maca Sec bündelt Firewall, Login-Schutz, 2FA, Härtung, Scanning und Logging an einem Ort. Alle Funktionen sind ohne Premium-Sperren enthalten.
Dieser Leitfaden beschreibt, was jeder Bereich macht und wie Sie ihn im WordPress-Admin unter maca Sec in der Seitenleiste verwenden.
Erste Schritte
1. Installieren und aktivieren
- Laden Sie das Plugin über Plugins → Installieren → Hochladen hoch oder legen Sie den Ordner
maca-secinwp-content/plugins/ab. - Aktivieren Sie maca Sec unter Plugins.
- Sie werden zu Allgemeine Geschäftsbedingungen & Datenschutz weitergeleitet — lesen und akzeptieren Sie die Nutzungsbedingungen und die Datenschutzerklärung mit den Kontrollkästchen.
- Klicken Sie auf Akzeptieren und fortfahren. Der Sicherheitsschutz wird automatisch aktiviert.
Wenn die Bedingungen in einer späteren Version aktualisiert werden, müssen Sie sie erneut akzeptieren. Bis dahin ist der Schutz pausiert und Sie sehen einen Hinweis im wp-admin.
2. Empfohlene Reihenfolge nach der Installation
- Öffnen Sie das Dashboard und notieren Sie den Sicherheitsscore.
- Führen Sie Scanner → Jetzt scannen aus und beheben Sie kritische Probleme.
- Fügen Sie Ihre IP in die Firewall → IP-Whitelist ein (Schaltfläche Meine IP).
- Aktivieren Sie 2FA unter Benutzer → Ihr Profil.
- Geben Sie die E-Mail für Alarme unter Härtung an.
- Überprüfen Sie die Firewall-Regeln und aktivieren Sie bei Bedarf Captcha.
- Testen Sie die Website nach Änderungen in einem privaten Fenster.
Vor dem Livegang: erstellen Sie ein Backup, testen Sie Login und Warenkorb/Bezahlung und prüfen Sie, dass Sie sich selbst oder legitime Besucher nicht aussperren.
Übersicht
| Modul | Zweck | Einstellungen |
|---|---|---|
| Firewall (WAF) | Stoppt Angriffe frühzeitig | Firewall |
| Rate Limiting | Begrenzt Anfragen pro IP | Firewall |
| Attack Shield | 503 bei extremem Traffic | Firewall |
| Login-Schutz | Brute Force, Captcha, Passwort | Login |
| Sitzungsverwaltung | Inaktive Abmeldung, aktive Sitzungen | Login |
| 2FA | Zwei-Faktor-Authentifizierung | Benutzer → Profil |
| Härtung | Schließt gängige WordPress-Lücken | Härtung |
| HTTP-Header | Sicherheits-Header in Antworten | Härtung |
| Scanner | Konfigurations- und Dateiprobleme | Scanner |
| Dateiüberwachung | Änderungen an kritischen Dateien | Scanner |
| CVE-Scan | Bekannte Schwachstellen (WPScan) | Scanner |
| Sicherheitsprotokoll | Ereignisse und Sperren | Protokolle |
| maca Hub | Fernsteuerung per App | maca Hub-App |
Alle Sicherheitsereignisse werden unter Maca Sec → Protokolle erfasst.
Kurzüberblick über die Seitenleiste
| Seite | Was Sie hier tun |
|---|---|
| Dashboard | Überblick: Score, Ereignisse, blockierte IPs, Modulstatus |
| Firewall | WAF, Rate Limiting, Attack Shield, Ländersperren, IP-Listen |
| Login | Brute Force, Captcha, E-Mail-Alarme, Inaktivitätsabmeldung, Sitzungen |
| Härtung | WordPress-Härtung, HTTP-Header, E-Mail-Alarme, Aufbewahrung von Protokollen |
| Scanner | Sicherheitsprüfung, Dateiüberwachung, CVE/WPScan |
| Protokolle | Filtern, suchen, IPs sperren, Dateiänderungen genehmigen |
| maca Hub-App | Schutz ein-/ausschalten, Fernaktionen, Hub-Whitelist |
| Allgemeine Geschäftsbedingungen & Datenschutz | Rechtliche Dokumente lesen und akzeptieren |
| Leitfaden | Dieser Leitfaden |
Firewall
Maca Sec → Firewall
Die Firewall läuft früh bei jeder Seitenanfrage und analysiert den eingehenden Traffic. Angemeldete Administratoren in wp-admin umgehen die Firewall, damit Einstellungen normal gespeichert werden können.
