern greifen in jedem Modus.<\/li>\n<li><strong>Login-Schutz.<\/strong> Fehlversuche z\u00e4hlen je Adresse, je Konto und f\u00fcr die ganze Website: f\u00fcnf Fehlversuche sperren 30 Minuten, bei Wiederholung 4 und dann 24 Stunden. Dazu Honeypot, ein einmal g\u00fcltiges Sicherheitswort im Formular und eine Rechenaufgabe, wenn es eng wird. Cloudflare- und Proxy-IPs werden korrekt erkannt, IPv6 auf dem \/64-Pr\u00e4fix gesperrt.<\/li>\n<li><strong>Datei-Wache mit Auto-Reparatur.<\/strong> T\u00e4glicher Abgleich von Kern, Plugins und Themes gegen die Originale auf wordpress.org. Manipulierte Kerndateien ersetzt Bastora nach doppelter Hash-Pr\u00fcfung selbst, die vorgefundene Fassung wandert in die Quarant\u00e4ne.<\/li>\n<li><strong>Schadcode-Scanner.<\/strong> PHP, JavaScript, HTML und Server-Regeldateien, alle vier Stunden, neue und ge\u00e4nderte Dateien zuerst. Ein Fund nennt Plugin oder Theme beim Namen, dazu Pfad und Zeile.<\/li>\n<li><strong>Bot- und Scanner-Abwehr.<\/strong> Wer Adressen abfragt, die es auf einer WordPress-Website nie gibt, sperrt sich selbst aus. Das Dashboard zeigt, wie viel Deines Bot-Verkehrs von SEO-Diensten und KI-Sammlern kommt, und weist sie auf Klick ab. Suchmaschinen und Linkvorschauen bleiben zugelassen.<\/li>\n<li><strong>Datenbank-Pr\u00fcfung.<\/strong> L\u00e4uft t\u00e4glich im Hintergrund und meldet untergeschobene Konten, ge\u00e4nderte Adressen und Code in den Einstellungen, ohne dass jemand das Backend \u00f6ffnen muss.<\/li>\n<li><strong>H\u00e4rtung.<\/strong> Versionslecks, RSD- und WLW-Verweise, XML-RPC, Pingbacks, REST-API-Benutzer, Application Passwords, X-Powered-By, Author-Enumeration, Security-Header, PHP-Sperre im Uploads-Verzeichnis, Revisions-Limit und HTTPS-Umstellung auf einen Klick.<\/li>\n<li><strong>Dashboard im Klartext.<\/strong> Score, jeder Pr\u00fcfpunkt mit Erkl\u00e4rung, Tagesprofil der letzten 24 Stunden und alle ausgesperrten Adressen mit Grund und Restlaufzeit, einzeln wieder freizugeben.<\/li>\n<\/ul>\n\n<h4>Was Bastora bewusst nicht macht<\/h4>\n\n<ul>\n<li><strong>Kein erzwungenes TOTP.<\/strong> Solopreneure sperren sich regelm\u00e4\u00dfig mit Authenticator-Apps aus. Bastora setzt stattdessen auf Brute-Force-Schutz, Rate-Limit und Anomalie-Erkennung.<\/li>\n<li><strong>Kein Verstecken der Login-URL.<\/strong> Eine umbenannte Login-URL macht den Passwort-Reset-Link kaputt, sobald das Plugin deaktiviert wird. Rate-Limit plus Honeypot ist die saubere L\u00f6sung.<\/li>\n<li><strong>Keine Verbindung nach au\u00dfen ohne Deine Freigabe.<\/strong> Versions-Abgleich gegen wordpress.org, Bastora-Schwarm, Schad-URL-Feed, Passwort-Leck-Check und die Einwilligung zur Sicherheitsforschung sind einzeln zuschaltbar und ab Werk aus.<\/li>\n<\/ul>\n\n<h4>Einwilligung zur Sicherheitsforschung (Opt-in)<\/h4>\n\n<p>Mit Deiner Einwilligung schickt Bastora nach der Einrichtung und danach alle 28 Tage eine anonyme Zusammenfassung an einen Server in Deutschland: Versionen, Punktzahl, Pr\u00fcfpunkte, Plugin- und Theme-Liste, Hosting-Anbieter, dazu abgewehrte Angriffe samt erkanntem Angriffsmuster. Daraus entstehen neue Firewall-Regeln f\u00fcr alle Bastora-Websites.<\/p>\n\n<p>Nicht \u00fcbertragen werden: Domain, IP-Adressen, Benutzernamen, E-Mail-Adressen und alles, was jemand in ein Formular Deiner Website eingibt. Erweitert eine neue Fassung den Umfang, fragt Bastora vorher im Backend nach. Jederzeit widerrufbar in den Einstellungen. Alle Einzelheiten stehen unter \u201ePrivacy\".<\/p>\n\n<h3>Privacy<\/h3>\n\n<h4>Externe Verbindungen<\/h4>\n\n<p>Ab Werk baut Bastora keine einzige Verbindung nach au\u00dfen auf. Jede der folgenden Verbindungen schaltest Du im Einrichtungs-Assistenten oder in den Einstellungen einzeln frei und kannst sie jederzeit wieder abschalten. Angesprochen werden dabei nur zwei Gegenstellen: <strong>wordpress.org<\/strong> und <strong>bastora.de<\/strong>.<\/p>\n\n<p><strong>1. Abgleich gegen wordpress.org (Opt-in)<\/strong><\/p>\n\n<p>Bastora fragt die offizielle WordPress-API nach der aktuellen Kern-Version, nach den Datei-Hashes Deiner Version und nach dem Update-Stand der installierten Plugins und Themes. F\u00fcr den Datei-Abgleich und die Reparatur l\u00e4dt Bastora zus\u00e4tzlich die offiziellen Pakete von wordpress.org. Das ist dieselbe Schnittstelle, die WordPress f\u00fcr seine eigenen Update-Pr\u00fcfungen nutzt.<\/p>\n\n<p>\u00dcbertragen wird nur der Slug des jeweiligen Plugins oder Themes, keine Domain, keine Nutzerdaten, keine Besucher-IP. Antworten werden 24 Stunden zwischengespeichert, geladene Pakete liegen 7 Tage lokal im Quarant\u00e4ne-Verzeichnis. Vor dem Ersetzen einer Kerndatei pr\u00fcft Bastora deren Hash gegen den von wordpress.org gemeldeten Wert. Plugins und Themes, die nicht im offiziellen Verzeichnis liegen (Premium, Eigenentwicklung), werden als \u201eextern, nicht pr\u00fcfbar\" gef\u00fchrt; bei Plugins repariert Bastora bewusst nicht, sondern meldet abweichende Dateien per Mail. Ohne diese Freigabe gelten die betroffenen Pr\u00fcfpunkte als \u201enicht pr\u00fcfbar\" und es geht keine Anfrage raus.<\/p>\n\n<p><strong>2. Bastora-Schwarm (Opt-in)<\/strong><\/p>\n\n<p>Anonymer Austausch von Angreifer-Adressen mit anderen teilnehmenden Websites, \u00fcber bastora.de. Beim Aktivieren vergibt der Server einen anonymen Token; \u00fcbertragen wird dabei nur die Plugin-Version. Bei einem erkannten Angriff meldet Bastora Token, Angreifer-IP, Angriffs-Typ, Schweregrad und Plugin-Version. Im Gegenzug holt Bastora alle paar Minuten die Sperrliste und zweimal t\u00e4glich die signierten Firewall-Regeln ab, jeweils nur mit dem Token im Header. Beim Abschalten oder Deinstallieren wird der Knoten sofort gel\u00f6scht.