{"id":5418,"date":"2026-06-03T15:04:00","date_gmt":"2026-06-03T13:04:00","guid":{"rendered":"https:\/\/wwwschutz.de\/blog\/?p=5418"},"modified":"2026-05-28T16:19:44","modified_gmt":"2026-05-28T14:19:44","slug":"angreifer-brauchen-sekunden-ihre-website-braucht-einen-plan","status":"publish","type":"post","link":"https:\/\/wwwschutz.de\/blog\/angreifer-brauchen-sekunden-ihre-website-braucht-einen-plan\/","title":{"rendered":"Angreifer brauchen Sekunden \u2013 Ihre Website braucht einen Plan"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Automatisierte Scans, bekannte Sicherheitsl\u00fccken, fahrl\u00e4ssige Konfigurationen: Websites werden t\u00e4glich angegriffen \u2013 unabh\u00e4ngig von ihrer Gr\u00f6\u00dfe oder Bekanntheit. Wer glaubt, zu klein f\u00fcr Cyberangriffe zu sein, untersch\u00e4tzt die Realit\u00e4t. Dieser Artikel erkl\u00e4rt, wo die h\u00e4ufigsten Schwachstellen liegen, welche rechtlichen Pflichten bestehen \u2013 und was Sie konkret tun k\u00f6nnen.<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Kein Ziel zu klein<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Viele Website-Betreiber gehen davon aus, dass Angriffe gezielt auf bekannte Marken oder staatliche Einrichtungen abzielen oder dass Hosting-Anbieter alles im Griff h\u00e4tten. Das stimmt so nicht. Der Gro\u00dfteil der Angriffe l\u00e4uft vollautomatisch ab: Bots scannen kontinuierlich ganze IP-Bereiche, erkennen eingesetzte Software und gleichen diese mit bekannten Sicherheitsl\u00fccken ab \u2013 ohne menschliches Zutun.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein kleines Unternehmenswebsite mit veralteten Plugins ist genauso interessant wie ein gro\u00dfes Portal, wenn sie leicht angreifbar ist. Cyberkriminelle optimieren ihren Aufwand. Sie suchen nicht das prominenteste Ziel, sondern das schw\u00e4chste.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) dokumentiert die Bedrohungslage j\u00e4hrlich im <a href=\"https:\/\/www.bsi.bund.de\/DE\/Service-Navi\/Publikationen\/Lagebericht\/lagebericht_node.html\" target=\"_blank\" rel=\"noopener\">BSI-Lagebericht zur IT-Sicherheit in Deutschland<\/a>. Die Tendenz ist eindeutig: Die Angriffsfl\u00e4che w\u00e4chst, die Angriffe werden effizienter.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was auf dem Spiel steht<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wer denkt, der schlimmste Fall w\u00e4re eine kurze Downtime, untersch\u00e4tzt die m\u00f6glichen Folgen einer kompromittierten Website erheblich:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Datenverlust und Diebstahl:<\/strong> Kundendaten, Anfragen, Zugangsdaten \u2013 all das kann abgegriffen und weiterverkauft werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Reputationsschaden:<\/strong> Wenn Ihre Website Schadsoftware an Besucher ausliefert, ist das Vertrauen nachhaltig besch\u00e4digt \u2013 selbst wenn Sie davon zun\u00e4chst nichts wissen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Abstrafung durch Suchmaschinen:<\/strong> Google und andere Dienste setzen kompromittierte Websites auf Blacklists. Der R\u00fcckgang beim organischen Traffic kann massiv sein und dauerhaft anhalten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Erpressung:<\/strong> Ransomware-Angriffe auf Websites nehmen zu. Angreifer verschl\u00fcsseln Inhalte oder drohen mit der Ver\u00f6ffentlichung gestohlener Daten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Beh\u00f6rdliche Konsequenzen:<\/strong> Bei Datenpannen greift die DSGVO \u2013 mit empfindlichen Bu\u00dfgeldern und Meldepflichten.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Rechtliche Pflicht: Was Artikel 32 DSGVO verlangt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Website-Sicherheit ist keine K\u00fcr. Artikel 32 der Datenschutz-Grundverordnung verpflichtet alle Verantwortlichen, \u201egeeignete technische und organisatorische Ma\u00dfnahmen&#8220; zu treffen, um personenbezogene Daten angemessen zu sch\u00fctzen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das betrifft jeden, der auf seiner Website Nutzerdaten verarbeitet \u2013 \u00fcber ein Kontaktformular, einen Newsletter oder einen Online-Shop. Eine Website mit bekannten, nicht gefixten Sicherheitsl\u00fccken kann bereits als Versto\u00df gewertet werden, auch wenn bisher kein Angriff stattgefunden hat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein weiterer Aspekt, der in der Praxis h\u00e4ufig vernachl\u00e4ssigt wird: Drittanbieter-Skripte. Eingebundene Analyse- oder Werbetools, die im Hintergrund Trackingdienste nachladen, m\u00fcssen in der Datenschutzerkl\u00e4rung vollst\u00e4ndig und korrekt dokumentiert sein. Was tats\u00e4chlich auf Ihrer Website geladen wird, stimmt nicht immer mit dem \u00fcberein, was die Erkl\u00e4rung beschreibt. Ein regelm\u00e4\u00dfiger Abgleich ist rechtlich geboten.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Bekannte Sicherheitsl\u00fccken: CVEs verstehen und nutzen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CVE steht f\u00fcr \u201eCommon Vulnerabilities and Exposures\u201c \u2013 ein \u00f6ffentlich zug\u00e4ngliches Verzeichnis dokumentierter Sicherheitsl\u00fccken in Software. Jede Schwachstelle erh\u00e4lt eine eindeutige Kennung (z. B. CVE-2024-12345) und eine Risikobewertung nach dem CVSS-Score (Skala 0\u201310).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Werte ab 7,0 gelten als hoch, ab 9,0 als kritisch. Entscheidend ist jedoch nicht nur der Score, sondern der Kontext: Ist die L\u00fccke des Web Hostings aus dem Internet erreichbar? Wird Authentifizierung vorausgesetzt?