maca Sec – Benutzerhandbuch

maca Sec bündelt Firewall, Login-Schutz, 2FA, Härtung, Scanning und Logging an einem Ort. Alle Funktionen sind ohne Premium-Sperren enthalten.

Dieser Leitfaden beschreibt, was jeder Bereich macht und wie Sie ihn im WordPress-Admin unter maca Sec in der Seitenleiste verwenden.


Erste Schritte

1. Installieren und aktivieren

  1. Laden Sie das Plugin über Plugins → Installieren → Hochladen hoch oder legen Sie den Ordner maca-sec in wp-content/plugins/ ab.
  2. Aktivieren Sie maca Sec unter Plugins.
  3. Sie werden zu Allgemeine Geschäftsbedingungen & Datenschutz weitergeleitet — lesen und akzeptieren Sie die Nutzungsbedingungen und die Datenschutzerklärung mit den Kontrollkästchen.
  4. Klicken Sie auf Akzeptieren und fortfahren. Der Sicherheitsschutz wird automatisch aktiviert.

Wenn die Bedingungen in einer späteren Version aktualisiert werden, müssen Sie sie erneut akzeptieren. Bis dahin ist der Schutz pausiert und Sie sehen einen Hinweis im wp-admin.

2. Empfohlene Reihenfolge nach der Installation

  1. Öffnen Sie das Dashboard und notieren Sie den Sicherheitsscore.
  2. Führen Sie Scanner → Jetzt scannen aus und beheben Sie kritische Probleme.
  3. Fügen Sie Ihre IP in die Firewall → IP-Whitelist ein (Schaltfläche Meine IP).
  4. Aktivieren Sie 2FA unter Benutzer → Ihr Profil.
  5. Geben Sie die E-Mail für Alarme unter Härtung an.
  6. Überprüfen Sie die Firewall-Regeln und aktivieren Sie bei Bedarf Captcha.
  7. Testen Sie die Website nach Änderungen in einem privaten Fenster.

Vor dem Livegang: erstellen Sie ein Backup, testen Sie Login und Warenkorb/Bezahlung und prüfen Sie, dass Sie sich selbst oder legitime Besucher nicht aussperren.


Übersicht

Modul Zweck Einstellungen
Firewall (WAF) Stoppt Angriffe frühzeitig Firewall
Rate Limiting Begrenzt Anfragen pro IP Firewall
Attack Shield 503 bei extremem Traffic Firewall
Login-Schutz Brute Force, Captcha, Passwort Login
Sitzungsverwaltung Inaktive Abmeldung, aktive Sitzungen Login
2FA Zwei-Faktor-Authentifizierung Benutzer → Profil
Härtung Schließt gängige WordPress-Lücken Härtung
HTTP-Header Sicherheits-Header in Antworten Härtung
Scanner Konfigurations- und Dateiprobleme Scanner
Dateiüberwachung Änderungen an kritischen Dateien Scanner
CVE-Scan Bekannte Schwachstellen (WPScan) Scanner
Sicherheitsprotokoll Ereignisse und Sperren Protokolle
maca Hub Fernsteuerung per App maca Hub-App

Alle Sicherheitsereignisse werden unter Maca Sec → Protokolle erfasst.


Kurzüberblick über die Seitenleiste

Seite Was Sie hier tun
Dashboard Überblick: Score, Ereignisse, blockierte IPs, Modulstatus
Firewall WAF, Rate Limiting, Attack Shield, Ländersperren, IP-Listen
Login Brute Force, Captcha, E-Mail-Alarme, Inaktivitätsabmeldung, Sitzungen
Härtung WordPress-Härtung, HTTP-Header, E-Mail-Alarme, Aufbewahrung von Protokollen
Scanner Sicherheitsprüfung, Dateiüberwachung, CVE/WPScan
Protokolle Filtern, suchen, IPs sperren, Dateiänderungen genehmigen
maca Hub-App Schutz ein-/ausschalten, Fernaktionen, Hub-Whitelist
Allgemeine Geschäftsbedingungen & Datenschutz Rechtliche Dokumente lesen und akzeptieren
Leitfaden Dieser Leitfaden

Firewall

Maca Sec → Firewall

Die Firewall läuft früh bei jeder Seitenanfrage und analysiert den eingehenden Traffic. Angemeldete Administratoren in wp-admin umgehen die Firewall, damit Einstellungen normal gespeichert werden können.