<\/p>\n\n<p>Der User-Agent ist statisch (\u201eBastora-Swarm\"), damit WordPress die Domain nicht mitschickt. Nicht \u00fcbertragen werden Domain, URL, Besucher-IPs und Betreiberdaten. Reports werden serverseitig nach 14 Tagen gel\u00f6scht, Sperrlisten-Eintr\u00e4ge verfallen nach 72 Stunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Angriffsabwehr).<\/p>\n\n<p><strong>3. Passwort-Leck-Check (Opt-in, nur Backend-Login)<\/strong><\/p>\n\n<p>Beim Backend-Login schickt Bastora h\u00f6chstens einmal pro Nutzer und Woche die ersten f\u00fcnf Hex-Zeichen des SHA-1-Hashes des eingegebenen Passworts an bastora.de. Mehr geht nicht raus: nicht das Passwort, nicht der vollst\u00e4ndige Hash, kein Benutzername, keine Domain, keine Kennung. Der Server fragt damit die offizielle haveibeenpwned.com-API ab und liefert die Hash-Endungen zur\u00fcck, der Abgleich passiert lokal in WordPress. Das Verfahren hei\u00dft k-Anonymity und wird auch von 1Password, Firefox und Chrome genutzt. Bei einem Treffer bekommt der Nutzer einen Hinweis, der Login wird nie blockiert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.<\/p>\n\n<p><strong>4. Schad-URL-Feed (Opt-in)<\/strong><\/p>\n\n<p>Einmal t\u00e4glich holt Bastora eine Liste bekannter Schad-Domains von bastora.de, optional nur die Neuzug\u00e4nge seit dem letzten Abruf. Es geht keine Domain, keine Besucher-Daten und keine Kennung raus. Die Antwort ist eine reine JSON-Liste aus Schad-Domain, Typ und Schweregrad, ohne ausf\u00fchrbaren Code. Quellen: URLhaus (abuse.ch, CC0 1.0) und der OpenPhish-Community-Feed. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.<\/p>\n\n<p><strong>5. Einwilligung zur Sicherheitsforschung (Opt-in)<\/strong><\/p>\n\n<p>Nach der Einrichtung und danach alle 28 Tage schickt Bastora eine anonyme Zusammenfassung an bastora.de. Vor Deiner Einwilligung wird kein einziger Aufruf ausgef\u00fchrt. \u00dcbertragen werden:<\/p>\n\n<ul>\n<li>eine zuf\u00e4llige anonyme Site-ID (UUID), lokal beim ersten Start erzeugt<\/li>\n<li>Versionen und Umgebung: Bastora, WordPress samt Update-Status, PHP, MySQL, Server-Software, Locale, Zeitzone, Multisite-Flag<\/li>\n<li>ein anonymer Hosting-Anbieter-Slug (z. B. \u201ehetzner\", \u201eionos\"), ermittelt aus lokalen Markern und einer lokalen Namensaufl\u00f6sung der eigenen Server-IP. Die Server-IP selbst wird nicht gesendet.<\/li>\n<li>je installiertem Plugin (max. 200) und Theme (max. 75): Slug, Version, verf\u00fcgbare Version, Update- und Auto-Update-Status, aktiv oder inaktiv<\/li>\n<li>Nutzerzahlen je Rolle und Inhaltszahlen (Beitr\u00e4ge, Seiten, Kommentare) \u2014 nur Zahlen, keine Namen, keine Inhalte<\/li>\n<li>Konfigurations-Flags wie WP_DEBUG, DISALLOW_FILE_EDIT, FORCE_SSL_ADMIN<\/li>\n<li>Punktzahl und je Pr\u00fcfpunkt ein Status-Code (bestanden \/ Hinweis \/ offen \/ nicht pr\u00fcfbar), einmalig auch der Stand vor der H\u00e4rtung<\/li>\n<li>erkannte Sicherheits-Plugins und die Bastora-H\u00e4rtungen mit Aktiv-Status und erkannten Konflikten<\/li>\n<li>zu abgewehrten Angriffen: das erkannte Muster, die aufgerufene Adresse, die Kennung des Aufrufers und die Uhrzeit \u2014 ausschlie\u00dflich aus Adresszeile und Kopfdaten des Angriffs<\/li>\n<li>die Installationsart (self \/ agency \/ org) samt Erstwahl<\/li>\n<li>ein Tagesprofil des letzten vollst\u00e4ndigen Tages: je Stunde f\u00fcnf Zahlen (Seitenaufrufe, Bot-Anfragen, Fehlerseiten, Anmeldeversuche, abgewehrte Angriffe) plus Wochentag und Zeitzone<\/li>\n<\/ul>\n\n<p>Nie \u00fcbertragen werden: Domain, URL, Server-IP, Besucher-IPs, E-Mail-Adressen, Benutzernamen, Beitrags-, Datei- und Datenbank-Inhalte sowie alles, was jemand in ein Formular Deiner Website eingibt. Der Server loggt keine Aufrufer-IP und akzeptiert pro Site-ID h\u00f6chstens einen Eintrag am Tag. Erweitert eine neue Plugin-Fassung den Umfang, fragt Bastora vorher im Backend nach. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Bei Deinstallation wird die lokale Site-ID gel\u00f6scht.<\/p>\n\n<p><strong>Einordnung zur Quasi-Eindeutigkeit:<\/strong> Die Kombination aus Plugin- und Theme-Inventar, Versionen, Hosting-Anbieter und Locale ist statistisch sehr individuell. Auch ohne Domain entsteht damit ein Fingerabdruck der Installation. Bastora wertet die Daten ausschlie\u00dflich f\u00fcr die Sicherheitsforschung aus (h\u00e4ufigste L\u00fccken, Update-R\u00fcckst\u00e4nde, neue Angriffsmuster) und f\u00fchrt sie nie mit anderen Datenquellen zusammen. Wenn das f\u00fcr Dich nicht in Ordnung ist, lass die Einwilligung weg \u2014 das Plugin funktioniert ohne sie vollst\u00e4ndig.<\/p>\n\n<p><strong>6. R\u00fcckmeldung an Bastora (nur auf Deinen Klick)<\/strong><\/p>\n\n<p>Der Feedback-Knopf in den Einstellungen schickt Deine Nachricht an bastora.de. Name, Adresse und Website sind freiwillig, wer nur die Nachricht ausf\u00fcllt, schreibt anonym. Ohne Klick geht nichts raus.<\/p>\n\n<h4>Datenschutzhinweis<\/h4>\n\n<p>Vollst\u00e4ndige Datenschutzerkl\u00e4rung: https:\/\/bastora.de\/datenschutz.php\nVerantwortliche Stelle laut Impressum: https:\/\/bastora.de\/impressum.php<\/p>\n\n<!--section=installation-->\n<ol>\n<li>Installiere das Plugin aus dem WordPress-Plugin-Verzeichnis oder lade den ZIP-Ordner nach <code>\/wp-content\/plugins\/<\/code>.<\/li>\n<li>Aktiviere das Plugin im Men\u00fc \u201ePlugins\".<\/li>\n<li>\u00d6ffne das neue Men\u00fc \u201eBastora\" und klicke einmal auf \u201eSicherheitspr\u00fcfung starten\".<\/li>\n<\/ol>\n\n<p>Mehr ist nicht zu tun. Bastora richtet sich selbst ein.<\/p>\n\n<!