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hilfreiche Quellen f\u00fcr die Recherche:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/nvd.nist.gov\" target=\"_blank\" rel=\"noopener\">nvd.nist.gov<\/a> \u2013 die National Vulnerability Database des NIST<\/li>\n\n\n\n<li><a href=\"https:\/\/www.cvedetails.com\" target=\"_blank\" rel=\"noopener\">cvedetails.com<\/a> \u2013 gut durchsuchbar nach Produkt und Version<\/li>\n\n\n\n<li><a href=\"https:\/\/patchstack.com\/database\/\" target=\"_blank\" rel=\"noopener\">Patchstack Vulnerability Database<\/a> \u2013 spezialisiert auf WordPress, Plugins und Themes<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Der praktische Umgang mit CVEs folgt immer demselben Schema: Eingesetzte Software und Versionen identifizieren, mit bekannten CVEs abgleichen, Risiko bewerten, Ma\u00dfnahmen ergreifen (in der Regel ein Update), und alles f\u00fcr eventuelle DSGVO-Pr\u00fcfungen dokumentieren.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Wo Angreifer zuerst schauen<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Veraltete Software \u2013 das h\u00e4ufigste Einfallstor<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Insbesondere bei WordPress-Installationen ist veraltete Software das meistgenutzte Angriffsziel. Jedes Plugin, das nicht gepflegt wird, ist eine potenzielle Schwachstelle. Besonders riskant: Plugins, die deaktiviert, aber nicht gel\u00f6scht wurden. Sie befinden sich weiterhin auf dem Server und sind weiterhin angreifbar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Empfehlenswert ist es, automatische Updates f\u00fcr den WordPress-Core und vertrauensw\u00fcrdige Plugins zu aktivieren, nicht ben\u00f6tigte Erweiterungen vollst\u00e4ndig zu entfernen und bei der Auswahl neuer Plugins auf aktive Wartung und Bewertungen zu achten.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">HTTP-Header: Untersch\u00e4tzte Sicherheitslinie<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Web-Server kommunizieren bei jeder Anfrage \u00fcber sogenannte HTTP-Header \u2013 und viele tun dabei mehr, als sie sollten. Einerseits verraten sie Softwareversionen und Serverdetails, die Angreifer gezielt ausnutzen k\u00f6nnen. Andererseits fehlen h\u00e4ufig Header, die Angriffe wie Clickjacking oder das Einschleusen von Fremdcode aktiv erschweren w\u00fcrden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sicherheitsrelevante Header, die gesetzt sein sollten:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><code>Content-Security-Policy<\/code> \u2013 legt fest, welche externen Ressourcen geladen werden d\u00fcrfen<\/li>\n\n\n\n<li><code>Strict-Transport-Security<\/code> \u2013 erzwingt HTTPS-Verbindungen<\/li>\n\n\n\n<li><code>X-Frame-Options<\/code> \u2013 verhindert die Einbettung der Seite in fremde Frames<\/li>\n\n\n\n<li><code>X-Content-Type-Options<\/code> \u2013 unterbindet MIME-Type-Sniffing<\/li>\n\n\n\n<li><code>Permissions-Policy<\/code> \u2013 schr\u00e4nkt den Zugriff auf Browser-Funktionen wie Kamera oder Mikrofon ein<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Kostenlos pr\u00fcfen l\u00e4sst sich das \u00fcber <a href=\"https:\/\/observatory.mozilla.org\" target=\"_blank\" rel=\"noopener\">observatory.mozilla.org<\/a> \u2013 das Mozilla Observatory bewertet die Header-Konfiguration Ihrer Website und gibt konkrete Hinweise.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Cross-Site Scripting (XSS): Wenn Ihre Seite fremden Code ausf\u00fchrt<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">XSS geh\u00f6rt zu den h\u00e4ufigsten Angriffsmethoden \u00fcberhaupt. Dabei wird schadhafter JavaScript-Code in eine Website eingeschleust \u2013 \u00fcber Suchfelder, Kommentarbereiche oder Kontaktformulare \u2013 und anschlie\u00dfend im Browser der Besucher ausgef\u00fchrt. M\u00f6gliche Folgen: gestohlene Sitzungsdaten, Weiterleitungen auf Phishing-Seiten, manipulierte Inhalte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das Grundprinzip der Absicherung von Formularen auf Webseiten ist einfach: Nutzereingaben niemals ungefiltert verarbeiten. Serverseitige Validierung und Escaping sind Pflicht, eine restriktive Content-Security-Policy reduziert das Schadenspotenzial erheblich.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">DNS und E-Mail-Authentifizierung<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die DNS-Konfiguration einer Domain bietet oft eine weitere, h\u00e4ufig \u00fcbersehene Angriffsfl\u00e4che. Fehlende oder fehlerhafte Eintr\u00e4ge f\u00fcr SPF, DKIM und DMARC erm\u00f6glichen E-Mail-Spoofing: Angreifer versenden E-Mails, die scheinbar von Ihrer Domain stammen \u2013 f\u00fcr Phishing-Kampagnen oder gezielte T\u00e4uschungsversuche.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00dcberpr\u00fcfen l\u00e4sst sich das unter anderem mit <a href=\"https:\/\/dmarcian.com\/dmarc-inspector\/\" target=\"_blank\" rel=\"noopener\">dmarcian.com\/dmarc-inspector<\/a> oder dem <a href=\"https:\/\/toolbox.googleapps.com\/apps\/checkmx\/\" target=\"_blank\" rel=\"noopener\">Google Admin Toolbox<\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Formulare: Schnittstellen zwischen Besucher und Server<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Kontaktformulare sind interaktive Einfallspunkte und entsprechend ein beliebtes Ziel. H\u00e4ufige Schwachstellen sind fehlende serverseitige Validierung, anf\u00e4llige Formular-Handler und das Fehlen von CSRF-Token-Schutz.