WordPress Website Check ohne Login

WordPress Website Check ohne Login

5.00/5 - (17 Stimmen)
6 Min. Lesezeit
Leitfaden
500+ WP-Projekte

Das Werkzeug unten ruft die öffentliche Fassung einer einzelnen Adresse ab und sagt, was daraus folgt. Es meldet sich nicht an, scannt kein Netz und rät nicht. Es liest dasselbe wie der Browser Ihres Besuchers: Statuscode nach Weiterleitungen, Header, HTML und jene Dateien, die dieses HTML vor dem ersten Bildaufbau anfordert. Diese Dateien lädt es wirklich und wiegt sie, statt zu schätzen.

Website-Check

Sehen Sie, was Ihre Website öffentlich preisgibt

Geben Sie die Adresse einer Website an, die Sie betreiben. Wir rufen sie so ab, wie es ein Browser täte, und zeigen, was daraus folgt, zusammen mit dem, was wir genau gelesen haben.

Was wir prüfen

Response-Header, Zeit bis zum ersten Byte, Titel und Beschreibung, die kanonische Adresse, Überschriften, strukturierte Daten, Bilder, robots.txt und die Sitemap, bei WordPress zusätzlich, was der Quelltext über installierte Plugins verrät. Zusätzlich laden wir die Ressourcen, die das erste Rendern blockieren, und summieren ihr tatsächliches Gewicht.

Was wir nicht geprüft haben

  • der Administrationsbereich und alles hinter einem Login
  • die Datenbank, ihre Größe und ihr Zustand
  • Backups, ob es sie gibt und ob sie sich zurückspielen lassen
  • Plugin-Versionen im Abgleich mit einer Schwachstellendatenbank
  • wie sich die Seite für eingeloggte Nutzer verhält
  • alle Seiten außer der einen angegebenen Adresse

Wir rufen öffentliche Seiten unter der angegebenen Adresse ab, melden uns nirgends an und speichern nichts außer einem anonymen Zähler der Durchläufe.

Was hier tatsächlich gemessen wird

Die erste Ebene sind eigene HTTP-Anfragen von einem Cloudflare-Netzrand: Zeit bis zum ersten Byte, Statuscode nach aufgelösten Weiterleitungen, Sicherheitsheader, Cache-Header und Komprimierung. Die zweite Ebene ist das HTML selbst, aus dem sich Titel, Meta-Beschreibung, Canonical, Anzahl der Überschriften erster Ebene, JSON-LD-Blöcke, Sprachattribut und die Art der Bildeinbindung ablesen lassen.

Die dritte Ebene ist das Startgewicht der Seite, und sie verändert das Gespräch am häufigsten. Der Check sammelt aus dem Head alle Stylesheets und alle Skripte ohne defer, also genau das, was ein Browser fertig geladen haben muss, bevor er etwas zeichnen kann. Danach lädt er sie und nennt die echte Kilobyte-Zahl, getrennt nach CSS und JavaScript, mit der Zeit der langsamsten Datei und der Liste der fremden Domains, aus denen sie kommen.

Bei WordPress kommt hinzu, was systembedingt öffentlich ist und Betreiber trotzdem überrascht. Pfade zu Plugin- und Theme-Dateien verraten, was installiert ist und in welcher Version, denn die Versionsnummer steht meist in der Stylesheet-Adresse. Der REST-Endpunkt mit der Benutzerliste antwortet ohne Anmeldung, sofern ihn niemand geschlossen hat. Die Datei xmlrpc.php antwortet oft weiterhin, obwohl die meisten Installationen sie für nichts mehr brauchen.

Warum es hier keine Punktzahl gibt

Das ist eine Entscheidung, keine Lücke. Eine Punktzahl lädt genau eine Anschlussfrage ein, nämlich was nun zu tun sei, und die ehrliche Antwort darauf ist ein weiteres Audit. Gewicht hat dieses Problem nicht. Neunzehn blockierende Anfragen ist eine Zahl, die man sinken sehen kann. Ein Megabyte JavaScript vor dem ersten Bildaufbau zeigt auf ein konkretes Plugin. Elf Anfragen aus zwei fremden Domains zeigen meist auf einen Schriftdienst und einen Tag-Manager, und beides hat jemand entschieden und kann es zurücknehmen.