--section=faq-->\n<dl>\n<dt id=\"brauche%20ich%20technisches%20wissen%2C%20um%20bastora%20zu%20nutzen%3F\"><h3>Brauche ich technisches Wissen, um Bastora zu nutzen?<\/h3><\/dt>\n<dd><p>Nein. Bastora braucht keine Konfiguration. Installieren, aktivieren, scannen, fertig.<\/p><\/dd>\n<dt id=\"funktioniert%20bastora%20neben%20wordfence%2C%20sucuri%20oder%20solid%20security%3F\"><h3>Funktioniert Bastora neben Wordfence, Sucuri oder Solid Security?<\/h3><\/dt>\n<dd><p>Ja. Bastora erkennt diese Plugins und tritt in den \u00fcberlappenden Bereichen zur Seite. Das Dashboard zeigt, welche H\u00e4rtungen deshalb inaktiv sind. Die Regeln gegen kritische Kern-L\u00fccken bleiben in jedem Fall aktiv.<\/p><\/dd>\n<dt id=\"%C3%9Cbertr%C3%A4gt%20das%20plugin%20daten%20von%20meiner%20seite%3F\"><h3>\u00dcbertr\u00e4gt das Plugin Daten von meiner Seite?<\/h3><\/dt>\n<dd><p>Ab Werk nichts. In den Einstellungen gibst Du einzeln frei: Versions-Abgleich gegen api.wordpress.org, Bastora-Schwarm, Schad-URL-Feed, Passwort-Leck-Check und die Einwilligung zur Sicherheitsforschung. Vor Deinem H\u00e4kchen geht kein einziger Request raus.<\/p><\/dd>\n<dt id=\"wie%20widerrufe%20ich%20die%20einwilligung%20zur%20sicherheitsforschung%3F\"><h3>Wie widerrufe ich die Einwilligung zur Sicherheitsforschung?<\/h3><\/dt>\n<dd><p>Bastora \u2192 Einstellungen \u2192 Schalter aus \u2192 speichern. Ab da geht kein Datensatz mehr an bastora.de. Bereits \u00fcbertragene Datens\u00e4tze l\u00f6schen wir nicht r\u00fcckwirkend, weil sie keinen Bezug zu Deiner Website haben, sondern nur zu einer zuf\u00e4lligen UUID.<\/p><\/dd>\n<dt id=\"wo%20werden%20die%20daten%20gespeichert%3F\"><h3>Wo werden die Daten gespeichert?<\/h3><\/dt>\n<dd><p>Auf deutschen Servern. Bastora arbeitet ausschlie\u00dflich mit einem deutschen Hoster.<\/p><\/dd>\n<dt id=\"was%20passiert%2C%20wenn%20ich%20bastora%20deinstalliere%3F\"><h3>Was passiert, wenn ich Bastora deinstalliere?<\/h3><\/dt>\n<dd><p>Bei einfacher Deaktivierung bleiben die Einstellungen erhalten. Beim L\u00f6schen entfernt Bastora alle Einstellungen, Audit-Ergebnisse und Kennungen und rollt die H\u00e4rtungen zur\u00fcck. Ein aktiver Schwarm-Knoten wird vorher abgemeldet.<\/p><\/dd>\n<dt id=\"wie%20funktioniert%20der%20bastora-schwarm%3F\"><h3>Wie funktioniert der Bastora-Schwarm?<\/h3><\/dt>\n<dd><p>Erkennt eine teilnehmende Website einen Brute-Force-Angriff oder einen Scanner, meldet sie die Angreifer-IP anonym an einen zentralen Server. Melden mehrere Websites dieselbe IP, wandert sie in einen Sperrkatalog, den alle teilnehmenden Websites abholen und vorbeugend anwenden. Eintr\u00e4ge verfallen nach 72 Stunden ohne neue Meldung, bekannte Crawler wie Googlebot oder Bingbot werden nie \u00fcbernommen. Deine Seite gibt dabei nur einen anonymen Token, die Angreifer-IP, den Angriffs-Typ und die Plugin-Version heraus, keine Domain und keine Nutzerdaten.<\/p><\/dd>\n\n<\/dl>\n\n<!--section=changelog-->\n<h4>1.9.0<\/h4>\n\n<ul>\n<li><strong>Die Firewall pr\u00fcft den ganzen Aufruf.<\/strong> Adresszeile, Formulardaten, Roh-Inhalt, hochgeladene Dateien und Kopfzeilen. Die Regeln gegen kritische Kern-L\u00fccken gelten in jedem Modus und auch neben anderen Sicherheits-Plugins.<\/li>\n<li><strong>Grundschutz ab der ersten Minute.<\/strong> Login-Schutz, Uploads-Sperre, Enumerationsschutz, Fehlerprotokoll und Datei-Wache arbeiten ab der Aktivierung. Der Assistent regelt nur, was in den laufenden Betrieb eingreift.<\/li>\n<li><strong>Login-Schutz gegen verteiltes Raten.<\/strong> Fehlversuche z\u00e4hlen je Adresse, je Konto und f\u00fcr die gesamte Website. Anmeldungen ohne Formular haben eine engere Grenze, jedes Formular tr\u00e4gt ein einmal g\u00fcltiges Sicherheitswort, und wenn es eng wird, kommt f\u00fcr alle die Rechenaufgabe dazu.<\/li>\n<li><strong>Scanner sperren sich selbst aus.<\/strong> Wer Adressen abfragt, die es auf einer WordPress-Website nie gibt, oder im Sekundentakt ins Leere l\u00e4uft, wird abgewiesen: 15 Minuten, dann 2, dann 24 Stunden. Angemeldete Benutzer und gepr\u00fcfte Suchmaschinen bleiben ausgenommen. Ausgesperrte Adressen stehen mit Grund und Restlaufzeit unter Statistik und lassen sich einzeln freigeben.<\/li>\n<li><strong>Bot-Verkehr wird sichtbar.<\/strong> Das Dashboard zeigt den Anteil von SEO-Diensten und KI-Sammlern an den letzten 28 Tagen, mit den h\u00e4ufigsten Namen und einem Knopf, der sie abweist. Suchmaschinen und Linkvorschauen bleiben zugelassen.<\/li>\n<li><strong>Fremde Adressen im Suchmaschinen-Bestand fallen auf.<\/strong> Bastora zeigt das Muster mit Beispielen. Auf Klick antworten diese Adressen mit \u201e410 Gone\", damit Suchmaschinen sie z\u00fcgig aus dem Bestand nehmen. Eigene Inhalte werden nie angeboten, die Entscheidung l\u00e4sst sich zur\u00fccknehmen.<\/li>\n<li><strong>Der Schadcode-Scanner deckt mehr ab.<\/strong> Neben ausf\u00fchrbaren Dateien jetzt auch HTML, JavaScript und Server-Regeldateien, alle vier Stunden, neue und ge\u00e4nderte Dateien zuerst. Bei PHP z\u00e4hlt nur der Code, der auch ausgef\u00fchrt wird. Ein Fund nennt Plugin oder Theme beim Namen, dazu Pfad und Zeile. Die Quarant\u00e4ne liegt au\u00dferhalb des Medien-Verzeichnisses in einem Ordner mit unvorhersehbarem Namen.<\/li>\n<li><strong>Die Datenbank-Pr\u00fcfung l\u00e4uft t\u00e4glich im Hintergrund<\/strong>, mit Nachricht an die gew\u00e4hlten Empf\u00e4nger. Untergeschobene Konten, ge\u00e4nderte Adressen und Code in Einstellungen fallen damit auf, ohne dass jemand das Backend \u00f6ffnet.<\/li>\n<li><strong>Die Uploads-Sperre setzt ihre Regeln nach vorn.