WordPress Security für Blogs mit mehreren Autoren: Best Practices für Magazin und Content Hub 2026

Von Roland Golla
0 Kommentar
Goldener Schlüsselring auf Dalí Elefant mit Banner WordPress Security

WordPress Security wird in einem Blog mit mehreren Autoren schnell zur Teamaufgabe. Dabei ist so ein Blog eine starke Sache. Viele Stimmen, viele Themen, viel Reichweite. Aus einem Firmenblog wird ein Magazin und am Ende ein echter Content Hub. Doch jeder neue Autor bekommt auch ein Konto. Nach ein paar Jahren gibt es dutzende Logins, an die niemand mehr denkt. Einige haben mehr Rechte, als sie brauchen. Und manche Gastbeiträge werben leise für ein anderes Angebot.

Euer Blog ist über Jahre gewachsen? Im WordPress Security Check prüfen wir Benutzer, Rechte, Plugins und Inhalte und zeigen euch, wo Risiken liegen. Mehr dazu im NCA Security Audit.

Warum ein Content Hub von vielen Autoren lebt

Ein einzelner Autor kommt irgendwann an seine Grenzen. Er schreibt über das, was er kennt. Gastautoren bringen neue Themen, neue Sichtweisen und ihr eigenes Netzwerk mit. Jeder geteilte Beitrag bringt Leser, die ihr allein nie erreicht hättet. So wächst ein Blog vom Tagebuch zum Magazin.

Der Preis dafür ist Ordnung. Wer viele Autoren hat, braucht klare Regeln: Wer darf was? Wer gibt frei? Was passiert, wenn jemand nicht mehr schreibt? Ohne diese Regeln wächst mit dem Blog auch die Angriffsfläche.

Die Rollen in WordPress kurz erklärt

WordPress regelt Rechte über Rollen. Jede Rolle ist ein Bündel an Fähigkeiten. Die offizielle Dokumentation zu Rollen und Rechten beschreibt sie im Detail. Für einen Blog mit Gastautoren sind diese fünf wichtig:

RolleWas sie darfPasst für
AdministratorAlles: Plugins, Themes, Benutzer, EinstellungenZwei bis drei Personen, die den Blog betreiben
RedakteurAlle Beiträge bearbeiten und veröffentlichen, Kommentare moderierenDie Redaktion, die Gastbeiträge freigibt
AutorEigene Beiträge veröffentlichen und Dateien hochladenFeste Autoren, denen ihr voll vertraut
MitarbeiterEigene Beiträge schreiben, aber nicht veröffentlichenGastautoren
AbonnentNur das eigene Profil verwaltenKaum nötig in einem Blog

Best Practice 1: Gastautoren schreiben, die Redaktion veröffentlicht

Gastautoren bekommen die Rolle Mitarbeiter. Damit schreiben sie ihren Beitrag und reichen ihn zur Prüfung ein. Veröffentlichen kann nur die Redaktion. Ein Mitarbeiter darf auch keine Dateien hochladen. Das klingt unpraktisch, ist aber gewollt. Bilder kommen per Mail und die Redaktion lädt sie hoch. So landet nichts auf eurem Server, was ihr nicht gesehen habt.

Die Rolle Autor ist für Gastautoren zu viel. Ein Autor kann ohne Freigabe veröffentlichen und später seine Texte ändern. Ein Link lässt sich dann auch nach Monaten noch still austauschen.

Best Practice 2: Wenige Admins mit Firmenadressen

Jeder Admin kann Plugins installieren und Code ausführen. Ein gekapertes Admin Konto ist damit ein gekaperter Blog. Haltet die Liste kurz:

  • Nur wer den Blog betreibt, ist Admin. Wer nur schreibt oder freigibt, braucht keine Admin Rechte.
  • Firmenadressen statt privater Postfächer. Wer das Team verlässt, verliert die Firmenadresse und damit auch den Weg zum Passwort Reset.
  • Zwei Faktor Login für alle Admins. Ein gestohlenes Passwort reicht dann nicht mehr.