Diese Ebene hat eine Decke, und die gehört benannt. Gemessen werden Gewicht und Antwortzeit, nicht das Erlebnis Ihrer Nutzer. Das ist keine Core-Web-Vitals-Messung und ersetzt keine. Felddaten sammelt Google achtundzwanzig Tage lang bei echten Besuchern, und sie gehören Ihnen bereits, kostenlos, in der Google Search Console im Bericht zu den Core Web Vitals. Wer wissen will, wie sich der Checkout auf einem Mobilgerät im schwachen Netz anfühlt, findet nur dort eine Antwort. Unsere Zahlen sagen, welcher Teil der Seite dieses Ergebnis verursacht.

Was der Check nicht sehen kann

Die Liste des Unerreichbaren ist kurz und sollte bekannt sein, bevor jemand das Ergebnis für ein Gesamtbild hält. Der Check betritt den Administrationsbereich nicht und weiß daher nichts über Konten, Rollen oder darüber, wer sich zuletzt von einer fremden Adresse angemeldet hat. Er sieht die Datenbank nicht und sagt daher nicht, ob die Tabellen an liegengebliebenen Transients anschwellen. Er prüft keine Backups, denn Backups sind per Definition nicht öffentlich. Er gleicht erkannte Plugin-Versionen nicht mit einer Schwachstellendatenbank ab, eine gelesene Version ist also ein Fakt und keine Risikobewertung. Und er prüft genau die eine angegebene Adresse, nicht die ganze Website.

Die angemeldete Ansicht ist eine eigene Lücke. WordPress liefert angemeldeten Besuchern einen völlig anderen Satz Datenbankabfragen und schaltet für sie den Seiten-Cache meist ab. Ein Shop, der einem Gast in wenigen hundert Millisekunden antwortet, kann einem angemeldeten Kunden mit vollem Warenkorb um ein Vielfaches langsamer antworten. Ein Check von außen zeigt das nicht, und kein Werkzeug ohne Kontozugang zeigt es.

Wie die Befundklassen zu lesen sind

Befunde hoher Schwere kosten sofort Geld oder Sicherheit. Kein HTTPS auf der Zieladresse, ein robots noindex auf einer Seite, die indexiert werden soll, ein offener Endpunkt mit der Benutzerliste, vier oder mehr fehlende der fünf Sicherheitsheader, ein langsames erstes Byte. Hierher gehört auch der schwere Start: fünfzehn oder mehr blockierende Anfragen oder über ein halbes Megabyte vor dem ersten Bildaufbau. Jeder dieser Punkte hat eine konkrete Lösung, meist in der Serverkonfiguration oder in einem Plugin, das ohnehin installiert ist.

Befunde mittlerer Schwere beschreiben einen Zustand, mit dem ein Jahr ohne Ausfall vergeht, der aber langsam Vorsprung kostet. Kein Cache auf dem HTML, blockierende Dateien ohne Komprimierung, Schriften von Googles Servern statt aus der eigenen Domain, fehlende Meta-Beschreibung, kein Block mit strukturierten Daten, Bilder ohne Maße, keine Sitemap. Wer stabilen Verkehr hat, plant das in den nächsten Turnus. Wer einen Shop in der Hochsaison betreibt, zieht Komprimierung, Cache und Bilder vor, weil sie den Warenkorb am schnellsten erreichen.

Befunde niedriger Schwere sind meist Spuren des Technikstapels: WordPress-Version im Meta-Generator, Servername und Version im Header, mehrere Überschriften erster Ebene auf einer Seite, kurze Cache-Lebensdauer statischer Dateien, Bilder ohne verzögertes Laden. Nichts davon legt eine Website lahm. Solche Punkte räumt man bei anderer Arbeit mit auf, nicht statt ihrer.

Die Bestätigungen stehen daneben und für sich. Wenn das Werkzeug meldet, dass die Sicherheitsheader vollständig sind, dass das HTML aus dem Cache kam, dass strukturierte Daten vorhanden sind und der Seitenstart leicht ist, dann ist das kein Füllmaterial. Es beantwortet die Frage, die Betreiber am häufigsten stellen: hat das vorige Team seine Arbeit gemacht.