WAF-Regeln

Regel Schützt vor
SQL injection Gängige SQL-Injektionsmuster in URL und Formularen
XSS Script-Tags und schädliche Eingaben
Path traversal ../-Muster und Verzeichnisdurchquerung
Gefährliche Uploads .php, .phtml, .phar usw.
Gefälschter Referer Falsche Referer-Header

User-Agent-Blockierung

  • Scanner & Exploit-Tools — nikto, wpscan, sqlmap, masscan, nmap usw.
  • CLI-Tools (optional) — curl, wget, python-requests. Kann legitime API-Clients beeinflussen.
  • Leerer User-Agent (optional) — Anfragen ohne User-Agent.
  • Eigene Zeichenfolgen — eine Zeichenfolge pro Zeile, Treffer, wenn der User-Agent den Text enthält.

Rate Limiting

Begrenzt die Anzahl der Anfragen pro IP und Minute. Standardwerte:

Bereich Standard
Gesamte Website 100/min
wp-login.php 20/min
wp-admin 60/min
xmlrpc.php 10/min
REST API 100/min

Attack Shield

Aktiviert den Wartungsmodus (HTTP 503) bei extremem Traffic — Schutz gegen DDoS-ähnliche Last. Standard: Schwelle 500 Anfragen/Minute, Dauer 600 Sekunden. Wenn das Shield aktiv ist, wird auf der Firewall-Seite eine rote Warnung angezeigt.

Ländercode-Blacklist

Besucher aus ausgewählten Ländern anhand des ISO-Codes blockieren (z. B. RU, CN). Whitelistete IPs sind nicht betroffen.

Der Ländercode wird möglichst aus Cloudflare-/Server-Headern ermittelt, andernfalls über ip-api.com (7 Tage gecacht). Wenn der Ländercode nicht bestimmt werden kann, wird der Besucher durch die Ländercode-Regel nicht blockiert.

Tipp: Fügen Sie vor dem Aktivieren von Ländersperren immer Ihre eigene IP zur Whitelist hinzu.

IP-Whitelist

Whitelisted IPs/CIDR umgehen Firewall, Ländersperren und Login-Sperren. Verwenden Sie die Schaltfläche Meine IP, um Ihre Adresse schnell hinzuzufügen. CIDR wird unterstützt, z. B. 192.168.1.0/24.

Wenn maca Hub verbunden ist, können Sie whitelisted IPs mit allen Ihren Hub-Seiten synchronisieren.

Blockierte IP-Adressen

Zeigen Sie IPs an, entsperren Sie sie oder setzen Sie sie auf die Whitelist, wenn sie automatisch oder manuell gesperrt wurden. Sperren können temporär oder dauerhaft sein.


Login-Schutz

Maca Sec → Login

Brute-Force-Schutz

  • Maximale Login-Versuche — Standard 5 fehlgeschlagene Versuche.
  • Sperrdauer — Standard 900 Sekunden (15 Minuten).
  • Login-Fehler verbergen — zeigt eine allgemeine Fehlermeldung an (verhindert Benutzernamen-Enumeration).
  • Starke Passwörter erzwingen — mindestens 12 Zeichen mit Groß-/Kleinbuchstaben, Zahlen und Sonderzeichen.

Whitelisted IPs überspringen Brute-Force-Sperre und Captcha.