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zur Absicherung sollten Eingaben konsequent serverseitig gepr\u00fcft, CSRF-Schutz implementiert und Fehlermeldungen so gestaltet werden, dass sie keine Systeminformationen preisgeben.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Barrierefreiheit: Rechtliche Pflicht ab 2025<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Seit dem 28. Juni 2025 gilt das Barrierefreiheitsst\u00e4rkungsgesetz (BFSG) verbindlich f\u00fcr viele Unternehmen. Digitale Angebote m\u00fcssen barrierefrei gestaltet sein \u2013 das umfasst ausreichende Farbkontraste, sinnvolle Alternativtexte f\u00fcr Bilder, Tastaturnavigation und eine nachvollziehbare Dokumentstruktur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Anforderungen sind in der Praxis weitgehend standardisiert und mit geeigneten Werkzeugen gut pr\u00fcfbar. Ein kostenloser Einstiegspunkt ist das <a href=\"https:\/\/wave.webaim.org\" target=\"_blank\" rel=\"noopener\">WAVE Web Accessibility Evaluation Tool<\/a>, das eine erste automatisierte Analyse liefert. F\u00fcr eine vollst\u00e4ndige Konformit\u00e4tspr\u00fcfung ist eine manuelle Bewertung erg\u00e4nzend erforderlich.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Die IP-Reputation Ihrer Website<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Aspekt, der h\u00e4ufig \u00fcbersehen wird: die Reputation der IP-Adresse, unter der Ihre Website erreichbar ist. Wenn ein fr\u00fcherer Nutzer derselben Adresse f\u00fcr Spam oder Angriffe verantwortlich war, kann das Auswirkungen auf die E-Mail-Zustellbarkeit und das Ranking haben \u2013 ohne dass Sie etwas daf\u00fcr k\u00f6nnen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pr\u00fcfen l\u00e4sst sich das \u00fcber <a href=\"https:\/\/www.abuseipdb.com\" target=\"_blank\" rel=\"noopener\">AbuseIPDB<\/a> oder den <a href=\"https:\/\/check.spamhaus.org\/\" target=\"_blank\" rel=\"noopener\">Spamhaus IP-Check<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Fazit: Wer wartet, zahlt drauf<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sicherheit ist kein einmaliger Zustand, sondern ein kontinuierlicher Prozess. Neue Schwachstellen werden t\u00e4glich entdeckt. Software wird aktualisiert \u2013 oder eben nicht. Angreifer passen ihre Methoden laufend an.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die gute Nachricht: Viele der beschriebenen Pr\u00fcfungen lassen sich mit frei zug\u00e4nglichen Werkzeugen selbst durchf\u00fchren. Das Aufrufen zahlreicher einzelner Tools kostet Zeit und liefert verschiedene Ergebnisse in diversen Darstellungsformen. Besser ist ein umfangreicher Check, der professionelle Ergebnisse liefert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wer au\u00dferdem  sichergehen m\u00f6chte, dass kein Bereich \u00fcbersehen wird \u2013 insbesondere im Hinblick auf die Anforderungen aus <a href=\"https:\/\/dr-dsgvo.de\/art-32-dsgvo\/\" target=\"_blank\" rel=\"noopener\">Artikel 32 DSGVO<\/a> \u2013, sollte einen strukturierten, professionellen Security Check in Betracht ziehen. Denn wer auf einen Angriff wartet, bevor er handelt, hat bereits verloren.<\/p>\n\n\n\n<!-- Einf\u00fcgen direkt nach <p class=\"hint\">...<\/p> und vor <\/main> -->\n\n<div class=\"sc-promo\">\n  <div class=\"sc-promo-inner\">\n\n    <div class=\"sc-promo-left\">\n      <div class=\"sc-promo-eyebrow\">\n        <svg width=\"13\" height=\"13\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2.5\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M12 2L3 7v5c0 5.25 3.75 10.15 9 11.35C17.25 22.15 21 17.25 21 12V7z\"><\/path><\/svg>\n        IT Logic Security Check\n      <\/div>\n      <h2 class=\"sc-promo-h\">Security Checks f\u00fcr Portfolios, Kunden &amp; Mandanten<\/h2>\n      <p class=\"sc-promo-sub\">Ob interne IT-Abteilung, Datenschutzbeauftragter oder Webdesign-Agentur \u2013 pr\u00fcfen Sie mehrere Domains effizient mit unseren Volumentarifen. Strukturiert, auditierbar, skalierbar.<\/p>\n      <ul class=\"sc-feat-list\">\n        <li><span class=\"sc-feat-dot sc-blue\"><\/span>Domain-, DNS- &amp; Hosting-Analyse<\/li>\n        <li><span class=\"sc-feat-dot sc-blue\"><\/span>CVE-Schwachstellenanalyse inkl. L\u00f6sungsanleitungen<\/li>\n        <li><span class=\"sc-feat-dot sc-blue\"><\/span>JavaScript-Analyse (XSS, DOM)<\/li>\n        <li><span class=\"sc-feat-dot sc-blue\"><\/span>CMS- &amp; Plugin-Pr\u00fcfung (WordPress, TYPO3, Magento u. a.)<\/li>\n        <li><span class=\"sc-feat-dot sc-blue\"><\/span>IP-Reputation &amp; Abuse-Datenbank-Abgleich<\/li>\n        <li><span class=\"sc-feat-dot sc-teal\"><\/span>Barrierefreiheit: WCAG, Farbkontrast, Farbenblindheits-Simulation<\/li>\n        <li><span class=\"sc-feat-dot sc-amber\"><\/span>Optional: SEO-Check &amp; Speed-Check<\/li>\n        <li><span class=\"sc-feat-dot sc-violet\"><\/span>Volumentarife ab 5 Domains \u2013 Staffelpreise auf Anfrage<\/li>\n      <\/ul>\n      <div class=\"sc-audience-badges\">\n        <span>CIOs &amp; CISOs<\/span>\n        <span>Datenschutzbeauftragte<\/span>\n        <span>Agenturen<\/span>\n        <span>Managed Service Provider<\/span>\n      <\/div>\n    <\/div>\n\n    <div class=\"sc-promo-right\">\n      <div class=\"sc-price-card\">\n        <div class=\"sc-price-label\">Ab Einzelpr\u00fcfung<\/div>\n        <div class=\"sc-price-num\"><sup>ab<\/sup> 64 <span>\u20ac<\/span><\/div>\n        <div class=\"sc-price-vat\">zzgl. MwSt.