Sie vergleichen gerade zwei Angebote: eines für 39 Euro, eines für 89 Euro. Beide versprechen „WordPress-Wartung“. Beide klingen nach demselben Leistungsumfang. Der Unterschied liegt nicht im Preis - er liegt in dem, was das günstige Paket verschweigt.

Ich betreue seit 13 Jahren WordPress-Installationen für kleine und mittlere Unternehmen in Deutschland und Polen. In dieser Zeit habe ich gelernt: Ein Wartungspaket ist nur so gut wie sein schlechtester Punkt. Eine einzige fehlende Leistung - kein Offsite-Backup, kein Staging-Test, keine definierte Reaktionszeit - kann im Ernstfall teurer werden als ein Jahr Wartungsgebühren zusammen. Diese 18 Punkte sind meine Checkliste, bevor ich einen Vertrag unterschreibe oder einem Kunden empfehle.

Was ein Wartungspaket überhaupt leisten muss

WordPress-Wartung ist keine einmalige Sache. Die Plattform erhält regelmäßige Sicherheitsupdates, Plugins werden laufend weiterentwickelt, und Angriffe laufen automatisiert und rund um die Uhr. Laut aktuellen Sicherheitsberichten werden täglich rund 13.000 WordPress-Seiten weltweit kompromittiert - 91 % der dokumentierten Schwachstellen betreffen Plugins, nicht den WordPress-Kern. Der Median-Zeitraum zwischen Bekanntwerden einer kritischen Lücke und ihrer massenhaften Ausnutzung durch Bots beträgt gerade einmal fünf Stunden. Ein Wartungspaket muss auf diese Realität ausgelegt sein, nicht auf den Best Case.

Meine Faustregel: Ein seriöses Paket lässt sich lückenlos in 18 prüfbaren Punkten beschreiben. Wenn ein Anbieter auf konkrete Rückfragen ausweicht oder mit „erledigen wir nach Bedarf“ antwortet, fehlt die Leistung.

13.000WordPress-Sites täglich weltweit kompromittiert
91%Plugin-Schwachstellen an allen gemeldeten WordPress-Lücken 2025
5hMedian-Zeit bis zur Massenausnutzung nach Disclosure einer kritischen Lücke
46%Plugin-Lücken ohne verfügbaren Patch zum Zeitpunkt der Veröffentlichung

Die 18 Leistungspunkte im Detail

1. Tägliche Backups mit Offsite-Speicherung

Das ist der wichtigste Punkt auf der Liste. Backups, die nur auf demselben Server liegen wie die Website, schützen Sie nicht - ein Serverausfall, ein Hack oder ein Feuer im Rechenzentrum löscht alles gleichzeitig. Offsite bedeutet: eine externe Cloud (Amazon S3, Backblaze B2, Google Cloud Storage) oder ein separates NAS außerhalb des Rechenzentrums. Die Aufbewahrungsdauer sollte mindestens 30 Tage betragen, damit Sie auch eine Kompromittierung erkennen können, die vor zwei Wochen stattgefunden hat und erst jetzt sichtbar wird.

Tools wie UpdraftPlus Premium, BackupBuddy oder BlogVault liefern das out of the box. Ein Paket, das nur von „regelmäßigen Backups“ spricht ohne Ort und Zeitraum zu nennen, erfüllt diesen Punkt nicht.

2. Backup-Restore-Test mindestens einmal pro Quartal

Ein Backup, das nicht getestet wurde, ist kein Backup - es ist eine Hoffnung. Professionelle Wartungspakete beinhalten einen nachweisbaren Restore-Test auf einem Staging-System: Backup einspielen, Funktionalität prüfen, Ergebnis dokumentieren. Das klingt aufwendig, ist aber in einer gut eingerichteten Umgebung eine Stunde Arbeit pro Quartal.

3. WordPress-Core-Updates

Core-Updates werden eingespielt, sobald sie als stabil gelten - nicht automatisch sofort am Erscheinungstag, sondern nach kurzem Warten auf Community-Feedback (in der Regel 24 bis 72 Stunden nach Release). Sicherheits-Releases sind die Ausnahme: Die werden priorisiert und zügig eingespielt.