<\/strong> Eine vorgefundene Regeldatei wird gesichert, eine fremde als Fund gemeldet. Wo der Server solche Dateien nicht liest, sagt Bastora das offen.<\/li>\n<li><strong>Gewissheit bei der L\u00fccke, die gerade massenhaft ausprobiert wird.<\/strong> Bastora pr\u00fcft Konfigurationsdatei, Einstellungen, WordPress-Kern und Zwischenspeicher des Servers und zeigt das Ergebnis mit der Zahl der Versuche und dem Pr\u00fcfzeitpunkt. Ein Klick bereinigt, jede Fundstelle wird vorher gesichert. Wer nie betroffen war, sieht nichts davon.<\/li>\n<li><strong>Ein Tagesprofil zeigt, wann auf Deiner Website etwas los ist.<\/strong> Je Stunde f\u00fcnf Zahlen: Seitenaufrufe, Bot-Anfragen, Fehlerseiten, Anmeldeversuche, abgewehrte Angriffe.<\/li>\n<li><strong>Bastora h\u00e4lt sich selbst aktuell.<\/strong> Sicherheits-Updates des Plugins spielen sich von allein ein, unabh\u00e4ngig davon, wie die \u00fcbrigen Auto-Updates eingestellt sind.<\/li>\n<li><strong>Neue Angaben in der Sicherheitsforschung werden einzeln freigegeben.<\/strong> Erweitert eine Fassung den Umfang, fragt Bastora im Backend nach und sendet den neuen Teil erst nach Deiner Zustimmung. Wer beim Bisherigen bleibt, beh\u00e4lt ihn, und die Frage kommt kein zweites Mal.<\/li>\n<\/ul>\n\n<h4>1.8.0<\/h4>\n\n<ul>\n<li>Die anonyme Statistik meldet den Verlauf tagesgenau, mit Datum der ersten und letzten Sichtung je Firewall-Regel.<\/li>\n<li>Der t\u00e4gliche Kurzbericht tr\u00e4gt Z\u00e4hlwerte je Gefahrenstufe.<\/li>\n<li>Vollst\u00e4ndige Regelverteilung statt einer Auswahl.<\/li>\n<li>Die Firewall f\u00fchrt ihre Trefferliste ab der Aktivierung.<\/li>\n<li>Das Fehlerprotokoll bleibt frei von Meldungen des Plugins.<\/li>\n<\/ul>\n\n<h4>1.7.1<\/h4>\n\n<ul>\n<li><strong>Beitrags-Versionen aufr\u00e4umen braucht die Freigabe.<\/strong> Wer die zentrale \u00dcbersicht nutzt, entscheidet in der Website selbst, was von dort aus eingreifen darf. Das Aufr\u00e4umen alter Beitrags-Versionen z\u00e4hlt jetzt dazu, denn es l\u00e4sst sich nicht r\u00fcckg\u00e4ngig machen. Ver\u00f6ffentlichte Inhalte sind davon ohnehin nie betroffen.<\/li>\n<\/ul>\n\n<h4>1.7.0<\/h4>\n\n<ul>\n<li><strong>Mehrere Websites in einer \u00dcbersicht.<\/strong> Wer viele Websites betreut, kann sie k\u00fcnftig geb\u00fcndelt im Blick behalten. Bastora bringt daf\u00fcr die Schnittstelle mit, das Zusatz-Plugin dazu kommt von Bastora. Solange kein solches Zusatz-Plugin installiert und angemeldet ist, \u00e4ndert sich nichts: Die Schnittstelle ruft von sich aus nichts auf und gibt nichts heraus.<\/li>\n<li><strong>Meldungen sagen, um welche Website es geht.<\/strong> Betreff und Text jeder Nachricht nennen die Adresse. Wer mehrere Websites betreut, erkennt schon im Posteingang, worum es geht, und eine weitergeleitete Mail l\u00e4sst sich ohne R\u00fcckfrage zuordnen.<\/li>\n<li><strong>Feedback-Knopf in den Einstellungen.<\/strong> Eine Nachricht direkt an Bastora, ohne Umweg \u00fcber E-Mail-Programm oder Formular im Netz. Name, Adresse und Website sind freiwillig, wer nur die Nachricht ausf\u00fcllt, schreibt anonym.<\/li>\n<li><strong>R\u00fcckmeldung beim Abschalten.<\/strong> Wer Bastora deaktiviert, kann in einem Dialog sagen, warum. Acht Gr\u00fcnde zur Auswahl, f\u00fcnf davon mit Feld f\u00fcr Details. \u00dcberspringen geht immer und sendet nichts.<\/li>\n<li><strong>Die SSL-Quellen-Pr\u00fcfung l\u00e4uft seltener.<\/strong> Sie rief bisher t\u00e4glich die eigene Website auf und belegte dabei einen zweiten Arbeitsprozess. Jetzt: nach einem Erfolg eine Woche Ruhe, nach einem Fehlschlag drei Tage. Das spart auf kleinen Paketen sp\u00fcrbar Laufzeit.<\/li>\n<li><strong>Der Update-Stand wird sichtbar.<\/strong> Wer die anonyme Statistik eingeschaltet hat, schickt zus\u00e4tzlich zum vollst\u00e4ndigen Bericht einmal t\u00e4glich vier Angaben: die anonyme Kennung, die Bastora-Version, die WordPress-Version und den Zeitpunkt. Damit l\u00e4sst sich erkennen, ob ein Sicherheits-Update die Installationen erreicht. Bisher zeigte sich das erst nach bis zu vier Wochen. Es wird keine zus\u00e4tzliche Datenart \u00fcbertragen, alle vier stehen ohnehin im vollst\u00e4ndigen Bericht.<\/li>\n<\/ul>\n\n<h4>1.6.0<\/h4>\n\n<ul>\n<li><strong>Sicherheitspr\u00fcfung auf Knopfdruck.<\/strong> Die Firewall z\u00e4hlt Angriffsversuche. Ob jemand durchgekommen ist, beantwortet jetzt ein eigener Vorgang: Bastora holt die Pr\u00fcfsummen der offiziellen WordPress-Dateien und vergleicht sie mit Deinen, danach jedes Plugin und jedes Theme gegen die Originale aus dem Verzeichnis. Wo ein Original vorliegt, schreibt Bastora es zur\u00fcck, die vorgefundene Fassung wandert in die Quarant\u00e4ne und l\u00e4sst sich von dort zur\u00fcckholen.<\/li>\n<li><strong>Sieben Bereiche statt zwei.<\/strong> Durchsucht werden jetzt auch die dauerhaft geladenen Erweiterungen, der Plugin-Ordner, das Inhalte-Verzeichnis und die WordPress-Wurzel. Der wichtigste Zuwachs sind die dauerhaft geladenen Erweiterungen: was dort liegt, startet bei jedem einzelnen Seitenaufruf mit, ohne in der Plugin-Liste zu erscheinen.<\/li>\n<li><strong>Die Datenbank wird mitgepr\u00fcft.<\/strong> Wer \u00fcber gestohlene Zugangsdaten hereinkommt, hinterl\u00e4sst keine ver\u00e4nderte Datei. Bastora pr\u00fcft deshalb Konten, Rollen, die Web-Adresse, Einstellungen, die bei jedem Aufruf mitladen, und geplante Aufgaben. Beurteilt wird nur, was nach der Installation von Bastora entstanden ist, alles davor bleibt au\u00dfen vor.<\/li>\n<li><strong>Untergeschobene Konten verlieren sofort ihre Rechte.