Wann die ehrliche Antwort lautet, dass nichts zu tun ist

Das kommt häufiger vor, als der Markt für Diagnosewerkzeuge nahelegt. Eine Firmenwebsite auf gutem Hosting, mit aktuellem WordPress, vollständigen Headern, sinnvollem Cache und leichtem Start braucht nichts von uns. Zeigt der Bericht nur Befunde niedriger Schwere und Bestätigungen, ist genau das der Fall. Tab schließen und in einem halben Jahr wiederkommen.

Es gibt auch den Zwischenzustand, in dem Abwarten die richtige Entscheidung ist. Wer vorige Woche Theme oder Hosting gewechselt hat, bekommt von uns bereits Zahlen zur neuen Fassung, während die Search Console noch einen Monat lang die alte beschreibt. Beauftragen Sie nichts auf Basis zweier Quellen, die zwei verschiedene Websites beschreiben. Lassen Sie erst das Zeitfenster weiterwandern.

Und der dritte Fall: ein echter Befund, der nicht Ihrer ist. Fehlender Sicherheitsheader, fehlende Komprimierung oder nicht zwischengespeichertes HTML sind häufig Hosting-Konfiguration und nicht Website-Konfiguration. Eine Nachricht an den technischen Support des Hosters erledigt das günstiger als jedes Projekt.

Was mit der eingegebenen Adresse geschieht

Wir rufen öffentliche Seiten unter der angegebenen Adresse ab, melden uns nirgendwo an und speichern nichts außer einem anonymen Zähler der Aufrufe. Der Bericht landet auf keiner Verteilerliste, denn wir fragen keine E-Mail-Adresse ab. Wer den Kontaktknopf drückt, findet das Formular mit Adresse und den drei schwersten Befunden vorausgefüllt und sieht den ganzen Text vor dem Absenden.

Wohin, wenn der Bericht etwas Echtes gezeigt hat

Wiederkehrende Befunde mittlerer Schwere bedeuten meist fehlende laufende Betreuung und nicht einen einzelnen Fehler, und dafür steht die Wartung von WordPress-Websites. Schwerer Start und langsames erstes Byte führen zur Beschleunigung einer WordPress-Website. Offener Benutzer-Endpunkt, antwortende xmlrpc.php und fehlende Header sind Material für ein WordPress Sicherheitsaudit, denn diese drei lohnen sich nicht einzeln.

Relevanter Cluster

Weitere WordPress-Dienste und Wissensbasis entdecken

Stärken Sie Ihr Unternehmen mit professionellem technischen Support in den Kernbereichen des WordPress-Ökosystems.

Empfehlungen von LinkedIn

Empfehlungen und Erfahrungen mit WPPoland

Ausgewählte Empfehlungen von Branchenführern aus WordPress, WordCamp und E-Commerce - mit Fokus auf Termintreue, technische Tiefe und unternehmerischen Umgang mit WordPress.

Karolina Czapla

Karolina Czapla

Marketingstrategin, Performance & Digital Strategy

“Die Zusammenarbeit mit Mariusz beim WordCamp hat mir gezeigt, wie selten sich tiefes technisches Wissen mit echter Leadership verbindet. Er plant, koordiniert und liefert mit Präzision, während er dem Team Raum zur Entfa...”

Mitorganisatorin, WordCamp Gdynia 2024 & 2025

Anna Kamińska

Anna Kamińska

Talent Acquisition Specialist / HR People Partner

“Mariusz' Portfolio spricht für sich. Es zeigt Präzision, Vielseitigkeit und ein starkes Verantwortungsbewusstsein. Man kann ihm vertrauen, ein Projekt von der Idee bis zur Auslieferung zu führen und dabei alle Beteiligte...”

Wir haben im selben Team gearbeitet

Sarah‑Luisa Kwolek

Sarah‑Luisa Kwolek

IT‑Projektmanagement & Product Owner, Web/App

“Über mehr als zwei Jahre konnte ich mich bei WordPress‑Aufgaben immer auf Mariusz verlassen, vom Styling und Templating bis zu Integrationen. Er bringt Ruhe ins Team und sorgt dafür, dass das Frontend unter Kontrolle ble...”

