// Update August 2026 //

Endlich ist es soweit: Deine neue Website steht, dein Logo ist drin, die Inhalte sind gefüllt, und du willst am liebsten sofort den Wartungsmodus ausschalten und online gehen.

Vielleicht hast du auch gerade einen Relaunch hinter dir, deiner bestehenden Seite ein neues Theme spendiert und einen frischen Look verpasst. Und bist nun ganz gespannt, was deine Besucher zum neuen „Kleid“ sagen.

Doch vor lauter Aufregung vergisst man leicht ein paar wichtige Dinge. Deshalb bekommst du von mir eine Liste an die Hand, mit der du noch einmal alles durchgehen kannst, bevor du (wieder) online gehst.

Ich habe die Punkte in fünf Blöcke sortiert. So kannst du auch gezielt zu dem springen, was dich gerade betrifft.

Inhaltsverzeichnis

Sicherheit und Backup

Sind WordPress, Theme und alle Plugins aktuell?

Fangen wir mit dem Punkt an, der am häufigsten unterschätzt wird. Wenn eine WordPress-Seite gehackt wird, liegt das in den allermeisten Fällen nicht an einem schwachen Passwort, sondern an einem veralteten Plugin mit einer bekannten Sicherheitslücke.

Also: Gehe im Backend einmal unter Dashboard → Aktualisierungen und arbeite alles ab. WordPress selbst, das Theme, alle Plugins.

Zwei Dinge, an die dabei kaum jemand denkt:

  • Deaktivierte Plugins löschen. Ein Plugin, das nur deaktiviert im System liegt, kann trotzdem eine Lücke aufreißen. Was du nicht brauchst, löschst du.
  • Die PHP-Version prüfen. Unter Werkzeuge → Website-Zustand → Bericht siehst du, welche Version dein Hoster gerade nutzt. Ist die veraltet, wird die Seite langsamer und bekommt keine Sicherheitsupdates mehr. Bei den meisten Hostern kannst du die Version selbst im Kundenmenü umstellen. Aber bitte vorher ein Backup machen und danach die Seite durchklicken, denn ältere Plugins kommen mit neuen PHP-Versionen manchmal nicht mit.

Gibt es ein vollständiges, automatisches Backup?

Falls bei einem Update etwas schiefgeht, du versehentlich etwas löschst oder sich doch mal jemand Zugang verschafft: Ein Backup ist das Einzige, was dich dann wirklich rettet.

Wichtig ist, dass drei Dinge zusammenkommen:

  1. Vollständig, also Datenbank und Dateien. Die Datenbank allein enthält deine Texte, aber keine Bilder und keine Theme-Einstellungen.
  2. Automatisch, denn ein Backup, das du manuell machst, machst du irgendwann nicht mehr. Stell einen Zeitplan ein, je nachdem wie oft du etwas änderst: täglich oder einmal pro Woche.
  3. Extern gespeichert, also nicht auf demselben Server wie die Website. Sonst ist im Ernstfall beides weg. Die meisten Backup-Plugins können direkt in eine Cloud oder auf einen anderen Speicherort sichern.

Ich nutze dafür UpdraftPlus, das erledigt alle drei Punkte und ist auch in der kostenlosen Version brauchbar. Eine gute kostenlose Alternative ist WPvivid.

Zusätzlich empfehle ich: Vor jedem größeren Update noch mal manuell ein Backup ziehen, also vor einer neuen WordPress-Version, einem Theme-Update oder wichtigen Plugins. Und wenn du mögst, ab und zu eine Kopie per FTP auf deinen eigenen Rechner holen. Doppelt hält besser.

Ist ein Sicherheitsplugin aktiv und konfiguriert?

Ein Sicherheitsplugin schützt dich vor automatisierten Angriffen auf deinen Login, prüft deine Dateiberechtigungen und meldet sich, wenn etwas Auffälliges passiert.

Zwei bewährte Kandidaten:

  • All-In-One Security & Firewall (AIOS) bietet eine deutschsprachige Oberfläche, sehr viele Einstellmöglichkeiten, und die erfassten Daten bleiben auf deinem eigenen Server. Wenn du bereits UpdraftPlus nutzt: Es kommt vom selben Hersteller.
  • Kadence Security ist aufgeräumter und einsteigerfreundlicher. Falls dir das Plugin unter einem anderen Namen bekannt ist: Es hieß früher iThemes Security, dann Solid Security und seit Mai 2026 Kadence Security. Es ist immer dasselbe Plugin, nur mehrfach umbenannt.