WAF-Regeln
| Regel | Schützt vor |
|---|---|
| SQL injection | Gängige SQL-Injektionsmuster in URL und Formularen |
| XSS | Script-Tags und schädliche Eingaben |
| Path traversal | ../-Muster und Verzeichnisdurchquerung |
| Gefährliche Uploads | .php, .phtml, .phar usw. |
| Gefälschter Referer | Falsche Referer-Header |
User-Agent-Blockierung
- Scanner & Exploit-Tools — nikto, wpscan, sqlmap, masscan, nmap usw.
- CLI-Tools (optional) — curl, wget, python-requests. Kann legitime API-Clients beeinflussen.
- Leerer User-Agent (optional) — Anfragen ohne User-Agent.
- Eigene Zeichenfolgen — eine Zeichenfolge pro Zeile, Treffer, wenn der User-Agent den Text enthält.
Rate Limiting
Begrenzt die Anzahl der Anfragen pro IP und Minute. Standardwerte:
| Bereich | Standard |
|---|---|
| Gesamte Website | 100/min |
| wp-login.php | 20/min |
| wp-admin | 60/min |
| xmlrpc.php | 10/min |
| REST API | 100/min |
Attack Shield
Aktiviert den Wartungsmodus (HTTP 503) bei extremem Traffic — Schutz gegen DDoS-ähnliche Last. Standard: Schwelle 500 Anfragen/Minute, Dauer 600 Sekunden. Wenn das Shield aktiv ist, wird auf der Firewall-Seite eine rote Warnung angezeigt.
Ländercode-Blacklist
Besucher aus ausgewählten Ländern anhand des ISO-Codes blockieren (z. B. RU, CN). Whitelistete IPs sind nicht betroffen.
Der Ländercode wird möglichst aus Cloudflare-/Server-Headern ermittelt, andernfalls über ip-api.com (7 Tage gecacht). Wenn der Ländercode nicht bestimmt werden kann, wird der Besucher durch die Ländercode-Regel nicht blockiert.
Tipp: Fügen Sie vor dem Aktivieren von Ländersperren immer Ihre eigene IP zur Whitelist hinzu.
IP-Whitelist
Whitelisted IPs/CIDR umgehen Firewall, Ländersperren und Login-Sperren. Verwenden Sie die Schaltfläche Meine IP, um Ihre Adresse schnell hinzuzufügen. CIDR wird unterstützt, z. B. 192.168.1.0/24.
Wenn maca Hub verbunden ist, können Sie whitelisted IPs mit allen Ihren Hub-Seiten synchronisieren.
Blockierte IP-Adressen
Zeigen Sie IPs an, entsperren Sie sie oder setzen Sie sie auf die Whitelist, wenn sie automatisch oder manuell gesperrt wurden. Sperren können temporär oder dauerhaft sein.
Login-Schutz
Maca Sec → Login
Brute-Force-Schutz
- Maximale Login-Versuche — Standard 5 fehlgeschlagene Versuche.
- Sperrdauer — Standard 900 Sekunden (15 Minuten).
- Login-Fehler verbergen — zeigt eine allgemeine Fehlermeldung an (verhindert Benutzernamen-Enumeration).
- Starke Passwörter erzwingen — mindestens 12 Zeichen mit Groß-/Kleinbuchstaben, Zahlen und Sonderzeichen.
Whitelisted IPs überspringen Brute-Force-Sperre und Captcha.