<\/div>\n        <div class=\"sc-price-divider\"><\/div>\n        <ul class=\"sc-price-feats\">\n          <li>Vollst\u00e4ndiger Audit-Report<\/li>\n          <li>Kurzbericht &amp; \u00dcberblicks-Bericht<\/li>\n          <li>Konkrete Handlungsempfehlungen<\/li>\n          <li>Barrierefreiheitspr\u00fcfung inklusive<\/li>\n          <li>Volumentarife auf Anfrage<\/li>\n        <\/ul>\n        <a href=\"https:\/\/wwwschutz.de\/security-checks.html\" class=\"sc-btn-primary\">\n          Mehr Infos\n          <svg width=\"14\" height=\"14\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2.5\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M5 12h14M12 5l7 7-7 7\"><\/path><\/svg>\n        <\/a>\n      <\/div>\n    <\/div>\n\n  <\/div>\n<\/div>\n\n<style>\n.sc-promo {\n  margin-top: 3rem;\n  background: linear-gradient(135deg, #0c2d5a 0%, #1a56a0 100%);\n  border-radius: 18px;\n  padding: 2.5rem;\n  color: #fff;\n}\n.sc-promo * { box-sizing: border-box; }\n.sc-promo-inner {\n  display: grid;\n  grid-template-columns: 1fr auto;\n  gap: 2.5rem;\n  align-items: start;\n}\n@media (max-width: 760px) {\n  .sc-promo-inner { grid-template-columns: 1fr; }\n  .sc-promo { padding: 1.75rem 1.25rem; }\n}\n.sc-promo-eyebrow {\n  display: inline-flex;\n  align-items: center;\n  gap: 6px;\n  font-size: 11.5px;\n  font-weight: 700;\n  letter-spacing: .08em;\n  text-transform: uppercase;\n  color: #6ee7c0;\n  margin-bottom: .75rem;\n}\n.sc-promo-h {\n  font-size: clamp(17px, 2.5vw, 22px);\n  font-weight: 800;\n  line-height: 1.2;\n  letter-spacing: -.02em;\n  margin-bottom: .75rem;\n  color: #fff;\n}\n.sc-promo-sub {\n  font-size: 14px;\n  color: rgba(255,255,255,.72);\n  line-height: 1.6;\n  margin-bottom: 1.4rem;\n  max-width: 480px;\n}\n.sc-feat-list {\n  list-style: none;\n  display: flex;\n  flex-direction: column;\n  gap: .45rem;\n  margin-bottom: 1.25rem;\n}\n.sc-feat-list li {\n  font-size: 13.5px;\n  color: rgba(255,255,255,.85);\n  display: flex;\n  align-items: center;\n  gap: .6rem;\n  line-height: 1.4;\n}\n.sc-feat-dot {\n  width: 7px;\n  height: 7px;\n  border-radius: 50%;\n  flex-shrink: 0;\n}\n.sc-blue   { background: #6ee7c0; }\n.sc-teal   { background: #34d399; }\n.sc-amber  { background: #fbbf24; }\n.sc-violet { background: #a78bfa; }\n\n.sc-audience-badges {\n  display: flex;\n  flex-wrap: wrap;\n  gap: .45rem;\n}\n.sc-audience-badges span {\n  font-size: 11.5px;\n  font-weight: 600;\n  letter-spacing: .04em;\n  color: #0c2d5a;\n  background: rgba(110,231,192,.18);\n  border: 1px solid rgba(110,231,192,.35);\n  border-radius: 20px;\n  padding: 3px 10px;\n  color: #a7f3d0;\n}\n\n\/* Price card *\/\n.sc-price-card {\n  background: #fff;\n  border-radius: 14px;\n  padding: 1.6rem 1.5rem;\n  width: 230px;\n  flex-shrink: 0;\n  display: flex;\n  flex-direction: column;\n  gap: 0;\n}\n@media (max-width: 760px) {\n  .sc-price-card { width: 100%; }\n}\n.sc-price-label {\n  font-size: 11px;\n  font-weight: 700;\n  letter-spacing: .08em;\n  text-transform: uppercase;\n  color: #94a3b8;\n  margin-bottom: .5rem;\n}\n.sc-price-num {\n  font-size: 42px;\n  font-weight: 800;\n  color: #0c2d5a;\n  line-height: 1;\n  letter-spacing: -.03em;\n  margin-bottom: .2rem;\n}\n.sc-price-num sup {\n  font-size: 15px;\n  font-weight: 600;\n  vertical-align: top;\n  margin-top: .5rem;\n  margin-right: .15rem;\n  color: #64748b;\n}\n.sc-price-num span {\n  font-size: 22px;\n  font-weight: 600;\n  color: #64748b;\n}\n.sc-price-vat {\n  font-size: 11.5px;\n  color: #94a3b8;\n  margin-bottom: 1rem;\n}\n.sc-price-divider {\n  height: 1px;\n  background: #e2e8f0;\n  margin-bottom: 1rem;\n}\n.sc-price-feats {\n  list-style: none;\n  display: flex;\n  flex-direction: column;\n  gap: .45rem;\n  margin-bottom: 1.25rem;\n}\n.sc-price-feats li {\n  font-size: 13px;\n  color: #334155;\n  display: flex;\n  align-items: center;\n  gap: .5rem;\n}\n.sc-price-feats li::before {\n  content: \"\u2713\";\n  color: #059669;\n  font-weight: 700;\n  font-size: 13px;\n  flex-shrink: 0;\n}\n.sc-btn-primary {\n  display: flex;\n  align-items: center;\n  justify-content: center;\n  gap: 7px;\n  background: linear-gradient(135deg, #1d4ed8, #2563eb);\n  color: #fff !important;\n  text-decoration: none !important;\n  font-size: 14px;\n  font-weight: 700;\n  padding: 11px 16px;\n  border-radius: 9px;\n  margin-bottom: .6rem;\n  transition: filter .15s;\n}\n.sc-btn-primary:hover { filter: brightness(1.1); }\n.sc-btn-secondary {\n  display: block;\n  text-align: center;\n  font-size: 13px;\n  font-weight: 500;\n  color: #64748b !important;\n  text-decoration: none !important;\n  padding: 6px;\n  transition: color .15s;\n}\n.sc-btn-secondary:hover { color: #0c2d5a !important; }\n<\/style>\n","protected":false},"excerpt":{"rendered":"<p>Websites sind beliebte Ziele von Cyberattacken, die oft durch bekannte Sicherheitsl\u00fccken oder fahrl\u00e4ssige Konfigurationen entstehen und jedes Unternehmen treffen k\u00f6nnen. Die Folgen reichen von Datenverlust \u00fcber Reputationssch\u00e4den bis hin zu rechtlichen Konsequenzen gem\u00e4\u00df der DSGVO. Website-Betreiber m\u00fcssen technische und organisatorische Ma\u00dfnahmen ergreifen, um ihre Websites zu sch\u00fctzen, einschlie\u00dflich des regelm\u00e4\u00dfigen \u00dcberpr\u00fcfens auf bekannte Sicherheitsl\u00fccken (CVEs) und die Behebung dieser L\u00fccken.<\/p>\n","protected":false},"author":4,"featured_media":5427,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"footnotes":""},"categories":[34,1],"tags":[],"class_list":["post-5418","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-sicherheit","category-allgemein","entry"],"blocks":"<!