Best Practice 3: Konten abschalten, Beiträge behalten

Irgendwann schreibt ein Autor nicht mehr. Der erste Impuls ist, das Konto zu löschen. Das hat einen Haken: WordPress fragt dann, wem die Beiträge gehören sollen. Danach steht dort ein anderer Name. Die Byline des Gastautors ist weg, seine Autorenseite liefert einen Fehler, und eure Leser sehen nicht mehr, wer den Text geschrieben hat.

Ein Schalter für „Konto gesperrt“ fehlt in WordPress. Mit zwei Sammelaktionen in der Benutzerliste kommt ihr aber sehr nah heran:

  1. Rolle entziehen: Alte Konten anhaken, dann „Rolle ändern zu“ und „Keine Rolle für diese Website“ wählen. Die Beiträge behalten ihren Namen. Das Konto kann nichts mehr.
  2. Passwort zurücksetzen: Dieselben Konten anhaken und die Sammelaktion „Passwort zurücksetzen“ nutzen. Alte, vielleicht längst geleakte Passwörter sind dann wertlos.

Kommt ein Autor zurück, bekommt er einfach wieder die Rolle Mitarbeiter. Seine alten Beiträge sind noch da.

Best Practice 4: Jeden Link im Gastbeitrag prüfen

Viele Gastbeiträge entstehen wegen eines Links. Das ist in Ordnung, solange ihr wisst, wohin er führt. Google unterscheidet dafür eigene Link Attribute:

  • rel=“sponsored“ für bezahlte Links und Werbung
  • rel=“ugc“ für Links aus Kommentaren und anderen Inhalten von Nutzern
  • rel=“nofollow“ für alle Links, mit denen ihr eure Seite nicht verbinden wollt

Gekaufte Links ohne Kennzeichnung zählen laut den Google Spam Richtlinien als Link Spam. Das kann euer ganzes Magazin Rankings kosten. Fragt euch bei jedem Link: Hilft er dem Leser, oder hilft er nur dem Autor?

Best Practice 5: Eine klare redaktionelle Linie

Gastautoren dürfen eine eigene Meinung haben. Das macht ein Magazin lebendig. Schwierig wird es, wenn ein Beitrag gegen das wirbt, wofür ihr steht. Ein Gastbeitrag, der euer Kernwerkzeug schlecht macht und dabei auf das Angebot einer anderen Agentur führt, arbeitet auf eurer Domain für den Wettbewerb.

Schreibt deshalb auf, was ihr erwartet. Ein kurzer Leitfaden für Gastautoren reicht: Themen, Ton, Länge, Regeln für Links und Eigenwerbung. Wie so ein Leitfaden aussehen kann, zeigt unser Beitrag Wie du einen Gastbeitrag für Never Code Alone schreibst. Ein Vergleich, der fair abwägt, ist willkommen. Reine Werbung gehört in eine Anzeige.

Best Practice 6: Einmal im Quartal aufräumen

Ein Magazin mit vielen Autoren braucht eine Routine. Diese Prüfung dauert keine Stunde:

  • Benutzerliste: Wer ist Admin? Wer hat seit einem Jahr nichts geschrieben?
  • Plugins: Inaktive Plugins löschen, aktive aktuell halten. Jedes Plugin ist Code, der auf eurem Server läuft.
  • Spam Suche: Die interne Suche nach Begriffen wie Casino, Bonus, Kredit oder Viagra deckt eingeschleuste Inhalte schnell auf. Eine Google Suche mit site: und eurer Domain zeigt, ob fremde Seiten unter eurem Namen indexiert sind.
  • Zuletzt geänderte Beiträge: Alte Artikel, die plötzlich geändert wurden, sind ein typisches Zeichen für einen Angriff.
  • Kommentare: Beiträge, die nur noch Spam anziehen, bekommen geschlossene Kommentare.

Auch die Dateirechte auf dem Server gehören dazu. Wie ihr sie sauber setzt, steht in unserem Artikel zu WordPress Dateiberechtigungen.