4. Plugin-Updates mit Staging-Test

Hier scheiden sich die Qualitätsstufen. Günstige Pakete spielen Plugin-Updates direkt auf die Live-Seite. Professionelle Pakete testen auf einem Staging-System und übertragen erst danach. Das ist aufwendiger, aber bei einem WooCommerce-Shop mit 20 aktiven Plugins der einzige Weg, Plugin-Konflikte zu erkennen, bevor Kunden einen kaputten Checkout sehen.

Ich hatte einen Fall, bei dem ein Update des WPML-Sprachplugins und ein gleichzeitiges WooCommerce-Update eine Race Condition im Checkout ausgelöst haben. Auf Staging sichtbar: sofort. Auf Produktion wäre es ein 4-Stunden-Ausfall mitten im Tagesgeschäft geworden.

Plugin-Updates ohne vorherigen Staging-Test sind das häufigste Muster hinter ungeplanten Website-Ausfällen. Fragen Sie jeden Anbieter explizit: Wo werden Updates getestet, bevor sie live gehen?

5. Theme-Updates

Aktive Themes erhalten Sicherheits- und Kompatibilitätsupdates. Bei Custom Themes ohne öffentliche Updates gehört zumindest die Prüfung auf Kompatibilität mit dem aktuellen WordPress-Core und den eingesetzten Plugins dazu.

6. PHP-Versions-Monitoring und Update-Begleitung

WordPress 6.x unterstützt aktuell PHP 7.4 bis 8.3, wobei PHP 8.3 die empfohlene Version ist. Wenn Ihr Hoster eine alte PHP-Version betreibt oder eine Zwangsumstellung ankündigt, muss die Wartungsagentur das erkennen, kommunizieren und beim Wechsel begleiten. PHP-Inkompatibilitäten nach einem ungeplanten Versionssprung sind ein klassisches Notfall-Szenario.

7. Vulnerability-Monitoring

Das ist der Punkt, den billige Pakete am häufigsten weglassen. Ein dediziertes Vulnerability-Monitoring prüft täglich, ob eines der installierten Plugins oder Themes in einer bekannten Schwachstellendatenbank (WPScan, Patchstack, CVE) aufgetaucht ist. So erfahren Sie von einer kritischen Lücke in Ihrem Kontaktformular-Plugin, bevor Bots sie finden - nicht danach.

Pflichtpunkte im Backup & Security-Bereich

  • Tägliche Backups auf externen Speicherort (Offsite)
  • Aufbewahrung mindestens 30 Tage
  • Restore-Test mindestens einmal pro Quartal, dokumentiert
  • Vulnerability-Monitoring via WPScan oder Patchstack
  • Malware-Scan mindestens wöchentlich
  • Benachrichtigung bei erkannter Schwachstelle innerhalb von 24 Stunden

8. Malware-Scan

Mindestens wöchentlich, besser täglich. Tools wie Wordfence, MalCare oder Sucuri Security prüfen Datei-Hashes gegen bekannte saubere WordPress-Installationen und erkennen eingefügten Schadcode. Ein positiver Befund muss innerhalb der vereinbarten Reaktionszeit bearbeitet werden.

9. SSL-Zertifikat-Überwachung

Ein abgelaufenes SSL-Zertifikat zeigt Besuchern eine Browser-Warnung und lässt Suchmaschinen die Seite als unsicher einstufen. Let's-Encrypt-Zertifikate laufen alle 90 Tage ab, kommerzielle Zertifikate jährlich. Die Wartungsagentur überwacht das Ablaufdatum und stellt die Erneuerung sicher - idealerweise 30 Tage vor Ablauf, nicht erst wenn es passiert ist.

10. Uptime-Monitoring mit Alarmierung

Ein Monitoring-Dienst prüft Ihre Website alle ein bis fünf Minuten und sendet bei einem Ausfall sofort eine Benachrichtigung (E-Mail, SMS oder Slack). UptimeRobot bietet das in der kostenlosen Version mit 5-Minuten-Intervallen für bis zu 50 Monitore. Professionelle Pakete nutzen kürzere Intervalle oder Dienste wie Better Uptime. Das allein löst das Problem nicht, aber es stellt sicher, dass Sie nicht erst durch einen Kundenanruf von einem Ausfall erfahren.

11. Performance-Monitoring und monatlicher Check

Ladezeit ist ein direkter Rankingfaktor und beeinflusst Conversion-Raten messbar. Das Wartungspaket sollte mindestens monatlich Core Web Vitals und PageSpeed-Werte erfassen und dokumentieren. Wenn ein Update die Ladezeit verschlechtert, muss das auffallen - nicht erst nach drei Monaten, wenn der organische Traffic zurückgegangen ist.