-- wp:paragraph -->\n<p><strong>Automatisierte Scans, bekannte Sicherheitsl\u00fccken, fahrl\u00e4ssige Konfigurationen: Websites werden t\u00e4glich angegriffen \u2013 unabh\u00e4ngig von ihrer Gr\u00f6\u00dfe oder Bekanntheit. Wer glaubt, zu klein f\u00fcr Cyberangriffe zu sein, untersch\u00e4tzt die Realit\u00e4t. Dieser Artikel erkl\u00e4rt, wo die h\u00e4ufigsten Schwachstellen liegen, welche rechtlichen Pflichten bestehen \u2013 und was Sie konkret tun k\u00f6nnen.<\/strong><\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading -->\n<h2 class=\"wp-block-heading\">Kein Ziel zu klein<\/h2>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Viele Website-Betreiber gehen davon aus, dass Angriffe gezielt auf bekannte Marken oder staatliche Einrichtungen abzielen oder dass Hosting-Anbieter alles im Griff h\u00e4tten. Das stimmt so nicht. Der Gro\u00dfteil der Angriffe l\u00e4uft vollautomatisch ab: Bots scannen kontinuierlich ganze IP-Bereiche, erkennen eingesetzte Software und gleichen diese mit bekannten Sicherheitsl\u00fccken ab \u2013 ohne menschliches Zutun.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Ein kleines Unternehmenswebsite mit veralteten Plugins ist genauso interessant wie ein gro\u00dfes Portal, wenn sie leicht angreifbar ist. Cyberkriminelle optimieren ihren Aufwand. Sie suchen nicht das prominenteste Ziel, sondern das schw\u00e4chste.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) dokumentiert die Bedrohungslage j\u00e4hrlich im <a href=\"https:\/\/www.bsi.bund.de\/DE\/Service-Navi\/Publikationen\/Lagebericht\/lagebericht_node.html\">BSI-Lagebericht zur IT-Sicherheit in Deutschland<\/a>. Die Tendenz ist eindeutig: Die Angriffsfl\u00e4che w\u00e4chst, die Angriffe werden effizienter.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading -->\n<h2 class=\"wp-block-heading\">Was auf dem Spiel steht<\/h2>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Wer denkt, der schlimmste Fall w\u00e4re eine kurze Downtime, untersch\u00e4tzt die m\u00f6glichen Folgen einer kompromittierten Website erheblich:<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p><strong>Datenverlust und Diebstahl:<\/strong> Kundendaten, Anfragen, Zugangsdaten \u2013 all das kann abgegriffen und weiterverkauft werden.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p><strong>Reputationsschaden:<\/strong> Wenn Ihre Website Schadsoftware an Besucher ausliefert, ist das Vertrauen nachhaltig besch\u00e4digt \u2013 selbst wenn Sie davon zun\u00e4chst nichts wissen.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p><strong>Abstrafung durch Suchmaschinen:<\/strong> Google und andere Dienste setzen kompromittierte Websites auf Blacklists. Der R\u00fcckgang beim organischen Traffic kann massiv sein und dauerhaft anhalten.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p><strong>Erpressung:<\/strong> Ransomware-Angriffe auf Websites nehmen zu. Angreifer verschl\u00fcsseln Inhalte oder drohen mit der Ver\u00f6ffentlichung gestohlener Daten.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p><strong>Beh\u00f6rdliche Konsequenzen:<\/strong> Bei Datenpannen greift die DSGVO \u2013 mit empfindlichen Bu\u00dfgeldern und Meldepflichten.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading -->\n<h2 class=\"wp-block-heading\">Rechtliche Pflicht: Was Artikel 32 DSGVO verlangt<\/h2>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Website-Sicherheit ist keine K\u00fcr. Artikel 32 der Datenschutz-Grundverordnung verpflichtet alle Verantwortlichen, \u201egeeignete technische und organisatorische Ma\u00dfnahmen\" zu treffen, um personenbezogene Daten angemessen zu sch\u00fctzen.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Das betrifft jeden, der auf seiner Website Nutzerdaten verarbeitet \u2013 \u00fcber ein Kontaktformular, einen Newsletter oder einen Online-Shop. Eine Website mit bekannten, nicht gefixten Sicherheitsl\u00fccken kann bereits als Versto\u00df gewertet werden, auch wenn bisher kein Angriff stattgefunden hat.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Ein weiterer Aspekt, der in der Praxis h\u00e4ufig vernachl\u00e4ssigt wird: Drittanbieter-Skripte. Eingebundene Analyse- oder Werbetools, die im Hintergrund Trackingdienste nachladen, m\u00fcssen in der Datenschutzerkl\u00e4rung vollst\u00e4ndig und korrekt dokumentiert sein. Was tats\u00e4chlich auf Ihrer Website geladen wird, stimmt nicht immer mit dem \u00fcberein, was die Erkl\u00e4rung beschreibt. Ein regelm\u00e4\u00dfiger Abgleich ist rechtlich geboten.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading -->\n<h2 class=\"wp-block-heading\">Bekannte Sicherheitsl\u00fccken: CVEs verstehen und nutzen<\/h2>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>CVE steht f\u00fcr \u201eCommon Vulnerabilities and Exposures\u201c \u2013 ein \u00f6ffentlich zug\u00e4ngliches Verzeichnis dokumentierter Sicherheitsl\u00fccken in Software. Jede Schwachstelle erh\u00e4lt eine eindeutige Kennung (z. B. CVE-2024-12345) und eine Risikobewertung nach dem CVSS-Score (Skala 0\u201310).<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Werte ab 7,0 gelten als hoch, ab 9,0 als kritisch. Entscheidend ist jedoch nicht nur der Score, sondern der Kontext: Ist die L\u00fccke des Web Hostings aus dem Internet erreichbar? Wird Authentifizierung vorausgesetzt?<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Hilfreiche Quellen f\u00fcr die Recherche:<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:list -->\n<ul class=\"wp-block-list\"><!-- wp:list-item -->\n<li><a href=\"https:\/\/nvd.nist.gov\">nvd.nist.gov<\/a> \u2013 die National Vulnerability Database des NIST<\/li>\n<!-- \/wp:list-item -->\n\n<!