E-Mail-Alarme bei Login

Sendet E-Mails bei verdächtigen Login-Versuchen (mit Ländercode, falls verfügbar). Verwendet dieselbe E-Mail-Adresse wie unter Härtung → E-Mail für Alarme. Sie legen fest, nach wie vielen Versuchen der Alarm gesendet wird — einmal pro IP und Sperrzeitraum.

Inaktive Abmeldung

Meldet inaktive Benutzer automatisch ab — schützt zurückgelassene Admin-Sitzungen.

Einstellung Standard
Timeout 60 Minuten
Warnung vor Abmeldung 5 Minuten
Bereich Nur wp-admin
Angemeldet bleiben Gilt auch für diese Sitzungen

Vor der Abmeldung wird ein Dialog angezeigt, damit der Benutzer die Sitzung verlängern kann.

Spam-Schutz

  • Honeypot — immer aktiv. Verstecktes Feld auf der Login-Seite, das Bots erkennt.
  • Captcha — Anbieter wählen:
    • Mathematisch (kein API-Schlüssel)
    • Google reCAPTCHA v2 (Checkbox)
    • Google reCAPTCHA v3 (unsichtbar, Schwelle 0.0–1.0)
    • Cloudflare Turnstile

Registrieren Sie Site Key und Secret Key für den gewählten Anbieter. Die Domain muss mit wp-login.php übereinstimmen.

Aktive Sitzungen

Zeigt Ihre angemeldeten Geräte an (Gerät, IP, Zeit). Die Schaltfläche Alle anderen Sitzungen abmelden beendet die übrigen Sitzungen.

Zwei-Faktor-Authentifizierung (2FA)

2FA wird pro Benutzer unter Benutzer → Profil aktiviert:

  1. Aktivieren Sie 2FA und scannen Sie den QR-Code mit Google Authenticator, Authy oder 1Password.
  2. Speichern Sie die Wiederherstellungscodes an einem sicheren Ort.
  3. Beim Login geben Sie nach dem Passwort den Einmalcode ein.

Härtung

Maca Sec → Härtung

Grundlegende Härtung

Einstellung Wirkung
Dateieditor deaktivieren Entfernt Design → Editor und den Plugin-Editor
WordPress-Version verbergen Zeigt die Version nicht im HTML an
Generator-Meta entfernen Entfernt <meta name="generator">
XML-RPC deaktivieren Blockiert xmlrpc.php (falls nicht bereits über Login deaktiviert)
Autoren-Enumeration blockieren Stoppt ?author=1-Enumeration
Benutzer im REST API verbergen Anonymisiert die Benutzerliste in /wp-json/wp/v2/users
Pingbacks deaktivieren Schaltet Pingbacks aus
Hotlink-Schutz 403, wenn eine externe Website direkt auf Ihre Bilder verlinkt
Post-Revisionen begrenzen Standard 10 Revisionen pro Beitrag

HTTP-Sicherheitsheader

Header Beschreibung
X-Frame-Options SAMEORIGIN oder DENY — verhindert Clickjacking
X-Content-Type-Options nosniff
Referrer-Policy Steuert, wie viele Referrer-Informationen gesendet werden
Permissions-Policy Beschränkt Kamera, Mikrofon usw.
Content-Security-Policy Optionale CSP — kann einige Themes/Plugins beschädigen, sorgfältig testen
HSTS Wird bei HTTPS automatisch aktiviert

Benachrichtigungen

  • E-Mail für Alarme — leer = WordPress-Admin-E-Mail. Sie erhalten Mails bei kritischen Ereignissen und Dateiänderungen.
  • Protokollaufbewahrung — Standard 30 Tage. Ältere Protokolle werden automatisch gelöscht.

Scanner und Dateiüberwachung

Maca Sec → Scanner

Sicherheitsprüfung

Klicken Sie auf Jetzt scannen für eine vollständige Prüfung. Sie erhalten einen Sicherheitsscore von 0–100 und eine Liste der Funde nach Schweregrad sortiert:

  • Kritisch — sofort beheben
  • Warnung — sollte behoben werden
  • Info — Empfehlungen

Der Scanner prüft unter anderem Dateiberechtigungen, verdächtigen Code, Admin-Konten, 2FA-Status, PHP-Version und Konfiguration.