12. Datenbankoptimierung

WordPress schreibt Revisionen, Transients, Spam-Kommentare und Fehlerprotokolle in die Datenbank. Ohne regelmäßige Bereinigung wächst die Datenbank, Abfragen werden langsamer und Backups größer. Monatliche Datenbankoptimierung ist eine einfache, aber wirkungsvolle Routineaufgabe.

13. Sicherheits-Hardening nach Einrichtung

Einmalig beim Start des Wartungsvertrags, danach als Audit: Keine Standardpfade ('/wp-admin' per IP absichern oder umbenennen), Login-Schutz (2FA, Login-Lockdown), XML-RPC deaktiviert wenn nicht benötigt, Datei-Editor im Backend deaktiviert, sensible Dateien (wp-config.php, .htaccess) gegen direkten Zugriff gesichert. Das ist kein Hexenwerk, wird aber in günstigen Paketen fast nie gemacht.

Was Pakete unterscheidet

LeistungspunktSeriöses Paket (ab 59€)Günstiges Paket (unter 39€)
Offsite-Backup täglichja, 30 Tage Retentionoft nur auf Webserver
Staging-Test vor Updatesja, eigene Staging-Umgebungnein, direkt auf Produktion
Vulnerability-Monitoringtäglich via WPScan/Patchstacknein oder manuell
Uptime-Monitoring1-5 Minuten Intervallnein oder nur täglich
Performance-Check monatlichja, mit Dokumentationnein
Reaktionszeit im Vertragdefiniert (z.B. 4h kritisch)keine Angabe
Monatlicher Berichtja, schriftlichnein

14. Sicherheitskopie vor jedem Update

Zusätzlich zum täglichen Backup: Direkt vor jedem Update-Durchlauf wird ein separates Backup erstellt. Das klingt redundant, ist es aber nicht - so haben Sie immer einen sauberen Restore-Punkt für genau den Zustand direkt vor der Änderung, ohne Backups aus dem regulären Zyklus herauszusuchen.

15. Spam-Schutz und Formular-Monitoring

Kontaktformulare sind ein bevorzugtes Ziel für Spam-Bots. Honeypot-Felder, reCAPTCHA v3 oder hCaptcha halten Spam heraus. Das Wartungspaket sollte sicherstellen, dass der Schutz aktiv und aktuell ist - und dass echte Einreichungen ankommen. Ich teste das bei jedem Wartungsdurchlauf kurz manuell: Formular ausfüllen, prüfen ob die E-Mail ankommt.

16. Reaktionszeit und SLA für Notfälle

Das ist ein Vertragspunkt, kein technischer - aber er gehört zu den 18, weil er über alles andere entscheidet. Ohne definierte Reaktionszeit haben Sie keinen Hebel, wenn der Anbieter drei Tage braucht, um auf eine gehackte Website zu reagieren. Seriöse Pakete nennen konkrete Zeiten: kritische Fehler (Site down) unter 4 Stunden, schwerwiegende Fehler (Teilfunktionen betroffen) unter 24 Stunden, kosmetische Fehler unter 72 Stunden.

Sehen Sie dazu auch unseren Artikel über WordPress-Wartung als Service: Leistungen, Umfang und Kosten für eine tiefere Analyse der SLA-Strukturen.

Fragen Sie immer nach dem Unterschied zwischen Reaktionszeit (wann jemand antwortet) und Lösungszeit (wann das Problem behoben ist). Beides sollte im Vertrag stehen.

17. Monatlicher Bericht

Der Bericht ist das sichtbare Ergebnis der unsichtbaren Arbeit. Er dokumentiert: durchgeführte Updates (Core, Plugins, Themes), Backup-Status, Uptime-Rate, Performance-Werte, gefundene und behobene Sicherheitsprobleme. Ein guter Bericht passt auf eine DIN-A4-Seite und ist für jemanden ohne technisches Hintergrundwissen verständlich. Wer keinen Bericht liefert, kann auch keine Qualität nachweisen.

Den Bericht archivieren Sie - er ist Ihr Nachweis, dass Wartung stattgefunden hat. Das kann bei einer Abmahnung oder einer Datenpanne relevant sein.