-- wp:list-item -->\n<li><a href=\"https:\/\/www.cvedetails.com\">cvedetails.com<\/a> \u2013 gut durchsuchbar nach Produkt und Version<\/li>\n<!-- \/wp:list-item -->\n\n<!-- wp:list-item -->\n<li><a href=\"https:\/\/patchstack.com\/database\/\">Patchstack Vulnerability Database<\/a> \u2013 spezialisiert auf WordPress, Plugins und Themes<\/li>\n<!-- \/wp:list-item --><\/ul>\n<!-- \/wp:list -->\n\n<!-- wp:paragraph -->\n<p>Der praktische Umgang mit CVEs folgt immer demselben Schema: Eingesetzte Software und Versionen identifizieren, mit bekannten CVEs abgleichen, Risiko bewerten, Ma\u00dfnahmen ergreifen (in der Regel ein Update), und alles f\u00fcr eventuelle DSGVO-Pr\u00fcfungen dokumentieren.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading -->\n<h2 class=\"wp-block-heading\">Wo Angreifer zuerst schauen<\/h2>\n<!-- \/wp:heading -->\n\n<!-- wp:heading {\"level\":3} -->\n<h3 class=\"wp-block-heading\">Veraltete Software \u2013 das h\u00e4ufigste Einfallstor<\/h3>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Insbesondere bei WordPress-Installationen ist veraltete Software das meistgenutzte Angriffsziel. Jedes Plugin, das nicht gepflegt wird, ist eine potenzielle Schwachstelle. Besonders riskant: Plugins, die deaktiviert, aber nicht gel\u00f6scht wurden. Sie befinden sich weiterhin auf dem Server und sind weiterhin angreifbar.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Empfehlenswert ist es, automatische Updates f\u00fcr den WordPress-Core und vertrauensw\u00fcrdige Plugins zu aktivieren, nicht ben\u00f6tigte Erweiterungen vollst\u00e4ndig zu entfernen und bei der Auswahl neuer Plugins auf aktive Wartung und Bewertungen zu achten.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading {\"level\":3} -->\n<h3 class=\"wp-block-heading\">HTTP-Header: Untersch\u00e4tzte Sicherheitslinie<\/h3>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Web-Server kommunizieren bei jeder Anfrage \u00fcber sogenannte HTTP-Header \u2013 und viele tun dabei mehr, als sie sollten. Einerseits verraten sie Softwareversionen und Serverdetails, die Angreifer gezielt ausnutzen k\u00f6nnen. Andererseits fehlen h\u00e4ufig Header, die Angriffe wie Clickjacking oder das Einschleusen von Fremdcode aktiv erschweren w\u00fcrden.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Sicherheitsrelevante Header, die gesetzt sein sollten:<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:list -->\n<ul class=\"wp-block-list\"><!-- wp:list-item -->\n<li><code>Content-Security-Policy<\/code> \u2013 legt fest, welche externen Ressourcen geladen werden d\u00fcrfen<\/li>\n<!-- \/wp:list-item -->\n\n<!-- wp:list-item -->\n<li><code>Strict-Transport-Security<\/code> \u2013 erzwingt HTTPS-Verbindungen<\/li>\n<!-- \/wp:list-item -->\n\n<!-- wp:list-item -->\n<li><code>X-Frame-Options<\/code> \u2013 verhindert die Einbettung der Seite in fremde Frames<\/li>\n<!-- \/wp:list-item -->\n\n<!-- wp:list-item -->\n<li><code>X-Content-Type-Options<\/code> \u2013 unterbindet MIME-Type-Sniffing<\/li>\n<!-- \/wp:list-item -->\n\n<!-- wp:list-item -->\n<li><code>Permissions-Policy<\/code> \u2013 schr\u00e4nkt den Zugriff auf Browser-Funktionen wie Kamera oder Mikrofon ein<\/li>\n<!-- \/wp:list-item --><\/ul>\n<!-- \/wp:list -->\n\n<!-- wp:paragraph -->\n<p>Kostenlos pr\u00fcfen l\u00e4sst sich das \u00fcber <a href=\"https:\/\/observatory.mozilla.org\">observatory.mozilla.org<\/a> \u2013 das Mozilla Observatory bewertet die Header-Konfiguration Ihrer Website und gibt konkrete Hinweise.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading {\"level\":3} -->\n<h3 class=\"wp-block-heading\">Cross-Site Scripting (XSS): Wenn Ihre Seite fremden Code ausf\u00fchrt<\/h3>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>XSS geh\u00f6rt zu den h\u00e4ufigsten Angriffsmethoden \u00fcberhaupt. Dabei wird schadhafter JavaScript-Code in eine Website eingeschleust \u2013 \u00fcber Suchfelder, Kommentarbereiche oder Kontaktformulare \u2013 und anschlie\u00dfend im Browser der Besucher ausgef\u00fchrt. M\u00f6gliche Folgen: gestohlene Sitzungsdaten, Weiterleitungen auf Phishing-Seiten, manipulierte Inhalte.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Das Grundprinzip der Absicherung von Formularen auf Webseiten ist einfach: Nutzereingaben niemals ungefiltert verarbeiten. Serverseitige Validierung und Escaping sind Pflicht, eine restriktive Content-Security-Policy reduziert das Schadenspotenzial erheblich.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading {\"level\":3} -->\n<h3 class=\"wp-block-heading\">DNS und E-Mail-Authentifizierung<\/h3>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Die DNS-Konfiguration einer Domain bietet oft eine weitere, h\u00e4ufig \u00fcbersehene Angriffsfl\u00e4che. Fehlende oder fehlerhafte Eintr\u00e4ge f\u00fcr SPF, DKIM und DMARC erm\u00f6glichen E-Mail-Spoofing: Angreifer versenden E-Mails, die scheinbar von Ihrer Domain stammen \u2013 f\u00fcr Phishing-Kampagnen oder gezielte T\u00e4uschungsversuche.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>\u00dcberpr\u00fcfen l\u00e4sst sich das unter anderem mit <a href=\"https:\/\/dmarcian.com\/dmarc-inspector\/\">dmarcian.com\/dmarc-inspector<\/a> oder dem <a href=\"https:\/\/toolbox.googleapps.com\/apps\/checkmx\/\">Google Admin Toolbox<\/a>.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading {\"level\":3} -->\n<h3 class=\"wp-block-heading\">Formulare: Schnittstellen zwischen Besucher und Server<\/h3>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Kontaktformulare sind interaktive Einfallspunkte und entsprechend ein beliebtes Ziel. H\u00e4ufige Schwachstellen sind fehlende serverseitige Validierung, anf\u00e4llige Formular-Handler und das Fehlen von CSRF-Token-Schutz.