Beheben — einige Probleme können direkt in der Liste per Schaltfläche behoben werden.

Genehmigen — wenn Sie absichtlich eine Änderung vorgenommen haben (z. B. eigenen Code in einem Theme), können Sie den Fund genehmigen, damit er den Score nicht senkt. Verwenden Sie dies nur, wenn Sie wissen, dass die Änderung beabsichtigt und sicher ist.

Dateiüberwachung

Hash-Prüfung kritischer Dateien. Bei Änderungen wird das Ereignis protokolliert und eine E-Mail gesendet, wenn Sie Alarme konfiguriert haben.

Datei/Bereich Standard
wp-config.php Wird überwacht
.htaccess Wird überwacht
Aktive Plugins (Hauptdatei) Aus
Alle maca Sec-Dateien Aus

Bei einer Änderung ohne genehmigte Baseline wird im wp-admin eine Warnung angezeigt. Sie können die Dateiänderung in Protokolle oder Scanner genehmigen, um die Baseline zu aktualisieren.

CVE-Scan (WPScan)

Optionale Funktion, die installierte Plugins (und optional Themes) auf bekannte Schwachstellen über die WPScan API prüft.

  1. Erstellen Sie ein kostenloses API-Token auf wpscan.com.
  2. Aktivieren Sie den CVE-Scan und fügen Sie das Token unter Scanner ein.
  3. Der Scan wird täglich in Batches ausgeführt (geplant).

Bekannte Schwachstellen werden im Scanner mit CVE-Nummer und Plugin-/Theme-Namen angezeigt.


Protokolle

Maca Sec → Protokolle

Alle Sicherheitsereignisse werden hier mit Filtern und Paginierung gesammelt (50 pro Seite).

Filtern

  • Typ — z. B. firewall, login, file_monitor, legal_accepted
  • Schweregrad — info, warnung, kritisch
  • IP-Adresse — Teiltreffer
  • Nachricht suchen — Freitext
  • Datumsbereich — von/bis

Aktionen pro Zeile

  • Kopieren — IP in die Zwischenablage kopieren
  • IP sperren — dauerhafte Sperre (mit Bestätigung; Warnung, wenn es Ihre eigene IP ist)
  • Genehmigen — Dateiänderung direkt aus dem Protokoll genehmigen

Kritische Ereignisse

Wenn es in den letzten 24 Stunden kritische Ereignisse gibt, wird ein roter Admin-Hinweis angezeigt. Schließen Sie ihn mit ×, um ihn auszublenden, bis die Anzahl steigt. Sie können den Hinweis zurücksetzen auf der Protokollseite.


maca Hub-App

Maca Sec → maca Hub-App

Erfordert den maca Hub Connector und die Verbindung zur maca Hub-App.

Sicherheitsschutz

Hauptschalter für maca Sec. Wenn deaktiviert, laufen auf der Website keine Schutzmodule. maca Hub kann den Schutz über die API dennoch ein- oder ausschalten, wenn dies konfiguriert ist.

Der Schutz kann nicht aktiviert werden, ohne die akzeptierten Bedingungen und die Datenschutzerklärung.

Fernaktionen

  • Von der App erlauben — Sicherheitsprüfung und wp-admin-Login aus der maca Hub-App erlauben.
  • Hub-Whitelist — whitelisted IPs an alle verbundenen Hub-Websites empfangen und senden.

Allgemeine Geschäftsbedingungen & Datenschutz

Maca Sec → Allgemeine Geschäftsbedingungen & Datenschutz

Hier lesen und akzeptieren Sie:

  • Nutzungsbedingungen — Verantwortung, Garantien und Einschränkungen
  • Datenschutzerklärung — wie Daten lokal und über Drittanbieterdienste verarbeitet werden

Die Zustimmung wird mit Dokumentversion, Zeitpunkt und Administrator gespeichert. Bei aktualisierten Dokumenten müssen Sie erneut zustimmen — bis dahin ist der Sicherheitsschutz pausiert.