Mariusz war ihr Kunde bei WordPress‑Projekten

Argert Boja

Argert Boja

Senior Full‑Stack Entwickler

“Mariusz ist der Teamkollege, den sich jeder wünscht: starke Full‑Stack‑WordPress‑Skills, klare Erklärungen technischer Entscheidungen und eine positive Haltung auch unter Druck. Er wechselt mühelos zwischen Plugins, Perf...”

Wir arbeiteten gemeinsam an WordPress‑Projekten

Varun Patil

Varun Patil

Growth‑ & CRM‑Leiter

“Neben der Entwicklung versteht Mariusz SEO, Analytics und Growth. Er spricht direkt mit Stakeholdern, stellt die richtigen Fragen und liefert Lösungen, die Business‑Kennzahlen bewegen, von AMP über Tracking bis Performan...”

War Mariusz' Vorgesetzter bei Growth‑Initiativen

Rafał Osiński

Rafał Osiński

Gründer @ EasyTrips.pl, Senior WordPress Dev

“Ich kenne Mariusz seit vielen Jahren aus der WordPress‑Community. Er ist zuverlässig, hoch engagiert und einfach immer da, auf Meetups, WordCamps und in Projekten. Wenn Ihnen langfristige Zusammenarbeit wichtig ist und j...”

Mitorganisator von WordUp Trójmiasto & WordCamps

Daniel Blossfeld

Daniel Blossfeld

Berater für Prozessoptimierung & Digitalisierung

“Ich hatte das Vergnügen, fast drei Jahre lang mit Mariusz zusammenzuarbeiten. In dieser Zeit erwiesen sich seine WordPress-Entwicklungsfähigkeiten bei einer Reihe von Projekten, von Website-Erstellungen über Online-Mitgl...”

Mariusz war sein Kunde bei WordPress‑Projekten

Natalie Wiszczor

Natalie Wiszczor

CRM & E-Mail Marketing Managerin

“Ich hatte das große Vergnügen, über 4 Jahre mit Mariusz im technischen Bereich zusammenzuarbeiten. In dieser Zeit erwies er sich als kompetenter und zuverlässiger Kollege. Besonders hervorzuheben war seine freundliche Ar...”

Arbeitete mit Mariusz in verschiedenen Teams

Mark Chalklen

Mark Chalklen

Head of Design & Build bei Itineris Limited

“Mariusz ist ein großartiges Teammitglied, immer bereit, sich in jede Aufgabe zu stürzen und Neues zu lernen. Ein großartiger Kommunikator und rundum netter Kerl, mit dem man zusammenarbeiten kann. Schwer zu schlagen in u...”

Führte Mariusz direkt

Jessica Di Pasquale

Jessica Di Pasquale

Leitung von SEO-Initiativen mit datengesteuerten Wachstumsstrategien.

“Mariusz ist ein sehr geschickter, geduldiger und erfahrener Typ. Immer bereit zu helfen und Fehler zu beheben, ich habe die Zusammenarbeit mit ihm sehr geschätzt. Er ist so ein großartiger Kollege!”

Führte Mariusz direkt

Biki John

Biki John

Content Marketing Liebhaber & SEO Enthusiast

“Es war großartig, mit Mariusz zusammenzuarbeiten. Ich schätzte sein umfangreiches Wissen über WordPress sehr und wie nützlich es war, wann immer ich Unterstützung bei der Navigation im CMS benötigte. Ich lobe Mariusz une...”

Arbeitete mit Mariusz in verschiedenen Teams

Rafal Borowiec

Rafal Borowiec

Softwareentwickler, Berater, Manager und Dozent

“Ich hatte die Gelegenheit, 7 Monate lang mit Mariusz zusammenzuarbeiten. Er zeichnet sich durch technische Optimierung für Suchmaschinen (SEO) aus. Mariusz verfügt auch über starke Expertise in der AMP-Entwicklung, GTM u...”

Führte Mariusz direkt

Belinda Koch

Belinda Koch

Web-Tracking Analystin bei TUI

“Mariusz ist eine großartige Person, mit der man zusammenarbeiten kann. Er ist äußerst motiviert, neue Dinge zu lernen und sein Wissen zu teilen, und ist sehr versiert in einer Vielzahl von Themen. Wir haben zusammen an d...”