18. Klärung rechtlicher Hinweispflichten (ohne Rechtsberatung)

WordPress-Wartung ist technische Pflege. Rechtliche Prüfungen - ob das Impressum noch korrekt ist, ob die Datenschutzerklärung nach dem TDDDG (früher TTDSG, seit Mai 2024 umbenannt) aktuell ist, ob die Cookie-Einwilligung rechtskonform konfiguriert ist - gehören nicht zum Kern eines Wartungspakets. Ein professioneller Anbieter weist Sie aber auf erkannte Auffälligkeiten hin und empfiehlt, einen Anwalt oder einen Dienst wie Trusted Shops hinzuzuziehen. Ich bin WordPress-Entwickler, kein Rechtsanwalt oder Steuerberater.

Hinweis: Das BFSG (Barrierefreiheitsstärkungsgesetz) gilt seit dem 28. Juni 2025 für digitale Angebote von Unternehmen. Ob und wie es Ihre Website betrifft, klären Sie mit einem Anwalt - technische Umsetzung übernehme ich gerne danach.

Was billige Pakete systematisch weglassen

Nach der Analyse von mehreren Dutzend Angeboten im deutschen Markt zeigt sich ein klares Muster. Pakete unter 39 Euro lassen fast immer folgende Punkte weg: Staging-Test vor Updates, Offsite-Backup mit definierten Retention-Zeiten, Vulnerability-Monitoring, monatlicher Bericht und definierte Reaktionszeiten.

Das ist kein Zufall. Diese Leistungen kosten Zeit und Infrastruktur. Eine Staging-Umgebung einzurichten und zu pflegen dauert pro Kunde ein bis zwei Stunden initial. Ein monatlicher Bericht ist Arbeit, die sichtbar gemacht werden muss. Vulnerability-Monitoring braucht API-Zugang zu einer gepflegten Schwachstellendatenbank. All das ist bei 29 Euro Monatspauschale nicht wirtschaftlich darstellbar.

Noch wichtiger: Die Lücken bemerken Sie erst im Schadensfall. Kein Staging-Test bedeutet: ein Plugin-Konflikt fliegt direkt auf Produktion. Kein Offsite-Backup bedeutet: ein Serverausfall löscht alles. Kein Vulnerability-Monitoring bedeutet: Sie erfahren von einer kritischen Lücke, wenn sie bereits ausgenutzt wurde. Lesen Sie dazu auch unseren Beitrag über günstige WordPress-Wartung ab 39 Euro und ihre versteckten Lücken.

Vorteile

  • Planbare Monatskosten ohne Überraschungen
  • Professionelle Infrastruktur (Staging, Monitoring-Tools) ohne Eigenbetrieb
  • Dokumentierter Nachweis der Wartungsleistungen
  • Schnelle Reaktionszeit bei Ausfällen durch spezialisiertes Team

Nachteile

  • Laufende Kosten auch in Monaten ohne aktive Änderungen
  • Abhängigkeit vom Anbieter - Anbieter-Wechsel erfordert Einarbeitungszeit
  • Qualitätsunterschiede am Markt sind schwer zu erkennen ohne technisches Vorwissen

Was nicht zwingend im Standardpaket stehen muss

Ehrlichkeit in beide Richtungen: Einige Leistungen, die manche Anbieter als Standard vermarkten, sind optional oder projektspezifisch.

Content-Änderungen und neue Seiten gehören in der Regel nicht zur Wartung, sondern zur Weiterentwicklung. Hosting selbst ist ein separater Vertrag. SEO-Optimierung ist ein eigenes Fachgebiet. Rechtliche Prüfungen (Impressum, AGB, Datenschutz) erfordern Anwälte, keine Entwickler. Performance-Optimierungen über das Monitoring hinaus - also konkrete Maßnahmen wie Lazy Loading implementieren, Bildkompression optimieren, Caching-Konfiguration anpassen - sind oft Zusatzleistungen außerhalb der Pauschale.

Manche Anbieter packen all das in ein Paket und kalkulieren entsprechend. Das kann sinnvoll sein. Wichtig ist: Sie verstehen, was pauschal enthalten ist und was bei Stundensatz abgerechnet wird.

Selbst warten oder auslagern?

Wenn Sie technisches Hintergrundwissen haben und Zeit investieren möchten, können Sie viele dieser 18 Punkte selbst abdecken. UpdraftPlus für Backups, Wordfence für Sicherheit, UptimeRobot für Uptime - das sind Open-Source- oder Freemium-Werkzeuge. Der Artikel WordPress-Wartung selbst oder Agentur: Stundenwert-Rechnung hilft Ihnen, das wirtschaftlich zu bewerten.