Wichtig: Nimm eines von beiden, nicht beide. Sie machen im Kern dasselbe und greifen an denselben Stellen ins System ein. Parallel installiert behindern sie sich gegenseitig, und du suchst dann Fehler, die niemand versteht.

Und noch ein Tipp aus der Praxis: Beide Plugins bieten die Option, die Login-Adresse umzubenennen oder eine strenge Firewall-Stufe einzuschalten. Wenn du das nutzt, setz dir vorher ein Lesezeichen auf die neue Login-Adresse. Sich selbst aussperren ist der Klassiker.

Sind deine Zugangsdaten sicher?

Zwei Minuten Arbeit, großer Effekt:

  • Es sollte keinen Benutzer namens „admin“ geben. Das ist der Name, den automatisierte Angriffe zuerst ausprobieren. Falls doch: neuen Benutzer mit Administratorrechten anlegen, damit einloggen, den alten löschen. WordPress fragt dich dabei, wem die Beiträge zugeordnet werden sollen.
  • Zwei-Faktor-Authentifizierung einschalten. Beide oben genannten Sicherheitsplugins können das. Dann brauchst du zum Einloggen zusätzlich einen Code aus einer App auf dem Handy, und ein gestohlenes Passwort allein reicht nicht mehr aus.

Über sichere Passwörter müssen wir uns nicht mehr unterhalten, oder? Nur ganz kurz, weil sich der Rat inzwischen geändert hat: Nicht die Sonderzeichen machen ein Passwort stark, sondern die Länge. Ein Passwort wie Sommer2024! erfüllt brav alle Regeln (groß, klein, Zahl, Sonderzeichen) und ist trotzdem in Sekunden geknackt, weil Angreifer genau dieses Muster kennen. Nimm stattdessen mindestens 16 Zeichen, am liebsten einen Satz, den du dir merken kannst: MeineKatzeHasstDenStaubsauger ist um Größenordnungen sicherer und dazu leichter zu tippen. Und, das ist der wichtigste Teil: für jede Website ein eigenes Passwort. Weil das niemand im Kopf behalten kann, nutz einen Passwortmanager, zum Beispiel Bitwarden oder KeePass.

Läuft die Seite komplett über HTTPS?

In der Adresszeile sollte ein Schloss zu sehen sein, und zwar auf allen Seiten, nicht nur der Startseite. Prüfe unter Einstellungen → Allgemein, ob dort bei beiden Adressen https:// steht.

Fehlt das Schloss auf einzelnen Unterseiten, liegt es meist an einem Bild oder Skript, das noch über http:// geladen wird. Ein kostenloses Zertifikat gibt es bei praktisch jedem Hoster. Falls du noch keins hast, ist das der erste Anruf.

Recht und Datenschutz

Hast du eine Impressums- und eine Datenschutzseite?

Ohne geht es nicht. Beide bitte jeweils auf einer eigenen Seite, die mit maximal zwei Klicks erreichbar ist.

Denk daran: Wenn du von deinen Social-Media-Profilen auf deine Seite verlinkst, zählt das schon als ein Klick. Setz den Link zum Impressum also direkt und nicht in ein Untermenü, in dem man suchen muss. Im Footer sind beide Links gut aufgehoben, dort sprengen sie dein Hauptmenü nicht und die Besucher sind es inzwischen gewohnt.

Mustergeneratoren für Impressum und Datenschutzerklärung findest du bei e-recht24.de.

Nutzt du Cookies oder ein Statistiktool?

Deine Besucher müssen vorher entscheiden können, ob sie Tracking und nicht-notwendigen Cookies zustimmen. Wenn du also Google Analytics oder Ähnliches einsetzt, brauchst du ein Consent-Plugin, das den Code erst nach Zustimmung lädt, zum Beispiel Borlabs Cookie (kostenpflichtig).