Arbeitete mit Mariusz an digitalen Analyse- und Tracking-Themen

Ali Nezamolmaleki

Ali Nezamolmaleki

Growth, SEO, Analytisches Denken, AMP

“Mariusz ist eine extrem talentierte Person in seinem Arbeitsbereich. Er ist immer fähig, eine neue Perspektive zur Problemlösung zu geben und über den Tellerrand zu schauen in Situationen, wo alles blockiert scheint. Mit...”

Arbeitete mit Mariusz im selben Team

Karol Jakubcewicz

Karol Jakubcewicz

Front-end / JavaScript-Entwickler

“Mariusz ist ein unglaublich erfahrener WordPress-Entwickler und SEO/SEM-Spezialist, mit dem ich fast zwei Jahre zusammenarbeiten durfte. Er war einer der Schlüsselfiguren für die ständige Verbesserung der Ladezeit und de...”

Arbeitete mit Mariusz im selben Team

Paweł Lewczuk

Paweł Lewczuk

Front-end-Entwickler, WordPress-Entwickler

“Ich habe mit Mariusz an mehreren Projekten zusammengearbeitet und unsere Zusammenarbeit verlief immer vorbildlich. Ich glaube, dass noch viele gemeinsame Projekte vor uns liegen. Sehr empfehlenswert!”

Mariusz war Pawels Kunde

Przemek Wroblewski

Przemek Wroblewski

Softwareentwickler mit über 20 Jahren Erfahrung

“Ich fand Mariusz als jemanden mit großer Expertise und tiefgreifendem Wissen über Frontend-Lösungen. Ein starker, kompetenter und verantwortungsvoller WordPress-Entwickler. Er hat die Fähigkeit, zwischenmenschliche Bezie...”

Arbeitete mit Mariusz in verschiedenen Teams

Muss ich eine E-Mail-Adresse angeben, um das Ergebnis zu sehen?#
Nein. Der Bericht erscheint, sobald die Anfrage fertig ist. Das Kontaktformular ist ein eigener Schritt und öffnet sich erst, wenn Sie es anklicken. Dann ist es bereits mit der geprüften Adresse und den drei schwersten Befunden ausgefüllt, damit die erste Nachricht schon die Diagnose enthält.
Warum gibt es keine Punktzahl von hundert?#
Weil eine Punktzahl ein Modell ist und ein Modell erst wieder in Arbeit übersetzt werden muss. Wer siebenundvierzig von hundert liest, weiß genau so viel wie vorher. Wer liest, dass neunzehn Anfragen den ersten Bildaufbau blockieren, dass sie zusammen 1,4 MB wiegen und dass elf davon aus zwei fremden Domains kommen, hat bereits eine Aufgabenliste.
Ist das eine Core-Web-Vitals-Messung?#
Nein. Core Web Vitals sind Felddaten, gesammelt über achtundzwanzig Tage bei Ihren echten Besuchern. Hier werden Gewicht und Antwortzeit von einem Netzrand zu einem Zeitpunkt gemessen. Felddaten liegen kostenlos in Ihrer eigenen Google Search Console im Bericht zu den Core Web Vitals. Unsere Zahlen sagen, welcher Teil der Seite das dortige Ergebnis verursacht.
Meldet sich das Werkzeug in meinem WordPress an?#
Nein, und es hat dazu keine Möglichkeit. Es ruft die öffentliche Fassung der angegebenen Adresse ab, genau wie der Browser eines Besuchers. Es kennt kein Passwort, berührt die Datenbank nicht und schreibt nichts.
Der Check hat nichts gefunden. Ist meine Seite damit sicher?#
Er sagt nur, dass von außen nichts aus dieser Liste sichtbar ist. Außer Reichweite bleiben Administrationsbereich, Backups, Benutzerrollen, der Abgleich von Plugin-Versionen mit einer Schwachstellendatenbank und jede Seite außer der geprüften. Ein leerer Bericht ist ein gutes Zeichen, kein Zertifikat.

Sie brauchen ein FAQ für Branche und Zielmarkt? Wir erstellen eine Version passend zu Ihren Business-Zielen.

Kontakt aufnehmen

Ähnliche Artikel