E-Mail-Alarme bei Login
Sendet E-Mails bei verdächtigen Login-Versuchen (mit Ländercode, falls verfügbar). Verwendet dieselbe E-Mail-Adresse wie unter Härtung → E-Mail für Alarme. Sie legen fest, nach wie vielen Versuchen der Alarm gesendet wird — einmal pro IP und Sperrzeitraum.
Inaktive Abmeldung
Meldet inaktive Benutzer automatisch ab — schützt zurückgelassene Admin-Sitzungen.
| Einstellung | Standard |
|---|---|
| Timeout | 60 Minuten |
| Warnung vor Abmeldung | 5 Minuten |
| Bereich | Nur wp-admin |
| Angemeldet bleiben | Gilt auch für diese Sitzungen |
Vor der Abmeldung wird ein Dialog angezeigt, damit der Benutzer die Sitzung verlängern kann.
Spam-Schutz
- Honeypot — immer aktiv. Verstecktes Feld auf der Login-Seite, das Bots erkennt.
- Captcha — Anbieter wählen:
- Mathematisch (kein API-Schlüssel)
- Google reCAPTCHA v2 (Checkbox)
- Google reCAPTCHA v3 (unsichtbar, Schwelle 0.0–1.0)
- Cloudflare Turnstile
Registrieren Sie Site Key und Secret Key für den gewählten Anbieter. Die Domain muss mit wp-login.php übereinstimmen.
Aktive Sitzungen
Zeigt Ihre angemeldeten Geräte an (Gerät, IP, Zeit). Die Schaltfläche Alle anderen Sitzungen abmelden beendet die übrigen Sitzungen.
Zwei-Faktor-Authentifizierung (2FA)
2FA wird pro Benutzer unter Benutzer → Profil aktiviert:
- Aktivieren Sie 2FA und scannen Sie den QR-Code mit Google Authenticator, Authy oder 1Password.
- Speichern Sie die Wiederherstellungscodes an einem sicheren Ort.
- Beim Login geben Sie nach dem Passwort den Einmalcode ein.
Härtung
Maca Sec → Härtung
Grundlegende Härtung
| Einstellung | Wirkung |
|---|---|
| Dateieditor deaktivieren | Entfernt Design → Editor und den Plugin-Editor |
| WordPress-Version verbergen | Zeigt die Version nicht im HTML an |
| Generator-Meta entfernen | Entfernt <meta name="generator"> |
| XML-RPC deaktivieren | Blockiert xmlrpc.php (falls nicht bereits über Login deaktiviert) |
| Autoren-Enumeration blockieren | Stoppt ?author=1-Enumeration |
| Benutzer im REST API verbergen | Anonymisiert die Benutzerliste in /wp-json/wp/v2/users |
| Pingbacks deaktivieren | Schaltet Pingbacks aus |
| Hotlink-Schutz | 403, wenn eine externe Website direkt auf Ihre Bilder verlinkt |
| Post-Revisionen begrenzen | Standard 10 Revisionen pro Beitrag |
HTTP-Sicherheitsheader
| Header | Beschreibung |
|---|---|
| X-Frame-Options | SAMEORIGIN oder DENY — verhindert Clickjacking |
| X-Content-Type-Options | nosniff |
| Referrer-Policy | Steuert, wie viele Referrer-Informationen gesendet werden |
| Permissions-Policy | Beschränkt Kamera, Mikrofon usw. |
| Content-Security-Policy | Optionale CSP — kann einige Themes/Plugins beschädigen, sorgfältig testen |
| HSTS | Wird bei HTTPS automatisch aktiviert |
Benachrichtigungen
- E-Mail für Alarme — leer = WordPress-Admin-E-Mail. Sie erhalten Mails bei kritischen Ereignissen und Dateiänderungen.
- Protokollaufbewahrung — Standard 30 Tage. Ältere Protokolle werden automatisch gelöscht.
Scanner und Dateiüberwachung
Maca Sec → Scanner
Sicherheitsprüfung
Klicken Sie auf Jetzt scannen für eine vollständige Prüfung. Sie erhalten einen Sicherheitsscore von 0–100 und eine Liste der Funde nach Schweregrad sortiert:
- Kritisch — sofort beheben
- Warnung — sollte behoben werden
- Info — Empfehlungen
Der Scanner prüft unter anderem Dateiberechtigungen, verdächtigen Code, Admin-Konten, 2FA-Status, PHP-Version und Konfiguration.
