Automatischer Scan auf „/wp-login.php“, SQLi-Versuche auf „?id=1“ ODER „1“=„1“, Robots, die „/wp-json/“ auflisten. Ein Teil springt mit einem 403-Code auf die CDN WAF – der Rest erreicht PHP, weil eine benutzerdefinierte Route des Plugins keinen Regeln entsprach. Das Team glaubte, „durch die WAF geschützt“ zu sein; in Wirklichkeit hatte es den Lärm reduziert, nicht das Risiko beseitigt.
Dieses Szenario tritt häufig auf, sobald eine Anwendungsfirewall ohne Priorisierung aktiviert wird. Die WAF filtert bekannte Signaturen heraus – SQL-Injections, reflektiertes XSS, Pfadüberquerungen –, versteht aber Ihre Geschäftslogik nicht. Ein autorisierter Benutzer kann eine legitime Funktion missbrauchen; Eine nicht signierte Zero-Day-Schwachstelle bleibt bestehen, solange sie von keiner Regel erkannt wird.
Eine WAF (Web Application Firewall) prüft HTTP und wendet Regeln vor Ihrer Anwendung an. Es ergänzt den Code – es ersetzt keine vorbereiteten Abfragen, Geschäftszugriffskontrolle oder Sicherheitsupdates.
Kombinieren Sie für eine WordPress-Site regelmäßige Updates, geringste Berechtigungen für Administratorkonten und Mesh-WAF – in dieser Reihenfolge, ohne Ausnahmen. Informationen zu spezifischen Risiken für Shared Hosting finden Sie unter Shared Malware.
Was für ein WAF, der gut fängt
Die Signaturen SQLi, XSS und bekannte Pfaddurchläufe. Massive Scans – Volumen, verdächtige Benutzeragenten, fragwürdige Geolokalisierung. Die Roboter – JavaScript-Herausforderung, Captcha, gekoppelte Flussbeschränkung – siehe DDoS auf kleiner Website. Der vorübergehende virtuelle Fix – Blockierungsregel für das CVE-Plugin während des Wartens auf das Update.
| Schicht | WAF | Sicherer Code |
|---|---|---|
| SQL-Injection | Signaturen + Anomalien | Vorbereitete Abfragen |
| Reflektiertes XSS | Filtermuster | Abgasauslass |
| IDOR-Beruf | Nein | Anwendungsautorisierung |
| Schädlicher Upload | Erweiterung/MIME-Heuristik | Strenge Servervalidierung |
Die WAF filtert bekanntes Rauschen. Ihre Geschäftslogik liegt weiterhin in Ihrer Verantwortung.
Wo soll die WAF platziert werden?
Edge CDN (Cloudflare usw.) – filtert vor dem Ursprung, absorbiert Volumen; weniger Einblick in den Ende-zu-Ende-verschlüsselten Körper, wenn TLS am Rand endet.
Reverse-Proxy-Ursprung (ModSecurity + Nginx) – differenzierte Kontrolle, lokale Protokolle; Sie betreiben Regeln und Aktualisierungen.
Shared Hosting – Begrenzte verwaltete WAF; wenige benutzerdefinierte Regeln.
Oft eine hybride Wahl: CDN für Volumetric plus ModSecurity auf sensiblen Admin-Routen. Siehe auch WAF oder Korrekturcode zur Priorisierung.
Die Edge-WAF sieht nicht immer den Ende-zu-Ende-verschlüsselten Anforderungstext. Wenn Ihre Hauptbedrohung eine nicht gepatchte WordPress-Plugin-Schwachstelle ist, wird der Fix weiterhin aktualisiert – die WAF verzögert nur die Ausnutzung bekannter Signaturen.
Falsch positiv: Disziplin
E-Commerce-Warenkorb, mobile API, POST-Rich-Editor – häufige Auslöser. Whitelist präzise Regel (URI + Parameter), nicht „Sicherheit deaktivieren“. Führen Sie nach jeder größeren Bereitstellung einen erneuten Test durch. Anwendungsprotokolle korrelieren – 403 WAF vs. 500 PHP.
Ehrliche Grenzen
Nicht signierte Zero-Day-Sicherheitslücke. End-to-End-HTTPS ohne Edge-Entschlüsselung = eingeschränkte Inspektion. Falsches Sicherheitsgefühl, das den Plugin-Patch verzögert. Latenzkosten – strenge Regeln für jede Anfrage.
Bevor Sie die Blockierung in der Produktion aktivieren, messen Sie auch die Auswirkungen auf legitime Journeys: Ein E-Commerce-Warenkorb oder eine mobile API können Payloads senden, die wie Angriffe aussehen, ohne es zu sein. An dieser Stelle ist der Protokollierungsmodus unerlässlich, um Rauschen von echtem Positiv zu unterscheiden.
Der Gipfel: Die WAF verheimlicht die Schulden – bis hin zur fehlenden Regel
Positionieren Sie es als Schicht 2 nach der Codehygiene und -härtung – sicheres SSH, VPS-Firewall.
Entscheide dich und gehe ohne blinden Fleck voran
Korrigieren Sie zuerst priorisierte CMS und Plugins, aktivieren Sie dann ein CDN oder ModSecurity WAF im Protokollierungsmodus und passen Sie dann dokumentierte Fehlalarme nacheinander an. Kombinieren Sie die Durchflussbegrenzung und die Überwachung von 403-Peaks und vergleichen Sie WAF-Angebote über unser Verzeichnis, indem Sie prüfen, wer die Regeln anwendet und wer im Falle einer legitimen Blockade reagiert.
Häufig gestellte Fragen
WAF oder Codekorrektur als Priorität?
Beheben Sie bekannte Schwachstellen und konfigurieren Sie dann die Mesh-WAF. Eine einzelne WAF lässt den Missbrauch der Geschäftslogik und nicht signierte Zero-Day-Schwachstellen zu.
Geteilte WAF vs. Cloudflare?
Geteilt: oft grundlegende ModSecurity. CDN: Verwaltete OWASP-Regeln, aber Proxy-Verkehr – prüfen Sie die Auswirkungen der DSGVO.
Wie gehe ich mit Fehlalarmen um?
Protokollierungsmodus zuerst, gezieltes Whitelisting, nicht alle OWASP in der Produktion deaktivieren.
Schützt eine WAF WordPress-Plugins vor Schwachstellen?
Manchmal nach bekannten Mustern – nicht garantiert. Updates und Least Privilege bleiben unerlässlich.
Ein WAF vervollständigt den Code wie ein Airbag den Gürtel – ersetzt nicht das Bremsen vor der Wand.