<\/strong> Tr\u00e4gt ein Administrator-Konto eine E-Mail-Adresse, die es technisch nicht geben kann, und ist es an WordPress vorbei entstanden, entzieht Bastora die Rechte ohne R\u00fcckfrage. Das Konto bleibt bestehen, der Schritt l\u00e4sst sich zur\u00fccknehmen. Dein eigenes Konto und der letzte verbliebene Administrator sind davon immer ausgenommen.<\/li>\n<li><strong>Statistik mit w\u00e4hlbarem Zeitraum.<\/strong> Sieben, vierzehn, achtundzwanzig Tage oder das laufende Jahr, ohne dass die Seite neu l\u00e4dt.<\/li>\n<li><strong>Das Fehlerprotokoll landet au\u00dfer Reichweite.<\/strong> Liegt es \u00f6ffentlich abrufbar im Inhalte-Verzeichnis, verlegt Bastora es in ein gesperrtes Verzeichnis und nimmt den bisherigen Inhalt mit.<\/li>\n<li><strong>Sicherheits-Header auf Knopfdruck.<\/strong> Fehlen sie, h\u00e4ngt Bastora sie an jede Antwort Deiner Website. Wo Server oder ein anderes Sicherheits-Plugin bereits einen setzt, bleibt dieser unangetastet, und Bastora sagt Dir, wer zust\u00e4ndig ist.<\/li>\n<li><strong>Gr\u00fcndlicheres Aufr\u00e4umen abgelaufener Cache-Eintr\u00e4ge.<\/strong> Auch Reste ohne zugeh\u00f6rigen Wert verschwinden jetzt, und die t\u00e4gliche Bereinigung wird gleich mit eingerichtet.<\/li>\n<li><strong>Schlanker im laufenden Betrieb.<\/strong> Was nur im Backend gebraucht wird, l\u00e4dt auch nur dort. Jeder Besucher-Aufruf liest dadurch rund ein Drittel weniger mit.<\/li>\n<\/ul>\n\n<h4>1.5.4<\/h4>\n\n<ul>\n<li><strong>Die Firewall lernt aus echten Angriffen.<\/strong> Wer die anonyme Statistik freigegeben hat, teilt jetzt auch, womit angegriffen wurde: das Angriffsmuster aus der Adresszeile, die Kennung des Angriffswerkzeugs und die Tageszeit. Daraus entstehen neue Firewall-Regeln, die alle Bastora-Websites \u00fcber den gemeinsamen Schutz erreichen, ohne auf ein Update zu warten.<\/li>\n<li><strong>Eingaben aus Formularen bleiben, wo sie sind.<\/strong> Geteilt wird ausschlie\u00dflich, was in der Adresszeile oder in der Kennung des Aufrufers stand. Was jemand in ein Formular Deiner Website getippt hat, verl\u00e4sst sie nie.<\/li>\n<\/ul>\n\n<h4>1.5.3<\/h4>\n\n<ul>\n<li><strong>Der Ausgangszustand wird vollst\u00e4ndig festgehalten.<\/strong> Wer die anonyme Statistik freigegeben hat, schickt einmalig ein vollst\u00e4ndiges Bild des Zustands vor der H\u00e4rtung mit: Pr\u00fcfpunkte, Versionsst\u00e4nde, installierte Erweiterungen. Daraus wird sichtbar, wie Websites aussehen, bevor sie abgesichert werden, und was die H\u00e4rtung daran \u00e4ndert. Danach wird der Ausgangszustand nicht erneut \u00fcbertragen.<\/li>\n<\/ul>\n\n<h4>1.5.2<\/h4>\n\n<ul>\n<li><strong>Die anonyme Statistik meldet sich erst, wenn die Einrichtung durch ist.<\/strong> Vorher lief sie kurz nach dem H\u00e4kchen los, also mitten im Einrichten. Jetzt steht am Ende ein fertiger Stand.<\/li>\n<li><strong>Der Ausgangswert wandert mit.<\/strong> Wer die Statistik freigegeben hat, schickt zus\u00e4tzlich das Ergebnis des allerersten Scans mit. Daraus wird sichtbar, was die H\u00e4rtung bewirkt und welche Punkte sie nicht schlie\u00dfen kann. Nur Pr\u00fcfpunkt-Kennungen und Status, wie beim aktuellen Stand auch.<\/li>\n<\/ul>\n\n<h4>1.5.1<\/h4>\n\n<ul>\n<li><strong>Firewall-Schutz verst\u00e4rkt.<\/strong> Anfragen mit bekannten Angriffsmustern werden abgewiesen, Angriffe auf kritische L\u00fccken im WordPress-Kern in jedem Fall. Wer im Backend angemeldet ist, wird dabei nie ausgesperrt.<\/li>\n<li><strong>Firewall-Schalter in den Einstellungen.<\/strong> Der Schutz l\u00e4sst sich dort sichtbar ein- und ausschalten.<\/li>\n<li><strong>Erkennung der angemeldeten Sitzung geh\u00e4rtet.<\/strong><\/li>\n<li><strong>Der Schwarm lernt aus abgewehrten Angriffen.<\/strong> Wehrt eine Bastora-Seite einen Einbruchsversuch ab, wandert die Adresse des Angreifers anonym in den geteilten Sperrkatalog, und die anderen teilnehmenden Seiten sperren sie vorbeugend.<\/li>\n<li><strong>Regeln aus dem Schwarm greifen zuverl\u00e4ssiger.<\/strong><\/li>\n<\/ul>\n\n<h4>1.5.0<\/h4>\n\n<ul>\n<li><strong>Abgelaufene Cache-Eintr\u00e4ge auf einen Klick.<\/strong> Der Pr\u00fcfpunkt zu den Transients hat jetzt einen eigenen Knopf: Er r\u00e4umt die abgelaufenen Eintr\u00e4ge aus der Datenbank und richtet die t\u00e4gliche Bereinigung ein, damit sich derselbe Ballast nicht wieder ansammelt.<\/li>\n<li><strong>Ein Knopf-Stil f\u00fcr alle Aufr\u00e4um-Aktionen.<\/strong> Bisher sah jede Aktion in der Pr\u00fcfliste anders aus, mal blau, mal umrandet, mal gar keine. Jetzt tr\u00e4gt jeder Punkt, bei dem Bastora selbst helfen kann, denselben Knopf an derselben Stelle.<\/li>\n<li><strong>Ehrliche R\u00fcckmeldung nach dem Aufr\u00e4umen.<\/strong> Nach dem Klick steht in Klartext, wie viel entfernt wurde, und der Punkt wird frisch nachgepr\u00fcft statt blind auf gr\u00fcn gesetzt. Bleibt bei sehr vollen Datenbanken etwas \u00fcbrig, sagt Bastora das.<\/li>\n<\/ul>\n\n<h4>1.4.9<\/h4>\n\n<ul>\n<li><strong>Schutz gegen die neue WordPress-Kern-L\u00fccke \u201ewp2shell\".<\/strong> Angreifer nutzen aktuell eine Schwachstelle im WordPress-Kern selbst aus, um \u00fcber die Sammel-Schnittstelle unbemerkt Daten aus der Datenbank zu ziehen und Hintert\u00fcren zu setzen. Bastoras Firewall erkennt diese Anfrage und weist sie ab, bevor sie den Kern erreicht.<\/li>\n<li><strong>Die Kerndatei-Wache erkennt jetzt auch getarnte Eindringlinge.<\/strong> Fremde ausf\u00fchrbare Dateien, die sich als WordPress-Kern ausgeben und sich in den Kern-Ordnern verstecken, werden gefunden und automatisch in Quarant\u00e4ne gelegt. Deine echten Kerndateien und Inhalte bleiben unangetastet, eine Neuinstallation ist nicht n\u00f6tig.<\/li>\n<\/ul>\n\n<h4>1.4.4<\/h4>\n\n<ul>\n<li><strong>HTTPS-Erkennung wird f\u00e4lschungssicher.