Der Punkt, an dem Selbstwartung scheitert: Konsequenz und Dokumentation. Den Restore-Test vergisst man. Den monatlichen Bericht schreibt man sich selbst nicht. Und im Notfall - Site down, Hack entdeckt - fehlt die Übung für schnelles, strukturiertes Handeln. Das ist keine Kritik, sondern eine realistische Einschätzung nach 13 Jahren Erfahrung. Meine WordPress-Wartungspakete für KMU in Deutschland sind genau auf diesen Bedarf ausgelegt: planbar, dokumentiert, mit klaren SLAs.

Fordern Sie von jedem Anbieter eine schriftliche Leistungsbeschreibung an, die diese 18 Punkte adressiert. Ein seriöser Anbieter hat diese Dokumentation - ein unseriöser weicht aus.

Fazit: Was Sie vor dem Vertragsabschluss fragen sollten

Zwei Fragen entlarven schlechte Pakete schnell. Erstens: Wo liegt das Backup - auf demselben Server oder extern? Zweitens: Werden Updates auf Staging getestet oder direkt live eingespielt? Wer bei beiden Fragen ausweicht oder „das machen wir flexibel“ sagt, hat diese Infrastruktur nicht.

Die 18 Punkte dieser Liste sind kein Luxus. Sie sind der Minimalstandard für eine WordPress-Installation, die geschäftskritisch betrieben wird. Ein Paket, das sechs davon weglässt, spart Ihnen vielleicht 40 Euro im Monat - und kostet Sie im Ernstfall ein Vielfaches davon in verlorenen Aufträgen, Wiederherstellungskosten und Reputation.

Häufige Fragen

Was kostet ein seriöses WordPress-Wartungspaket in Deutschland?

Professionelle Pakete für kleine Unternehmenswebsites liegen 2026 zwischen 59 und 120 Euro pro Monat. WooCommerce-Shops mit höherer Komplexität kosten 120 bis 250 Euro. Angebote darunter lassen in der Regel wesentliche Leistungen weg, zum Beispiel Staging-Tests oder Offsite-Backup.

Wie oft sollten Backups bei einem WordPress-Wartungspaket erstellt werden?

Täglich - und zwar auf einem externen Speicherort außerhalb des Webservers (Offsite). Die Aufbewahrungsdauer sollte mindestens 30 Tage betragen. Wichtig: Mindestens einmal im Quartal sollte die tatsächliche Wiederherstellbarkeit der Backups getestet werden.

Was bedeutet Staging bei der WordPress-Wartung?

Staging bedeutet, dass Updates zuerst auf einer Testkopie Ihrer Website eingespielt werden, bevor sie auf die Live-Seite übertragen werden. So werden Plugin-Konflikte, Layout-Brüche oder Fehler entdeckt, ohne dass Besucher etwas davon mitbekommen.

Welche Reaktionszeit sollte ein Wartungsvertrag bei Ausfällen garantieren?

Für kritische Fehler (Site komplett down) sollten maximal 4 Stunden als Reaktionszeit vereinbart sein. Bei schwerwiegenden Fehlern (Teilfunktionen betroffen) sind 24 Stunden ein realistischer Richtwert. Günstige Pakete nennen oft keine konkreten Zeiten - das ist ein Warnsignal.

Muss ein Wartungspaket auch rechtliche Anforderungen abdecken?

Nein - rechtliche Prüfungen (Impressum, Datenschutz, TDDDG-konforme Cookie-Einwilligung) sind technisch gesonderte Leistungen und gehören nicht zum Standard-Wartungspaket. Ein guter Anbieter weist Sie auf rechtliche Änderungen hin, übernimmt aber keine Rechtsberatung. Dafür benötigen Sie einen Anwalt oder einen Dienst wie Trusted Shops.

Was unterscheidet ein Wartungspaket von einem Hosting-Vertrag?

Hosting liefert nur Server-Ressourcen und technische Infrastruktur. Ein Wartungspaket umfasst die aktive Pflege der WordPress-Installation selbst: Updates, Sicherheitsscans, Backup-Management, Performance-Kontrolle und Berichterstattung. Beides ist nötig - keines ersetzt das andere.