Beheben — einige Probleme können direkt in der Liste per Schaltfläche behoben werden.
Genehmigen — wenn Sie absichtlich eine Änderung vorgenommen haben (z. B. eigenen Code in einem Theme), können Sie den Fund genehmigen, damit er den Score nicht senkt. Verwenden Sie dies nur, wenn Sie wissen, dass die Änderung beabsichtigt und sicher ist.
Dateiüberwachung
Hash-Prüfung kritischer Dateien. Bei Änderungen wird das Ereignis protokolliert und eine E-Mail gesendet, wenn Sie Alarme konfiguriert haben.
| Datei/Bereich | Standard |
|---|---|
| wp-config.php | Wird überwacht |
| .htaccess | Wird überwacht |
| Aktive Plugins (Hauptdatei) | Aus |
| Alle maca Sec-Dateien | Aus |
Bei einer Änderung ohne genehmigte Baseline wird im wp-admin eine Warnung angezeigt. Sie können die Dateiänderung in Protokolle oder Scanner genehmigen, um die Baseline zu aktualisieren.
CVE-Scan (WPScan)
Optionale Funktion, die installierte Plugins (und optional Themes) auf bekannte Schwachstellen über die WPScan API prüft.
- Erstellen Sie ein kostenloses API-Token auf wpscan.com.
- Aktivieren Sie den CVE-Scan und fügen Sie das Token unter Scanner ein.
- Der Scan wird täglich in Batches ausgeführt (geplant).
Bekannte Schwachstellen werden im Scanner mit CVE-Nummer und Plugin-/Theme-Namen angezeigt.
Protokolle
Maca Sec → Protokolle
Alle Sicherheitsereignisse werden hier mit Filtern und Paginierung gesammelt (50 pro Seite).
Filtern
- Typ — z. B. firewall, login, file_monitor, legal_accepted
- Schweregrad — info, warnung, kritisch
- IP-Adresse — Teiltreffer
- Nachricht suchen — Freitext
- Datumsbereich — von/bis
Aktionen pro Zeile
- Kopieren — IP in die Zwischenablage kopieren
- IP sperren — dauerhafte Sperre (mit Bestätigung; Warnung, wenn es Ihre eigene IP ist)
- Genehmigen — Dateiänderung direkt aus dem Protokoll genehmigen
Kritische Ereignisse
Wenn es in den letzten 24 Stunden kritische Ereignisse gibt, wird ein roter Admin-Hinweis angezeigt. Schließen Sie ihn mit ×, um ihn auszublenden, bis die Anzahl steigt. Sie können den Hinweis zurücksetzen auf der Protokollseite.
maca Hub-App
Maca Sec → maca Hub-App
Erfordert den maca Hub Connector und die Verbindung zur maca Hub-App.
Sicherheitsschutz
Hauptschalter für maca Sec. Wenn deaktiviert, laufen auf der Website keine Schutzmodule. maca Hub kann den Schutz über die API dennoch ein- oder ausschalten, wenn dies konfiguriert ist.
Der Schutz kann nicht aktiviert werden, ohne die akzeptierten Bedingungen und die Datenschutzerklärung.
Fernaktionen
- Von der App erlauben — Sicherheitsprüfung und wp-admin-Login aus der maca Hub-App erlauben.
- Hub-Whitelist — whitelisted IPs an alle verbundenen Hub-Websites empfangen und senden.
Allgemeine Geschäftsbedingungen & Datenschutz
Maca Sec → Allgemeine Geschäftsbedingungen & Datenschutz
Hier lesen und akzeptieren Sie:
- Nutzungsbedingungen — Verantwortung, Garantien und Einschränkungen
- Datenschutzerklärung — wie Daten lokal und über Drittanbieterdienste verarbeitet werden
Die Zustimmung wird mit Dokumentversion, Zeitpunkt und Administrator gespeichert. Bei aktualisierten Dokumenten müssen Sie erneut zustimmen — bis dahin ist der Sicherheitsschutz pausiert.
