WordPress Sicherheit prüfen
Ist eure WordPress-App produktionsreif?
Kostenloser, plattformunabhängiger Scan speziell für WordPress-Apps. Er prüft die für WordPress typischen Lücken — Zugriffsschutz, sichtbare Schlüssel, DSGVO — und liefert ein nachvollziehbares Go/Iterate/Stop-Verdikt mit versionierten Regel-Codes.
WordPress-App jetzt kostenlos prüfenTypische Schwachstellen bei WordPress-Apps
WordPress-Seiten hängen an ihren Plugins: fremder Code mit vollem Datenbank-Zugriff, laufender Pflegebedarf, und veraltete Plugins sind der häufigste Einbruchsweg. Tracker und Cookies kommen meist aus Plugins und feuern deshalb oft vor der Einwilligung.
Diese Regeln gewichtet der Scan bei WordPress
Supabase service_role-Schlüssel im Client
Dekodiert JWTs im Bundle und meldet den Rollen-Claim `service_role`, der RLS vollständig umgeht.
RSC-SEC-015Datenbank-Tabellen der anon-Rolle zugeteilt
Fragt mit dem von der App selbst veröffentlichten Client-Schlüssel den Schema-Endpunkt ab und listet die Tabellen, die der anon-Rolle zugeteilt sind — ohne einen Datensatz oder eine Zeilenzahl abzurufen. Zugeteilt heißt noch nicht lesbar: ob Zeilen herauskommen, entscheidet Row Level Security.
RSC-SEC-018Geschützter Bereich nur im Browser abgesichert
Erkennt Admin-/Konto-Routen, die der Client-Router kennt, deren Schutz aber ausschließlich als Bedingung im Bundle steht — wer die URL kennt, ist drin.
RSC-SEC-050Tabellen ohne Row Level Security
Sammelt alle `create table` und alle `enable row level security` über sämtliche Migrationen und meldet Tabellen, die nie geschützt werden.
RSC-SEC-051RLS-Policy erlaubt allen Zugriff
Findet Policies mit `using (true)` — RLS ist aktiv, wirkt aber nicht.
RSC-PRV-001Google Fonts zur Laufzeit geladen
Findet Einbindungen von fonts.googleapis.com/gstatic.com, bei denen die IP der Nutzer an Google geht.
RSC-PRV-002US-Tracking ohne sichtbare Einwilligung
Erkennt Analytics- und Pixel-Skripte mit Drittland-Transfer im ausgelieferten Markup.
Häufige Fragen
- Ist der Scan für WordPress-Apps kostenlos?
- Ja. Der Außen-Scan ist vollständig kostenlos und anonym — ihr gebt nur die URL eurer WordPress-App ein.
- Braucht decivo Zugang zu eurem WordPress-Account?
- Nein. Der Scan prüft nur, was eure App öffentlich ausliefert. Tiefer geht es optional per read-only-Repo-Zugang oder nach einem Domain-Nachweis — beides ausdrücklich freiwillig.