Was blockierte Besucher sehen

Einfache Fehlerseite mit HTTP 403:

Grund Titel Nachricht
Ländercode-Blacklist Zugriff verweigert Zugriff aus Ihrem Land verweigert.
IP-Blacklist Zugriff verweigert IP blockiert
WAF-Regel Zugriff verweigert Anfrage blockiert / Zugriff verweigert
Rate Limiting Zu viele Anfragen
Attack Shield HTTP 503 (Wartungsmodus)

Bei Login von einer gesperrten IP: Zu viele fehlgeschlagene Versuche. Bitte später erneut versuchen.


Sicherheitsscore – was bedeutet er?

Score Bedeutung
80–100 Gut — die Website ist gut geschützt
50–79 OK — es gibt Verbesserungsmöglichkeiten
0–49 Warnung — kritische Probleme sofort beheben

Der Score basiert auf dem letzten Scan und wird von genehmigten Funden nicht beeinflusst.


Tipps und Fehlerbehebung

Kann keine Einstellungen speichern oder erhalte 503

Aktualisieren Sie auf die neueste Version. Die Firewall darf das Speichern im Admin nicht blockieren. Prüfen Sie, ob Ihre IP gesperrt ist.

Ich sperre mich selbst aus

  1. Deaktivieren Sie das Plugin über Hosting/FTP (benennen Sie den Ordner maca-sec um).
  2. Entfernen Sie Ihre IP aus der Datenbanktabelle wp_maca_sec_blocked_ips.
  3. Oder whitelisten Sie Ihre IP zuerst über Datenbank/Hosting und aktivieren Sie es erneut.

Ländersperren funktionieren nicht

Erfordert einen Ländercode-Header von Cloudflare/Server oder ausgehendes HTTP vom Server zu ip-api.com.

reCAPTCHA/Turnstile wird nicht angezeigt

Überprüfen Sie Site Key und Secret Key. Die Domain im Anbieter-Panel muss mit Ihrer Website und wp-login.php übereinstimmen.

Captcha oder Firewall blockiert legitime Nutzer

Whitelisten Sie vertrauenswürdige IPs. Senken Sie die Rate-Limiting-Schwellen. Deaktivieren Sie die CLI-Blockierung, wenn API-Clients betroffen sind.

Warnung von einem anderen Sicherheitsplugin

maca Sec wird von anderen Plugins nicht immer erkannt — das bedeutet nicht, dass es inaktiv ist.

Nur ein Sicherheitsplugin auf einmal

Betreiben Sie maca Sec nicht zusammen mit Wordfence, iThemes Security oder ähnlichen Plugins — Konflikt- und Doppelblockierungsgefahr.

Dateiüberwachung meldet nach Plugin-Update

Genehmigen Sie die Dateiänderungen in Scanner oder Protokolle, wenn das Update beabsichtigt war, damit die Baseline aktualisiert wird.

maca Hub kann den Schutz nicht aktivieren

Akzeptieren Sie zuerst die Bedingungen und die Datenschutzrichtlinie unter Allgemeine Geschäftsbedingungen & Datenschutz im wp-admin.

Deinstallation

Bei der Entfernung über den WordPress-Admin erfolgt automatisch eine Bereinigung: Einstellungen, Protokolle, IP-Listen, 2FA-Metadaten und geplante Aufgaben werden entfernt.


Systemanforderungen

Anforderung Version
WordPress 6.0 oder neuer
PHP 7.4+ (8.1+ empfohlen)
Datenbank MySQL oder MariaDB

Verwandte Dokumente

  • Allgemeine Geschäftsbedingungen & Datenschutz — im wp-admin unter maca Sec
  • maca.sehttps://maca.se/