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Zur Absicherung sollten Eingaben konsequent serverseitig gepr\u00fcft, CSRF-Schutz implementiert und Fehlermeldungen so gestaltet werden, dass sie keine Systeminformationen preisgeben.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading -->\n<h2 class=\"wp-block-heading\">Barrierefreiheit: Rechtliche Pflicht ab 2025<\/h2>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Seit dem 28. Juni 2025 gilt das Barrierefreiheitsst\u00e4rkungsgesetz (BFSG) verbindlich f\u00fcr viele Unternehmen. Digitale Angebote m\u00fcssen barrierefrei gestaltet sein \u2013 das umfasst ausreichende Farbkontraste, sinnvolle Alternativtexte f\u00fcr Bilder, Tastaturnavigation und eine nachvollziehbare Dokumentstruktur.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Diese Anforderungen sind in der Praxis weitgehend standardisiert und mit geeigneten Werkzeugen gut pr\u00fcfbar. Ein kostenloser Einstiegspunkt ist das <a href=\"https:\/\/wave.webaim.org\">WAVE Web Accessibility Evaluation Tool<\/a>, das eine erste automatisierte Analyse liefert. F\u00fcr eine vollst\u00e4ndige Konformit\u00e4tspr\u00fcfung ist eine manuelle Bewertung erg\u00e4nzend erforderlich.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading -->\n<h2 class=\"wp-block-heading\">Die IP-Reputation Ihrer Website<\/h2>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Ein Aspekt, der h\u00e4ufig \u00fcbersehen wird: die Reputation der IP-Adresse, unter der Ihre Website erreichbar ist. Wenn ein fr\u00fcherer Nutzer derselben Adresse f\u00fcr Spam oder Angriffe verantwortlich war, kann das Auswirkungen auf die E-Mail-Zustellbarkeit und das Ranking haben \u2013 ohne dass Sie etwas daf\u00fcr k\u00f6nnen.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Pr\u00fcfen l\u00e4sst sich das \u00fcber <a href=\"https:\/\/www.abuseipdb.com\">AbuseIPDB<\/a> oder den <a href=\"https:\/\/check.spamhaus.org\/\">Spamhaus IP-Check<\/a>.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:heading -->\n<h2 class=\"wp-block-heading\">Fazit: Wer wartet, zahlt drauf<\/h2>\n<!-- \/wp:heading -->\n\n<!-- wp:paragraph -->\n<p>Sicherheit ist kein einmaliger Zustand, sondern ein kontinuierlicher Prozess. Neue Schwachstellen werden t\u00e4glich entdeckt. Software wird aktualisiert \u2013 oder eben nicht. Angreifer passen ihre Methoden laufend an.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Die gute Nachricht: Viele der beschriebenen Pr\u00fcfungen lassen sich mit frei zug\u00e4nglichen Werkzeugen selbst durchf\u00fchren. Das Aufrufen zahlreicher einzelner Tools kostet Zeit und liefert verschiedene Ergebnisse in diversen Darstellungsformen. Besser ist ein umfangreicher Check, der professionelle Ergebnisse liefert.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:paragraph -->\n<p>Wer au\u00dferdem  sichergehen m\u00f6chte, dass kein Bereich \u00fcbersehen wird \u2013 insbesondere im Hinblick auf die Anforderungen aus <a href=\"https:\/\/dr-dsgvo.de\/art-32-dsgvo\/\">Artikel 32 DSGVO<\/a> \u2013, sollte einen strukturierten, professionellen Security Check in Betracht ziehen. Denn wer auf einen Angriff wartet, bevor er handelt, hat bereits verloren.<\/p>\n<!-- \/wp:paragraph -->\n\n<!-- wp:html -->\n<!-- Einf\u00fcgen direkt nach <p class=\"hint\">...<\/p> und vor <\/main> -->\n\n<div class=\"sc-promo\">\n  <div class=\"sc-promo-inner\">\n\n    <div class=\"sc-promo-left\">\n      <div class=\"sc-promo-eyebrow\">\n        <svg width=\"13\" height=\"13\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2.5\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M12 2L3 7v5c0 5.25 3.75 10.15 9 11.35C17.25 22.15 21 17.25 21 12V7z\"><\/path><\/svg>\n        IT Logic Security Check\n      <\/div>\n      <h2 class=\"sc-promo-h\">Security Checks f\u00fcr Portfolios, Kunden &amp; Mandanten<\/h2>\n      <p class=\"sc-promo-sub\">Ob interne IT-Abteilung, Datenschutzbeauftragter oder Webdesign-Agentur \u2013 pr\u00fcfen Sie mehrere Domains effizient mit unseren Volumentarifen. Strukturiert, auditierbar, skalierbar.<\/p>\n      <ul class=\"sc-feat-list\">\n        <li><span class=\"sc-feat-dot sc-blue\"><\/span>Domain-, DNS- &amp; Hosting-Analyse<\/li>\n        <li><span class=\"sc-feat-dot sc-blue\"><\/span>CVE-Schwachstellenanalyse inkl. L\u00f6sungsanleitungen<\/li>\n        <li><span class=\"sc-feat-dot sc-blue\"><\/span>JavaScript-Analyse (XSS, DOM)<\/li>\n        <li><span class=\"sc-feat-dot sc-blue\"><\/span>CMS- &amp; Plugin-Pr\u00fcfung (WordPress, TYPO3, Magento u. a.)<\/li>\n        <li><span class=\"sc-feat-dot sc-blue\"><\/span>IP-Reputation &amp; Abuse-Datenbank-Abgleich<\/li>\n        <li><span class=\"sc-feat-dot sc-teal\"><\/span>Barrierefreiheit: WCAG, Farbkontrast, Farbenblindheits-Simulation<\/li>\n        <li><span class=\"sc-feat-dot sc-amber\"><\/span>Optional: SEO-Check &amp; Speed-Check<\/li>\n        <li><span class=\"sc-feat-dot sc-violet\"><\/span>Volumentarife ab 5 Domains \u2013 Staffelpreise auf Anfrage<\/li>\n      <\/ul>\n      <div class=\"sc-audience-badges\">\n        <span>CIOs &amp; CISOs<\/span>\n        <span>Datenschutzbeauftragte<\/span>\n        <span>Agenturen<\/span>\n        <span>Managed Service Provider<\/span>\n      <\/div>\n    <\/div>\n\n    <div class=\"sc-promo-right\">\n      <div class=\"sc-price-card\">\n        <div class=\"sc-price-label\">Ab Einzelpr\u00fcfung<\/div>\n        <div class=\"sc-price-num\"><sup>ab<\/sup> 64 <span>\u20ac<\/span><\/div>\n        <div class=\"sc-price-vat\">zzgl. MwSt.