WordPress Security Grundlagen für jedes Magazin

Rollen und Redaktion schützen vor Fehlern im Team. Die Technik darunter muss trotzdem stimmen. Das offizielle Handbuch zur WordPress Härtung beschreibt die wichtigsten Schritte. Für einen Blog mit vielen Konten zählen diese besonders:

  • Updates sofort einspielen. Ist eine Lücke bekannt, steht die Anleitung zum Angriff meist schon im Netz. WordPress kann sich seit Version 3.7 selbst aktualisieren. Nutzt das.
  • Ungenutzte Plugins löschen. Deaktivieren reicht nicht. Der Code liegt sonst weiter auf dem Server.
  • Datei Editor im Backend abschalten. Wer ein Admin Konto übernimmt, nutzt oft zuerst den Theme und Plugin Editor, um Code auszuführen.
  • Starke Passwörter und Zwei Faktor Login. Ein gekapertes Admin Konto kann Schadcode installieren und den ganzen Server gefährden.
  • Backups, die ihr wirklich zurückspielen könnt. Regelmäßige Sicherungen von Dateien und Datenbank. Testet die Wiederherstellung, bevor ihr sie braucht.
  • Logs und Monitoring. Neue oder geänderte PHP Dateien sind ein klares Warnsignal. Wer Änderungen überwacht, merkt einen Angriff früh.

Den Datei Editor schaltet eine Zeile in der wp-config.php ab:

define( 'DISALLOW_FILE_EDIT', true );

Das verhindert keinen Upload von Schadcode, stoppt aber einen der häufigsten Wege nach einem Login. Wer Security nicht nur einmal prüfen will, baut sie in die Pipeline ein. Wie Prüfungen dort schnell laufen, ohne das Budget zu sprengen, zeigt unser Beitrag zur schnellen CI Pipeline.

Noch weniger Angriffsfläche gibt es nur mit weniger Technik im Frontend. Eine statische Seite mit Astro hat kein Login, keine Plugins und keine Datenbank, die jemand von außen erreicht. Für Landing Pages und Marketing Seiten ist das oft der sicherste Weg. Wie so eine Seite entsteht, zeigen wir live in der NCA Vibe Coding Schulung: Astro Landing Page, abgesichert mit statischer Analyse und Cypress Tests.

WordPress Security auf einen Blick

ThemaRisikoWas hilft
RollenGastautoren veröffentlichen und ändern ohne FreigabeGastautoren als Mitarbeiter, Redaktion gibt frei
AdminsEin gekapertes Konto übernimmt den ganzen BlogWenige Admins, Firmenadressen, Zwei Faktor Login
Alte KontenVergessene Logins mit alten PasswörternRolle entziehen und Passwort zurücksetzen statt löschen
LinksLink Spam und Werbung für fremde AngeboteJeden Link prüfen, sponsored oder nofollow setzen
RedaktionGastbeiträge arbeiten gegen die eigene MarkeLeitfaden für Gastautoren und echte Freigabe
RoutineSpam und Angriffe bleiben lange unbemerktQuartalscheck für Benutzer, Plugins und Inhalte
TechnikBekannte Lücken in alten Versionen und PluginsUpdates, Datei Editor aus, Backups, Monitoring

Wie wir unseren eigenen Blog geprüft haben

Dieser Blog lebt seit über zehn Jahren von Gastbeiträgen aus der Community. Rund hundert Beiträge stammen von Gastautoren. Wir haben ihn genau so geprüft, wie oben beschrieben. Spam haben wir keinen gefunden. Dafür alte Konten mit mehr Rechten als nötig und einen Gastbeitrag mit einem Link, der nicht zu unserer Linie passte. Den Link haben wir entfernt, die Rechte reduziert.

Bei unserer Hauptseite setzen wir auf Sulu CMS mit klaren Rollen und Freigaben. Welches CMS zu welchem Team passt, vergleicht der Beitrag WordPress und TYPO3 im Vergleich. Wer viele Inhalte mit KI erstellt, sollte zusätzlich auf doppelte Seiten achten. Darum geht es im Artikel KI für SEO und doppelte Inhalte. Klare Regeln für das ganze Team beschreibt unsere KI Nutzungsrichtlinie. Und die Begriffe rund um Content Strategie findet ihr im NCA Glossar für KI Content Marketing.