Zwei Punkte, die inzwischen besonders geprüft werden:

  • Die Ablehnen-Option muss genauso gut sichtbar sein wie die Zustimmung. Ein Banner, das nur einen großen „Akzeptieren“-Button hat und das Ablehnen hinter einem kleinen Link versteckt, ist nicht zulässig. Zwei gleichwertige Buttons auf der ersten Ebene, damit bist du auf der sicheren Seite.
  • Vor der Zustimmung darf nichts laden. Öffne deine Seite in einem frischen Browser-Fenster und schau, ob wirklich noch kein Tracking startet, bevor du auf etwas geklickt hast.

Wenn du erst mal nur wissen willst, wie viele Leute deine Seite besuchen, ohne den ganzen Aufwand: Statify zählt ohne Cookies und ohne personenbezogene Daten. Damit brauchst du für die Statistik kein Consent-Banner.

Wenn du dabei Hilfe brauchst, schreib mich gerne an. Ich biete ein Datenschutzpaket an, das diese Prüfung beinhaltet und dir gleich Datenschutzerklärung und Impressum mit erstellt.

Werden externe Inhalte erst nach Zustimmung geladen?

Das betrifft mehr, als du denkst. Alles, was dein Theme von einem fremden Server nachlädt, überträgt die IP-Adresse deiner Besucher dorthin, meist in die USA.

Die häufigsten Kandidaten:

  • Google Fonts, der Klassiker. Sie sollten lokal auf deinem eigenen Server liegen. Viele Themes (unter anderem Avada und Enfold) können das inzwischen selbst, meist mit einem einzigen Schalter in den Theme-Einstellungen. Prüfen kannst du es mit dem Google-Fonts-Scanner von e-recht24. Falls Schriften noch nict lokal geladen werden hilft das Plugin OMGF sehr oft weiter.
  • Icon-Schriften wie Font Awesome: gleiches Prinzip, gleiche Lösung.
  • Eingebettete Karten, YouTube-Videos, Bewertungs-Widgets lassen sich nicht lokal einbinden. Hier brauchst du eine Zustimmung, bevor sie laden. Consent-Plugins wie Borlabs zeigen stattdessen erst mal einen Platzhalter mit einem Button an.

Ist ein Anti-Spam-Schutz aktiv?

Sobald Kommentare oder ein Kontaktformular online sind, kommt Spam. Zuverlässig und innerhalb von Tagen.

Ich empfehle Antispam Bee: kostenlos, arbeitet komplett auf deinem eigenen Server und braucht damit keine Datenschutz-Extrarunde.

Vom vorinstallierten Akismet würde ich abraten, nicht weil es schlecht funktioniert, sondern weil es die Kommentardaten in die USA überträgt. Das bedeutet für dich: Auftragsverarbeitungsvertrag abschließen, Eintrag in der Datenschutzerklärung, Zustimmung einholen. Viel Aufwand für etwas, das eine lokale Lösung genauso gut erledigt.

Ein Hinweis: Anti-Spam-Plugins geraten sich gerne mal mit anderen Plugins in die Wolle. Teste nach der Installation unbedingt noch einmal, ob Kommentare und Formular normal funktionieren.

Wie steht es mit der Barrierefreiheit?

Ein Punkt, der in solchen Checklisten meist fehlt, aber immer wichtiger wird: Seit dem 28. Juni 2025 gilt in Deutschland das Barrierefreiheitsstärkungsgesetz (BFSG). Es verpflichtet bestimmte Unternehmen dazu, ihre Website barrierefrei zu gestalten, vor allem im Handel und bei Dienstleistungen für Verbraucher. Ob du davon betroffen bist, hängt von deinem Geschäftsmodell und deiner Unternehmensgröße ab.

Unabhängig von der Rechtslage gibt es drei Dinge, die jede Website besser machen und die du selbst prüfen kannst:

  • Genug Kontrast zwischen Text und Hintergrund. Hellgrau auf Weiß sieht in der Designvorschau elegant aus und ist auf einem Handy in der Sonne nicht lesbar.
  • Alt-Texte bei Bildern. Beschreibe kurz, was zu sehen ist. Das hilft Screenreadern und nebenbei auch Google.
  • Bedienbarkeit ohne Maus. Drück auf deiner Seite ein paar Mal die Tabulator-Taste. Wanderst du sichtbar von Link zu Link, oder verliert sich die Markierung irgendwo? Wenn du nicht siehst, wo du bist, kommen Menschen, die per Tastatur navigieren, nicht weiter.

Technik und Auffindbarkeit

Ist die Seite für Suchmaschinen freigegeben?