<\/strong> Bastora pr\u00fcft aktiv, wie die sichere Verbindung Deiner Website zustande kommt, direkt am Server, \u00fcber einen lokalen Reverse-Proxy oder \u00fcber Cloudflare, und erzwingt HTTPS im Backend nur dann, wenn die Quelle best\u00e4tigt ist. Ein gef\u00e4lschter Verbindungs-Header kann die Erkennung nicht mehr t\u00e4uschen.<\/li>\n<li><strong>Firewall pr\u00fcft mehr Angriffswege.<\/strong> Neben Adresszeile und Formulardaten werden jetzt auch JSON-Daten und verschleierte Adress-Parameter untersucht.<\/li>\n<li><strong>Schadcode wird auch in gekauften Themes sichtbar.<\/strong> Klare Backdoor-Muster in Themes ohne Vergleichsoriginal werden gemeldet, statt still \u00fcbergangen zu werden. Ein erneuter Befall nach einer Bereinigung l\u00f6st wieder eine Warnung aus.<\/li>\n<li><strong>Echte Suchmaschinen-Bots \u00fcber IPv6 werden nicht mehr f\u00e4lschlich blockiert.<\/strong><\/li>\n<li><strong>Login-Schutz greift zuverl\u00e4ssiger.<\/strong> Ein Bot, der das Anmeldeformular umgeht, wird abgewiesen, w\u00e4hrend App- und Schnittstellen-Anmeldungen unber\u00fchrt bleiben.<\/li>\n<\/ul>\n\n<h4>1.4.3<\/h4>\n\n<ul>\n<li><strong>Firewall-Schutz verst\u00e4rkt.<\/strong> Eine L\u00fccke, \u00fcber die sich die Web-Firewall mit einem angeh\u00e4ngten Zusatz-Parameter aushebeln lie\u00df, ist geschlossen. Die Pr\u00fcfung greift jetzt bei jedem Seitenaufruf zuverl\u00e4ssig.<\/li>\n<li><strong>Schutz vor dem Auslesen von Benutzernamen erweitert.<\/strong> Die Absicherung greift jetzt auch auf Websites mit einfachen Permalinks, nicht mehr nur bei sprechenden Adressen.<\/li>\n<li><strong>Einrichtung und Nachpr\u00fcfung robuster.<\/strong> Der Einrichtungs-Assistent und die einzelne Nachpr\u00fcfung eines Punktes im Dashboard verkraften jetzt auch seltene Fehlerf\u00e4lle, ohne h\u00e4ngen zu bleiben.<\/li>\n<\/ul>\n\n<h4>1.4.2<\/h4>\n\n<ul>\n<li><strong>Bastora heilt ver\u00e4nderte Theme-Dateien von selbst.<\/strong> Weicht eine ausf\u00fchrbare Theme-Datei (PHP, JavaScript) vom gepr\u00fcften Original auf wordpress.org ab, setzt Bastora sie automatisch auf das Original zur\u00fcck und sichert die vorgefundene Fassung. Reine Design- und Medien-Dateien wie CSS, Bilder oder Schriften bleiben unangetastet, eine Abweichung dort ist harmlos.<\/li>\n<li><strong>Neuer Wiederherstellungs-Bereich.<\/strong> Jede zur\u00fcckgesetzte Datei l\u00e4sst sich mit einem Klick zur\u00fcckholen, falls es doch eine gewollte Anpassung war. Eine Hinweis-Mail informiert \u00fcber jeden Vorgang und verlinkt direkt dorthin.<\/li>\n<li><strong>Klarere Datei-Meldungen.<\/strong> Die Datei-Wache meldet nur noch, was wirklich z\u00e4hlt, ohne doppelte Erkl\u00e4rtexte.<\/li>\n<\/ul>\n\n<h4>1.4.1<\/h4>\n\n<ul>\n<li><strong>Bastora fragt nach der Einrichtung, wohin die Meldungen gehen sollen.<\/strong> Direkt nach dem Setup w\u00e4hlst Du die Empf\u00e4nger der Sicherheitsmeldungen: alle Administratoren, bestimmte Personen oder eine eigene Adresse, gern auch mehrere zusammen. Bis Du w\u00e4hlst, geht die Meldung an die WordPress-Admin-Adresse, das bleibt die R\u00fcckfallebene.<\/li>\n<li><strong>Neue Angabe zur Installationsart.<\/strong> Du sagst Bastora, ob Du die Website selbst betreibst, im Auftrag betreust oder f\u00fcr eine Organisation einrichtest. Danach richtet Bastora die Vorbelegung der Empf\u00e4nger passend aus. Beides l\u00e4sst sich jederzeit in den Einstellungen \u00e4ndern.<\/li>\n<\/ul>\n\n<h4>1.3.9<\/h4>\n\n<ul>\n<li><strong>Reine Beschreibungsdateien l\u00f6sen keinen Fehlalarm mehr aus.<\/strong> Beim Abgleich mit wordpress.org z\u00e4hlen jetzt die Programmdateien. Eine abweichende readme, ein gepflegter Changelog oder eine Sprachdatei gilt als harmlos, weil dort ohnehin kein Code l\u00e4uft. Ver\u00e4nderte Programmdateien werden weiterhin streng gepr\u00fcft.<\/li>\n<li><strong>Ein Knopf f\u00fchrt direkt zu den Updates.<\/strong> Steht f\u00fcr ein Plugin oder Theme wirklich ein Update bereit, zeigt der passende Punkt jetzt den Knopf \u201eJetzt aktualisieren\", der Dich direkt zur WordPress-Updates-Seite bringt.<\/li>\n<\/ul>\n\n<h4>1.3.8<\/h4>\n\n<ul>\n<li><strong>Deutsche WordPress-Installationen werden korrekt gepr\u00fcft.<\/strong> Bastora hat die Kerndateien bisher gegen die englische Ausgabe von WordPress abgeglichen. Auf einer deutschen Installation galt dadurch <code>wp-includes\/version.php<\/code> als ver\u00e4ndert, obwohl sie in Ordnung war. Bastora pr\u00fcft jetzt gegen das Sprachpaket, aus dem WordPress tats\u00e4chlich installiert wurde, und l\u00e4dt f\u00fcr eine Reparatur auch die passende Ausgabe.<\/li>\n<li><strong>Keine unn\u00f6tige Reparatur mehr an dieser Datei.<\/strong> Aus demselben Grund hat die Kerndatei-Wache diese eine Datei bei jedem Durchlauf ersetzt und dabei die Sprachkennung von WordPress \u00fcberschrieben. Das passiert nicht mehr.<\/li>\n<li><strong>Auch der Kern r\u00e4t nicht mehr zur Neuinstallation.<\/strong> Weicht eine Kerndatei ab, holt Bastora das Original zur\u00fcck und sichert die vorgefundene Fassung in der Quarant\u00e4ne, wie bei Plugins und Themes auch.<\/li>\n<li><strong>Der Login-Schutz l\u00e4sst sich nicht mehr \u00fcber gef\u00e4lschte Kopfzeilen austricksen.<\/strong> Die Brute-Force-Sperre bestimmt die Besucher-Adresse jetzt genauso vorsichtig wie der \u00fcbrige Schutz und wertet Proxy-Kopfzeilen nur bei einem bekannten Proxy aus.<\/li>\n<li><strong>Gesicherte Fundst\u00fccke sind nicht mehr aufrufbar.<\/strong> Dateien, die Bastora in die Quarant\u00e4ne verschiebt, werden mit unsch\u00e4dlicher Endung abgelegt und der Ordner zus\u00e4tzlich gegen direkten Zugriff gesperrt.