Häufige Fragen zu WordPress Security mit mehreren Autoren

Was gehört 2026 zur WordPress Security in einem Mehrautoren Blog?

Zwei Ebenen. Organisatorisch: passende Rollen, wenige Admins, abgeschaltete Altkonten und geprüfte Links. Technisch: schnelle Updates, gelöschte Plugins, abgeschalteter Datei Editor, Zwei Faktor Login und getestete Backups. Erst beides zusammen macht einen Blog mit vielen Konten sicher.

Welche Rolle bekommen Gastautoren 2026 in WordPress?

Die Rolle Mitarbeiter. Gastautoren schreiben damit ihren Beitrag und reichen ihn ein, veröffentlichen kann nur die Redaktion. Dateien hochladen dürfen sie nicht. Bilder schicken sie an die Redaktion, die alles prüft, bevor es online geht.

Wie viele Admins sollte ein Blog 2026 haben?

So wenige wie möglich. Zwei oder drei Personen, die den Blog technisch betreiben, reichen meist. Alle anderen bekommen die Rolle, die zu ihrer Aufgabe passt. Jedes Admin Konto sollte eine Firmenadresse und einen Zwei Faktor Login haben.

Kann ich 2026 einen WordPress Login sperren, ohne das Konto zu löschen?

Einen eigenen Sperrschalter hat WordPress nicht. Ihr kommt aber nah heran: Rolle auf „Keine Rolle für diese Website“ setzen und das Passwort zurücksetzen. Das Konto kann dann nichts mehr, und die Beiträge behalten den Namen des Autors.

Was passiert 2026 mit Beiträgen, wenn ich einen Autor lösche?

WordPress fragt, wem die Beiträge zugeordnet werden sollen. Danach steht dort ein anderer Name. Die Autorenseite des Gastautors ist weg, und Leser sehen nicht mehr, wer den Text geschrieben hat. Deshalb ist Rolle entziehen meist der bessere Weg.

Müssen Links in Gastbeiträgen 2026 gekennzeichnet werden?

Ja, wenn für den Link etwas geflossen ist. Bezahlte Links bekommen rel=“sponsored“, sonst wertet Google sie als Link Spam. Links, hinter denen ihr nicht steht, bekommen rel=“nofollow“. Redaktionelle Links, die dem Leser helfen, dürfen normal bleiben.

Woran erkenne ich, dass mein Blog gehackt wurde?

Typische Zeichen sind unbekannte Admin Konten, alte Beiträge mit frischem Änderungsdatum und Begriffe wie Casino oder Kredit in der internen Suche. Eine Google Suche mit site: und eurer Domain zeigt, ob fremde Seiten unter eurem Namen auftauchen.

Dürfen Gastautoren fremde Tools empfehlen?

Ja, ein fairer Vergleich bringt Lesern viel. Schwierig wird es, wenn ein Beitrag nur für ein Angebot wirbt oder gegen eure eigene Positionierung arbeitet. Ein Leitfaden für Gastautoren legt vorher fest, wo die Grenze liegt.

Wie oft sollte ich Benutzer und Plugins prüfen?

Einmal im Quartal ist ein guter Rhythmus. Prüft dabei, wer Admin ist, wer lange nichts geschrieben hat und welche Plugins inaktiv sind. Updates für aktive Plugins gehören dagegen in den Alltag und nicht in den Quartalscheck.

WordPress Security für euer Magazin

Wir prüfen Benutzer, Rollen, Plugins und Inhalte eures Blogs und räumen mit euch auf. Kennenlernen kostenlos, danach transparente Minuten Abrechnung.

0 Kommentar

Tutorials und Top Posts

Gib uns Feedback

Diese Seite benutzt Cookies. Ein Akzeptieren hilft uns die Seite zu verbessern. Ok Mehr dazu