Viele sperren am Anfang, solange die Seite noch nicht öffentlich sein soll, den Zugang für Suchmaschinen. Das musst du vor der Veröffentlichung natürlich wieder freischalten.

Die Einstellung findest du unter Einstellungen → Lesen, ganz unten: „Sichtbarkeit für Suchmaschinen“. Der Haken muss weg.

Nur bei einem Relaunch: Sind Weiterleitungen eingerichtet?

Das ist der wichtigste Punkt in dieser Liste, wenn du eine bestehende Seite neu gebaut hast. Und der, bei dem am meisten kaputtgehen kann.

Wenn sich Adressen geändert haben, aus deine-seite.de/ueber-uns also zum Beispiel deine-seite.de/ueber-mich geworden ist, dann landen alle, die den alten Link aufrufen, auf einer Fehlerseite. Google auch. Und deine über Jahre aufgebauten Rankings sind weg.

Die Lösung sind sogenannte 301-Weiterleitungen, die vom alten Link automatisch auf den neuen schicken. Mit dem kostenlosen Plugin Redirection kannst du die selbst anlegen. Wichtig: Du brauchst dafür eine Liste deiner alten Adressen, und die solltest du vor dem Umstellen erstellen. Danach ist sie schwer zu rekonstruieren.

Wenn dir das zu technisch ist: Genau dafür bin ich da. Bei diesem Punkt lohnt es sich, um Hilfe zu bitten.

Sind die Bilder optimiert?

Bilder sind fast immer der Grund, wenn eine Seite langsam lädt. Ein Foto direkt aus der Kamera hat mehrere Megabyte, auf einer Website reicht ein Bruchteil davon.

Zwei Schritte:

  1. Vor dem Hochladen auf eine sinnvolle Größe bringen. Für ein bildschirmbreites Bild sind rund 1.800 Pixel Breite reichlich.
  2. Ein Optimierungs-Plugin nutzen, das die Dateien zusätzlich verkleinert und in das modernere WebP-Format umwandelt, zum Beispiel ShortPixel oder Imagify.

Wie schnell deine Seite wirklich ist, siehst du bei PageSpeed Insights. Lass dich von der Punktzahl nicht verrückt machen, interessant ist die Liste der Verbesserungsvorschläge darunter.

Wie sieht die Seite auf dem Handy aus?

Die meisten Besucher kommen heute mit dem Smartphone, und Google bewertet vor allem die mobile Version deiner Seite. Alle aktuellen Themes sind grundsätzlich responsive. Aber „grundsätzlich“ heißt nicht „bei dir sieht es gut aus“.

Nimm dein eigenes Handy und ein Tablet und klick die Seite durch. Passt das Menü? Überlagert sich irgendwo etwas? Sind die Bilder in Ordnung, sind Schaltflächen groß genug zum Antippen? Bei PageSpeed Insights bekommst du zusätzlich einen Screenshot der mobilen Ansicht.

Wenn etwas verrutscht ist und du es nicht selbst per CSS geradeziehen kannst: Frag beim Theme-Entwickler nach oder bei einem Webdesigner deines Vertrauens.

Inhalte und Darstellung

Hast du die Unterseiten, Kategorien und Archive geprüft?

Die meisten Themes haben eigene Ansichten für Kategorien und Archive, oft als Raster mit kleinem Bild und Anreißtext. Diese Seiten gehen beim Testen gern unter, weil man sie selbst nie aufruft.

Schau sie dir an: Wird alles richtig dargestellt? Gibt es am Ende eine Schaltfläche zu weiteren Beiträgen? Und prüf auch deine normalen Seiten wie Kontakt, Über mich oder Leistungen. Sitzen Text und Bild ansprechend, oder ist etwas verrutscht?

Sind alle englischen Begriffe übersetzt?

Die meisten Themes kommen von englischsprachigen Entwicklern. Deshalb tauchen oft einzelne Begriffe auf Englisch auf, etwa „Comment“, „Read more“ oder „Search“. Auf einer durchgehend deutschen Seite sieht das unschön aus.

Mit dem Plugin Loco Translate kannst du solche Begriffe in deinem Theme selbst übersetzen.

Mehr zu meinen Plugin-Favoriten findest du in meinem Plugin-Beitrag.

Funktioniert die Suche?