<\/li>\n<li><strong>Keine internen Adressen im Schwarm.<\/strong> Private und reservierte IP-Adressen werden weder gemeldet noch gesperrt.<\/li>\n<li><strong>Ein ver\u00e4ndertes Theme wird nicht mehr als sauber ausgewiesen.<\/strong> Weicht das aktive Theme vom Original ab, zeigt der zugeh\u00f6rige Punkt das als Hinweis, statt \u201ealles in Ordnung\" zu melden.<\/li>\n<\/ul>\n\n<h4>1.3.7<\/h4>\n\n<ul>\n<li><strong>Status erneuert sich nach einem Update von selbst.<\/strong> Nach einem Plugin-, Theme- oder WordPress-Update erhebt Bastora den Sicherheitsstatus jetzt im Hintergrund neu, ohne dass Du das Dashboard \u00f6ffnen musst. Der Schutz war auch vorher durchgehend aktiv, die Anzeige h\u00e4ngt nun nicht mehr hinterher.<\/li>\n<li><strong>Verf\u00fcgbare Updates fallen auf einen Hinweis zur\u00fcck.<\/strong> Steht f\u00fcr ein Plugin oder Theme ein Update bereit (auch bei abgeschaltetem Auto-Update), zeigt der passende Pr\u00fcfpunkt das als Hinweis, statt weiter \u201ealles aktuell\" zu melden.<\/li>\n<li><strong>\u201eDateien reparieren\" statt Neuinstallation.<\/strong> Weicht ein Plugin oder Theme vom Original auf wordpress.org ab, r\u00e4t Bastora nicht mehr zur riskanten Neuinstallation. Ein Klick ersetzt gezielt nur die abweichenden Dateien durch das Original; die vorgefundene Fassung wird vorher in der Quarant\u00e4ne gesichert. Einstellungen und Inhalte bleiben unangetastet.<\/li>\n<\/ul>\n\n<h4>1.3.6<\/h4>\n\n<ul>\n<li><strong>Login-Captcha wird im Einrichtungs-Assistenten mitaktiviert.<\/strong> Im Schritt \u201eAbsichern\" schaltet Bastora das Captcha jetzt sichtbar zusammen mit den \u00fcbrigen Schutzschichten scharf. Der zugeh\u00f6rige Punkt steht danach von selbst auf gr\u00fcn, statt nur einen Hinweis ohne Weg zu zeigen.<\/li>\n<li><strong>Kein Doppel-Scan neben anderen Security-Plugins.<\/strong> Erkennt Bastora ein Plugin, das den Schadcode-Scan oder die Datei-Integrit\u00e4t bereits \u00fcbernimmt (etwa Wordfence, Sucuri, MalCare, Solid Security oder WP Cerber), h\u00e4lt es den eigenen Scanner und die Datei-Wachen zur\u00fcck. Das spart Last und vermeidet widerspr\u00fcchliche Meldungen; der betroffene Punkt nennt klar, welches Plugin die Aufgabe \u00fcbernimmt.<\/li>\n<\/ul>\n\n<h4>1.3.5<\/h4>\n\n<ul>\n<li><strong>Ehrlichere Score-Gewichtung.<\/strong> Nicht mehr jeder Pr\u00fcfpunkt z\u00e4hlt gleich viel: kritische Schutzpunkte wiegen jetzt schwerer als kleine Kosmetik-Punkte. Der Score spiegelt damit den tats\u00e4chlichen Sicherheitsgewinn ehrlicher wider.<\/li>\n<li><strong>Kein doppelter Hinweis mehr.<\/strong> Wo ein Knopf den Punkt direkt behebt, blendet Bastora den zus\u00e4tzlichen \u201eL\u00f6sung in der Werkstatt\"-Link aus. Ein klarer Weg statt zwei.<\/li>\n<li><strong>Stabilit\u00e4t und Tempo.<\/strong> Umfassender Code-Durchgang mit Fehlerkorrekturen und Performance-Feinschliff, damit Bastora die Website praktisch nicht ausbremst.<\/li>\n<\/ul>\n\n<h4>1.3.4<\/h4>\n\n<ul>\n<li><strong>Restlicher Mixed Content verschwindet.<\/strong> Nach der aktiven HTTPS-Umstellung weist Bastora den Browser an, jeden verbliebenen http-Verweis automatisch \u00fcber https zu laden (upgrade-insecure-requests). Das r\u00e4umt auch Links auf, die fest im Theme stehen und ein Datenbank-Ersetzen nie erreicht. Der HTTPS-Punkt steht danach auf gr\u00fcn.<\/li>\n<\/ul>\n\n<h4>1.3.3<\/h4>\n\n<ul>\n<li><strong>Scoring zieht nach jeder Umstellung nach.<\/strong> L\u00f6st Du die HTTPS-Umstellung \u00fcber den Knopf aus, erkennt das Dashboard die \u00c4nderung sofort, bewertet den Punkt neu und passt den Score an. Auch das R\u00fcckg\u00e4ngigmachen wirkt sich direkt aus.<\/li>\n<\/ul>\n\n<h4>1.3.2<\/h4>\n\n<ul>\n<li><strong>Frischer Status direkt nach dem Update.<\/strong> Nach einem Plugin-Update erhebt Bastora den Sicherheits-Status von selbst neu, statt ein altes Ergebnis mit alten Einstufungen anzuzeigen. Ein Hard-Refresh im Browser ist nicht mehr n\u00f6tig.<\/li>\n<li><strong>Betreuter Schutz tr\u00e4gt wieder das blaue \"Pro\"-Abzeichen.<\/strong> Die Ebene zeigt ihr Abzeichen jetzt zuverl\u00e4ssig, auch wenn das gespeicherte Ergebnis noch vom Vorg\u00e4nger stammt. Die Kachel \"Nicht pr\u00fcfbar\" und ihr Filter z\u00e4hlen dieselben Punkte.<\/li>\n<li><strong>Sicherheits-Header setzt Bastora jetzt selbst.<\/strong> X-Frame-Options, X-Content-Type-Options, Referrer-Policy und Permissions-Policy liefert Bastora auf sicheren Werten aus, sofern sie nicht schon vom Server oder einem anderen Plugin kommen. Doppelte Header entstehen dabei nicht.<\/li>\n<li><strong>Autosave und Pingbacks werden automatisch gel\u00f6st.<\/strong> Statt eines Knopfes streckt Bastora das Autosave-Intervall auf 5 Minuten und schaltet aus- und eingehende Pingbacks ab, jeweils konfliktgepr\u00fcft.<\/li>\n<li><strong>Fremdverwaltete Updates: kein leerer Schalter mehr.<\/strong> Verwaltet eine Hosting-Schicht wie Installatron die automatischen Updates, zeigt Bastora nur noch den Hinweis, keine wirkungslose Checkbox.<\/li>\n<li><strong>Assets brechen den Cache zuverl\u00e4ssig.<\/strong> Alle mitgelieferten Skripte und Stile laden nach einer \u00c4nderung sicher neu.<\/li>\n<li><strong>Child-Themes werden erkannt.<\/strong> Nutzt Du ein Child-Theme (etwa Hello Elementor Child), gleicht Bastora das Eltern-Theme mit dem Original auf wordpress.org ab, statt das Child f\u00e4lschlich als \u201ePro-Theme ohne Referenz\" zu behandeln.<\/li>\n<li><strong>Captcha-Hinweis verst\u00e4ndlich.<\/strong> Der Punkt zum Login-Captcha spricht nicht mehr vom \u201eOnboarding\". Nach abgeschlossener Einrichtung sch\u00fctzt das Bastora-Captcha den Login automatisch und der Punkt steht auf gr\u00fcn.