<\/div>\n        <div class=\"sc-price-divider\"><\/div>\n        <ul class=\"sc-price-feats\">\n          <li>Vollst\u00e4ndiger Audit-Report<\/li>\n          <li>Kurzbericht &amp; \u00dcberblicks-Bericht<\/li>\n          <li>Konkrete Handlungsempfehlungen<\/li>\n          <li>Barrierefreiheitspr\u00fcfung inklusive<\/li>\n          <li>Volumentarife auf Anfrage<\/li>\n        <\/ul>\n        <a href=\"https:\/\/wwwschutz.de\/security-checks.html\" class=\"sc-btn-primary\">\n          Mehr Infos\n          <svg width=\"14\" height=\"14\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2.5\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M5 12h14M12 5l7 7-7 7\"><\/path><\/svg>\n        <\/a>\n      <\/div>\n    <\/div>\n\n  <\/div>\n<\/div>\n\n<style>\n.sc-promo {\n  margin-top: 3rem;\n  background: linear-gradient(135deg, #0c2d5a 0%, #1a56a0 100%);\n  border-radius: 18px;\n  padding: 2.5rem;\n  color: #fff;\n}\n.sc-promo * { box-sizing: border-box; }\n.sc-promo-inner {\n  display: grid;\n  grid-template-columns: 1fr auto;\n  gap: 2.5rem;\n  align-items: start;\n}\n@media (max-width: 760px) {\n  .sc-promo-inner { grid-template-columns: 1fr; }\n  .sc-promo { padding: 1.75rem 1.25rem; }\n}\n.sc-promo-eyebrow {\n  display: inline-flex;\n  align-items: center;\n  gap: 6px;\n  font-size: 11.5px;\n  font-weight: 700;\n  letter-spacing: .08em;\n  text-transform: uppercase;\n  color: #6ee7c0;\n  margin-bottom: .75rem;\n}\n.sc-promo-h {\n  font-size: clamp(17px, 2.5vw, 22px);\n  font-weight: 800;\n  line-height: 1.2;\n  letter-spacing: -.02em;\n  margin-bottom: .75rem;\n  color: #fff;\n}\n.sc-promo-sub {\n  font-size: 14px;\n  color: rgba(255,255,255,.72);\n  line-height: 1.6;\n  margin-bottom: 1.4rem;\n  max-width: 480px;\n}\n.sc-feat-list {\n  list-style: none;\n  display: flex;\n  flex-direction: column;\n  gap: .45rem;\n  margin-bottom: 1.25rem;\n}\n.sc-feat-list li {\n  font-size: 13.5px;\n  color: rgba(255,255,255,.85);\n  display: flex;\n  align-items: center;\n  gap: .6rem;\n  line-height: 1.4;\n}\n.sc-feat-dot {\n  width: 7px;\n  height: 7px;\n  border-radius: 50%;\n  flex-shrink: 0;\n}\n.sc-blue   { background: #6ee7c0; }\n.sc-teal   { background: #34d399; }\n.sc-amber  { background: #fbbf24; }\n.sc-violet { background: #a78bfa; }\n\n.sc-audience-badges {\n  display: flex;\n  flex-wrap: wrap;\n  gap: .45rem;\n}\n.sc-audience-badges span {\n  font-size: 11.5px;\n  font-weight: 600;\n  letter-spacing: .04em;\n  color: #0c2d5a;\n  background: rgba(110,231,192,.18);\n  border: 1px solid rgba(110,231,192,.35);\n  border-radius: 20px;\n  padding: 3px 10px;\n  color: #a7f3d0;\n}\n\n\/* Price card *\/\n.sc-price-card {\n  background: #fff;\n  border-radius: 14px;\n  padding: 1.6rem 1.5rem;\n  width: 230px;\n  flex-shrink: 0;\n  display: flex;\n  flex-direction: column;\n  gap: 0;\n}\n@media (max-width: 760px) {\n  .sc-price-card { width: 100%; }\n}\n.sc-price-label {\n  font-size: 11px;\n  font-weight: 700;\n  letter-spacing: .08em;\n  text-transform: uppercase;\n  color: #94a3b8;\n  margin-bottom: .5rem;\n}\n.sc-price-num {\n  font-size: 42px;\n  font-weight: 800;\n  color: #0c2d5a;\n  line-height: 1;\n  letter-spacing: -.03em;\n  margin-bottom: .2rem;\n}\n.sc-price-num sup {\n  font-size: 15px;\n  font-weight: 600;\n  vertical-align: top;\n  margin-top: .5rem;\n  margin-right: .15rem;\n  color: #64748b;\n}\n.sc-price-num span {\n  font-size: 22px;\n  font-weight: 600;\n  color: #64748b;\n}\n.sc-price-vat {\n  font-size: 11.5px;\n  color: #94a3b8;\n  margin-bottom: 1rem;\n}\n.sc-price-divider {\n  height: 1px;\n  background: #e2e8f0;\n  margin-bottom: 1rem;\n}\n.sc-price-feats {\n  list-style: none;\n  display: flex;\n  flex-direction: column;\n  gap: .45rem;\n  margin-bottom: 1.25rem;\n}\n.sc-price-feats li {\n  font-size: 13px;\n  color: #334155;\n  display: flex;\n  align-items: center;\n  gap: .5rem;\n}\n.sc-price-feats li::before {\n  content: \"\u2713\";\n  color: #059669;\n  font-weight: 700;\n  font-size: 13px;\n  flex-shrink: 0;\n}\n.sc-btn-primary {\n  display: flex;\n  align-items: center;\n  justify-content: center;\n  gap: 7px;\n  background: linear-gradient(135deg, #1d4ed8, #2563eb);\n  color: #fff !important;\n  text-decoration: none !important;\n  font-size: 14px;\n  font-weight: 700;\n  padding: 11px 16px;\n  border-radius: 9px;\n  margin-bottom: .6rem;\n  transition: filter .15s;\n}\n.sc-btn-primary:hover { filter: brightness(1.1); }\n.sc-btn-secondary {\n  display: block;\n  text-align: center;\n  font-size: 13px;\n  font-weight: 500;\n  color: #64748b !important;\n  text-decoration: none !important;\n  padding: 6px;\n  transition: color .15s;\n}\n.sc-btn-secondary:hover { color: #0c2d5a !important; }\n<\/style>\n<!-- \/wp:html -->","_links":{"self":[{"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/posts\/5418","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/comments?post=5418"}],"version-history":[{"count":7,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/posts\/5418\/revisions"}],"predecessor-version":[{"id":5429,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/posts\/5418\/revisions\/5429"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/media\/5427"}],"wp:attachment":[{"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/media?parent=5418"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/categories?post=5418"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wwwschutz.de\/blog\/wp-json\/wp\/v2\/tags?post=5418"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}