Was blockierte Besucher sehen
Einfache Fehlerseite mit HTTP 403:
| Grund | Titel | Nachricht |
|---|---|---|
| Ländercode-Blacklist | Zugriff verweigert | Zugriff aus Ihrem Land verweigert. |
| IP-Blacklist | Zugriff verweigert | IP blockiert |
| WAF-Regel | Zugriff verweigert | Anfrage blockiert / Zugriff verweigert |
| Rate Limiting | — | Zu viele Anfragen |
| Attack Shield | — | HTTP 503 (Wartungsmodus) |
Bei Login von einer gesperrten IP: Zu viele fehlgeschlagene Versuche. Bitte später erneut versuchen.
Sicherheitsscore – was bedeutet er?
| Score | Bedeutung |
|---|---|
| 80–100 | Gut — die Website ist gut geschützt |
| 50–79 | OK — es gibt Verbesserungsmöglichkeiten |
| 0–49 | Warnung — kritische Probleme sofort beheben |
Der Score basiert auf dem letzten Scan und wird von genehmigten Funden nicht beeinflusst.
Tipps und Fehlerbehebung
Kann keine Einstellungen speichern oder erhalte 503
Aktualisieren Sie auf die neueste Version. Die Firewall darf das Speichern im Admin nicht blockieren. Prüfen Sie, ob Ihre IP gesperrt ist.
Ich sperre mich selbst aus
- Deaktivieren Sie das Plugin über Hosting/FTP (benennen Sie den Ordner
maca-secum). - Entfernen Sie Ihre IP aus der Datenbanktabelle
wp_maca_sec_blocked_ips. - Oder whitelisten Sie Ihre IP zuerst über Datenbank/Hosting und aktivieren Sie es erneut.
Ländersperren funktionieren nicht
Erfordert einen Ländercode-Header von Cloudflare/Server oder ausgehendes HTTP vom Server zu ip-api.com.
reCAPTCHA/Turnstile wird nicht angezeigt
Überprüfen Sie Site Key und Secret Key. Die Domain im Anbieter-Panel muss mit Ihrer Website und wp-login.php übereinstimmen.
Captcha oder Firewall blockiert legitime Nutzer
Whitelisten Sie vertrauenswürdige IPs. Senken Sie die Rate-Limiting-Schwellen. Deaktivieren Sie die CLI-Blockierung, wenn API-Clients betroffen sind.
Warnung von einem anderen Sicherheitsplugin
maca Sec wird von anderen Plugins nicht immer erkannt — das bedeutet nicht, dass es inaktiv ist.
Nur ein Sicherheitsplugin auf einmal
Betreiben Sie maca Sec nicht zusammen mit Wordfence, iThemes Security oder ähnlichen Plugins — Konflikt- und Doppelblockierungsgefahr.
Dateiüberwachung meldet nach Plugin-Update
Genehmigen Sie die Dateiänderungen in Scanner oder Protokolle, wenn das Update beabsichtigt war, damit die Baseline aktualisiert wird.
maca Hub kann den Schutz nicht aktivieren
Akzeptieren Sie zuerst die Bedingungen und die Datenschutzrichtlinie unter Allgemeine Geschäftsbedingungen & Datenschutz im wp-admin.
Deinstallation
Bei der Entfernung über den WordPress-Admin erfolgt automatisch eine Bereinigung: Einstellungen, Protokolle, IP-Listen, 2FA-Metadaten und geplante Aufgaben werden entfernt.
Systemanforderungen
| Anforderung | Version |
|---|---|
| WordPress | 6.0 oder neuer |
| PHP | 7.4+ (8.1+ empfohlen) |
| Datenbank | MySQL oder MariaDB |
Verwandte Dokumente
- Allgemeine Geschäftsbedingungen & Datenschutz — im wp-admin unter maca Sec
- maca.se — https://maca.se/