Die Suchfunktion nutze ich auf anderen Seiten selbst ständig: Ich weiß, dass es dort einen Beitrag zu einem Thema gab, will mich aber nicht durch alles scrollen.

Mach es deinen Besuchern also leicht und teste die Suche einmal mit einem echten Begriff. Wie sieht die Ergebnisseite aus? Sind auch dort alle Texte übersetzt? Und was passiert, wenn es keine Treffer gibt, kommt eine hilfreiche Meldung oder eine leere Seite?

Gibt es eine ordentliche 404-Seite und ein Favicon?

Zwei kleine Dinge, die überraschend viel ausmachen:

  • Ruf eine Adresse auf, die es nicht gibt, zum Beispiel deine-seite.de/gibtsnicht. Kommt eine gestaltete Seite mit Link zur Startseite und zur Suche? Oder eine nackte Fehlermeldung?
  • Schau auf deinen Browser-Tab. Steht dort ein kleines Symbol von dir oder das graue Standard-Icon? Das Favicon stellst du unter Design → Customizer → Website-Informationen ein.

Stimmen die Links zu den Social-Media-Profilen?

Sind alle Links korrekt und öffnen sie sich in einem neuen Fenster? Falls nicht, schau in den Theme-Einstellungen im Customizer oder im entsprechenden Widget nach. Manche Themes brauchen nur den Profilnamen, andere die komplette Adresse. Im Zweifel hilft die Theme-Dokumentation.

Und ganz banal: Klick jeden Link einmal wirklich an. Tippfehler in einem Instagram-Handle sieht man beim Drüberlesen nicht.

Stimmen Datum und Uhrzeit?

Prüf unter Einstellungen → Allgemein, ob Zeitzone, Datum und Datumsformat stimmen. Das ist vor allem dann wichtig, wenn du Beiträge vorschreiben und automatisch veröffentlichen lassen willst. Sonst erscheint dein Beitrag zwei Stunden zu früh oder gar nicht.

Kurz vor dem Go-Live

Funktioniert das Kontaktformular wirklich?

Nicht nur absenden und schauen, ob eine Bestätigung erscheint. Sondern: Kommt die Mail auch an?

Schick dir also eine Testnachricht und prüf danach dein Postfach, inklusive Spam-Ordner. Formularmails landen erfahrungsgemäß gerne dort, und wenn du das nicht weißt, verlierst du Anfragen, ohne es zu merken.

Nutz die Gelegenheit gleich, um dir anzuschauen, wie die Mail aussieht: Sind alle Felder enthalten? Ist die Absenderadresse brauchbar? Kannst du direkt darauf antworten?

Falls du Kommentare nutzt: funktionieren sie?

Auf einem Blog sind Kommentare eine schöne Sache. Teste die Funktion einmal selbst und bitte am besten direkt nach dem Livegang jemanden, dir einen Kommentar zu hinterlassen.

Auf einer Unternehmensseite dagegen brauchst du sie meist nicht. Dann würde ich sie ganz abschalten (Einstellungen → Diskussion). Das ist eine Spam-Quelle weniger, um die du dich nie wieder kümmern musst.

Ist der Wartungsmodus aus?

Der letzte Punkt, und der peinlichste, wenn man ihn vergisst. Ruf deine Seite einmal in einem privaten Browser-Fenster auf, in dem du nicht eingeloggt bist. Siehst du dort deine Website, oder noch „Wir sind bald wieder da“?

Das ist eine ganz schön lange Liste geworden. Aber ich finde es wichtig, vorher zu prüfen, ob alles funktioniert, statt hinterher nachzubessern, weil sich Besucher mit „Problemen“ melden.

Du musst auch nicht alles auf einmal abarbeiten. Wenn du wenig Zeit hast, fang mit dem Sicherheits- und Backup-Block an. Das sind die Punkte, bei denen es im Ernstfall wirklich weh tut.

Solltest du bei einem der Punkte Unterstützung brauchen, melde dich jederzeit über mein Kontaktformular bei mir.

Viel Erfolg, deine Susanne alias pixeldeern

WordPress Checkliste | Was du alles vor dem relaunch/veröffentlichen prüfen solltest
Bleib Up-to-Date!

Melde dich jetzt für meinen Newsletter an

Melde dich jetzt für meinen Newsletter an

Erfahre wichtige Infos zum Thema WordPress und DSGVO immer zeitnah!