<\/li>\n<li><strong>Sichere Verbindung mit Knopf.<\/strong> Meldet der Punkt zur sicheren Verbindung noch offene Stellen, f\u00fchrt ein Knopf direkt zur Umstellung.<\/li>\n<li><strong>Klarere Update-Empfehlung im Assistenten.<\/strong> Der Einrichtungs-Assistent empfiehlt automatische Updates f\u00fcr Plugins, Themes und den WordPress-Kern in einem Zug. Das H\u00e4kchen greift jetzt zuverl\u00e4ssig, sodass die Update-Empfehlung nach der Einrichtung nicht mehr f\u00e4lschlich erneut erscheint.<\/li>\n<li><strong>HTTPS stellt Bastora nicht mehr von selbst um.<\/strong> Die Umstellung auf sichere Links bleibt eine Empfehlung, die Du im Dashboard oder in den Einstellungen selbst ausl\u00f6st und jederzeit wieder r\u00fcckg\u00e4ngig machen kannst. Die Pr\u00fcfung auf unsichere Links (Mixed Content) bleibt erhalten, ein vorhandenes SSL-Plugin bleibt unangetastet.<\/li>\n<li><strong>Reverse-Proxy sauber erkannt.<\/strong> Liefert Dein Hoster oder ein Proxy die Seite bereits \u00fcber https aus, w\u00e4hrend WordPress intern noch http kennt, zeigt Bastora daf\u00fcr einen ruhigen Hinweis mit klarer Erkl\u00e4rung statt einer falschen \u201eunverschl\u00fcsselt\"-Warnung.<\/li>\n<\/ul>\n\n<h4>1.3.0<\/h4>\n\n<ul>\n<li><strong>Ver\u00e4nderte Theme-Dateien werden ersetzt, statt gemeldet.<\/strong> Weicht eine Datei vom Original auf wordpress.org ab, schreibt Bastora das Original selbst zur\u00fcck und sichert die vorgefundene Fassung in der Quarant\u00e4ne. Danach steht dort eine Information, keine Aufgabe.<\/li>\n<li><strong>Die Herkunft entscheidet, nicht das Muster.<\/strong> Code, der bitgenau so im Original des Themes steht, geh\u00f6rt zum Theme und taucht nirgends mehr als Verdacht auf.<\/li>\n<li><strong>Ohne Original bleibt der Punkt ehrlich grau.<\/strong> Bei gekauften Themes, ausgelagerten Builder-Themes und Child-Themes gibt es nichts zu vergleichen. Das sagt Bastora jetzt so, statt Vermutungen anzuzeigen. Eindeutiger Schadcode wie eine Webshell wird dort trotzdem erkannt und behandelt, denn daf\u00fcr braucht es kein Original.<\/li>\n<li><strong>Eindeutiger Schadcode wandert von selbst in die Quarant\u00e4ne.<\/strong> Tr\u00e4gt eine fremde Datei ein eindeutiges Muster (Webshell, Backdoor, Verwisch-Routine), verschiebt Bastora sie in die Quarant\u00e4ne und legt eine Sicherungskopie ab. Muster, die auch harmlos sein k\u00f6nnen, entfernt Bastora nicht von allein: dort steht ein Knopf mit kurzer Empfehlung. Bindet das Theme die Datei ein, bleibt sie unangetastet.<\/li>\n<li><strong>Der Audit-Punkt bewertet sich nach jedem Eingriff neu.<\/strong> Bisher konnte er von Funden sprechen, die l\u00e4ngst behoben waren.<\/li>\n<li><strong>Bastora misst nach \u00c4nderungen selbst nach.<\/strong> Bemerkt es eine \u00c4nderung am System, meldet es das im Dashboard und erhebt den Status sofort neu. W\u00e4hrenddessen dreht sich der Ring um den Score. Die Aufforderung, selbst einen Scan zu starten, entf\u00e4llt.<\/li>\n<li><strong>F\u00fcnfte Kachel im Dashboard.<\/strong> \"Bastora Pro\" zeigt die Punkte, die der bezahlte Dienst \u00fcbernimmt, mit derselben Filterung wie die \u00fcbrigen Kacheln. Die Ebene \"Betreuter Schutz\" tr\u00e4gt dazu ein blaues Abzeichen.<\/li>\n<li><strong>Rot hei\u00dft jetzt \"Zu beheben\".<\/strong> Der bisherige Begriff \"Offen\" lie\u00df sich zu leicht mit \"Nicht pr\u00fcfbar\" verwechseln.<\/li>\n<li><strong>Passwort-Warnung l\u00e4sst sich ausblenden.<\/strong> Ein Knopf \"Ich kenne das Risiko\" legt die Meldung still. Sobald ein sauberes Passwort gesetzt ist, meldet Bastora bei einem k\u00fcnftig geleakten wieder.<\/li>\n<li><strong>Datei-Inspektor repariert.<\/strong> Der Vergleich mit dem Original l\u00e4dt die Referenz jetzt bei Bedarf, statt auf einen zwischenzeitlich geleerten Zwischenspeicher zu warten.<\/li>\n<li><strong>Men\u00fc aufger\u00e4umt.<\/strong> Dashboard, Status, Einstellungen und Pro. Die Detailseiten bleiben \u00fcber ihre Links erreichbar.<\/li>\n<\/ul>","raw_excerpt":"62-Punkte-Sicherheits-Check mit Firewall, Schadcode-Scanner, URL-Reputation, Captcha, Schwarm-Schutz und Auto-Reparatur der WordPress-Kerndateien.","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/kn.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin\/316373","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/kn.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin"}],"about":[{"href":"https:\/\/kn.wordpress.org\/plugins\/wp-json\/wp\/v2\/types\/plugin"}],"replies":[{"embeddable":true,"href":"https:\/\/kn.wordpress.org\/plugins\/wp-json\/wp\/v2\/comments?post=316373"}],"author":[{"embeddable":true,"href":"https:\/\/kn.wordpress.org\/plugins\/wp-json\/wporg\/v1\/users\/mathiasva"}],"wp:attachment":[{"href":"https:\/\/kn.wordpress.org\/plugins\/wp-json\/wp\/v2\/media?parent=316373"}],"wp:term":[{"taxonomy":"plugin_section","embeddable":true,"href":"https:\/\/kn.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin_section?post=316373"},{"taxonomy":"plugin_tags","embeddable":true,"href":"https:\/\/kn.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin_tags?post=316373"},{"taxonomy":"plugin_category","embeddable":true,"href":"https:\/\/kn.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin_category?post=316373"},{"taxonomy":"plugin_contributors","embeddable":true,"href":"https:\/\/kn.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin_contributors?post=316373"},{"taxonomy":"plugin_business_model","embeddable":true,"href":"https:\/\/kn.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin_business_model?post=316373"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}