Kurz gesagt: Plugins installierst du unter Plugins → Neues Plugin hinzufügen aus dem offiziellen Verzeichnis oder per ZIP-Upload. Bevor du ein Plugin installierst, prüfe letzte Aktualisierung, aktive Installationen, Support-Forum und bekannte Sicherheitslücken. Installiere nur, was du wirklich brauchst, halte alle Plugins aktuell und lösche deaktivierte Plugins. Nicht die Anzahl der Plugins ist das Problem, sondern ihre Qualität.
Diese Seite ist der Einstieg in den Bereich Plugins & Entwicklung. Sie richtet sich an Einsteiger, die ihre ersten Plugins auswählen, und an Fortgeschrittene, die ihre Installation aufräumen oder eigene Erweiterungen schreiben wollen.
Was Plugins sind
Ein Plugin ist ein Paket aus PHP-Code und weiteren Dateien, das WordPress um Funktionen erweitert: Kontaktformulare, SEO, Backups, Shops, Mehrsprachigkeit und vieles mehr. Plugins laufen mit denselben Rechten wie WordPress selbst. Ein schlecht programmiertes oder bösartiges Plugin kann deshalb die ganze Website und alle Daten gefährden. Laut den Sicherheitsberichten von Anbietern wie Wordfence und Patchstack steckt der größte Teil der bekannten WordPress-Sicherheitslücken in Plugins, nicht im WordPress-Kern.
Wo du Plugins findest
Die erste Anlaufstelle ist das offizielle Verzeichnis auf de.wordpress.org/plugins mit über 73.000 kostenlosen Plugins. Details zur Suche und zu anderen Quellen stehen in Wo finde ich Plugins? Kommerzielle Plugins kaufst du direkt beim Hersteller. Wie bei Themes gilt: keine „nulled“ Versionen aus dubiosen Quellen.
Checkliste: So prüfst du ein Plugin vor der Installation
| Kriterium | Gutes Zeichen | Warnsignal |
|---|---|---|
| Letzte Aktualisierung | innerhalb der letzten Monate | seit über einem Jahr nichts |
| Getestet bis | aktuelle WordPress-Version | mehrere Hauptversionen zurück |
| Aktive Installationen | viele tausend | sehr wenige, ohne erkennbaren Grund |
| Support-Forum | Fragen werden beantwortet | unbeantwortete Fehlermeldungen |
| Sicherheitshistorie | Lücken werden schnell gepatcht | offene, bekannte Lücken |
| Umfang | macht eine Sache gut | „Alles-in-einem“ mit vielen ungenutzten Funktionen |
| Entwickler | nachvollziehbar, mit Website und Impressum | anonym, ohne Kontakt |
Bekannte Sicherheitslücken prüfst du in den öffentlichen Datenbanken von Wordfence Intelligence, Patchstack oder WPScan: einfach nach dem Plugin-Namen suchen. Ein Plugin mit behobenen Lücken ist nicht automatisch schlecht, entscheidend ist, wie schnell der Entwickler reagiert hat.
Anleitung: Plugin installieren
- Öffne Plugins → Neues Plugin hinzufügen.
- Suche nach dem Plugin oder klicke auf „Plugin hochladen“, wenn du eine ZIP-Datei hast.
- Klicke auf „Jetzt installieren“ und danach auf „Aktivieren“.
- Öffne die Einstellungen des Plugins, meist als eigener Menüpunkt oder unter Einstellungen.
- Prüfe die Website im Frontend. Funktioniert etwas nicht mehr, deaktiviere das Plugin wieder.
Fehlt dir der Menüpunkt „Neues Plugin hinzufügen“, bist du kein Administrator, die Website ist Teil eines Multisite-Netzwerks oder die Konstante DISALLOW_FILE_MODS ist gesetzt. Siehe Benutzerrollen und Rechte.
Welche Plugins brauche ich wirklich?
Jede Website ist anders, aber für die meisten Projekte decken diese Kategorien den Grundbedarf ab:
- Backup: automatische Sicherungen auf externen Speicher, siehe WordPress-Backup erstellen.
- SEO: Titel, Beschreibungen, Sitemaps und strukturierte Daten.
- Spam-Schutz: für Kommentare und Formulare, datenschutzfreundlich etwa mit Antispam Bee, siehe Akismet und Datenschutz.
- Caching: nur, wenn dein Hoster nicht bereits serverseitig cacht.
- Formulare: wenn du ein Kontaktformular brauchst.
- Shop: WooCommerce, siehe Onlineshop mit WordPress.
Sicherheits-Plugins mit Firewall und Malware-Scanner können sinnvoll sein, ersetzen aber keine Updates und keine starken Passwörter. Mehr dazu in WordPress sicherer machen.
Plugins pflegen und aufräumen
- Aktualisieren: Updates zeitnah einspielen, am besten automatisch, siehe Automatische Updates konfigurieren.
- Löschen statt nur deaktivieren: Deaktivierte Plugins bleiben als Dateien auf dem Server und können trotzdem angreifbar sein.
- Verwaiste Plugins ersetzen: Wird ein Plugin aus dem Verzeichnis entfernt, erscheint ein Hinweis auf der Plugin-Seite. Oft steckt eine ungepatchte Lücke dahinter. Such dir zeitnah einen Ersatz.
- Doppelte Funktionen vermeiden: Zwei SEO- oder zwei Cache-Plugins gleichzeitig führen fast immer zu Problemen.
Wenn ein Plugin Probleme macht
Weiße Seite, kritischer Fehler oder Layout kaputt nach einem Update? Deaktiviere alle Plugins und aktiviere sie einzeln wieder, bis der Fehler zurückkommt. Kommst du nicht mehr ins Backend, benennst du per SFTP den Ordner wp-content/plugins um, dann sind alle Plugins deaktiviert. Die ausführliche Vorgehensweise steht in Wie gehe ich vor, wenn Fehler auftreten?, typische Fehlermeldungen wie Speicherlimit erschöpft und Cannot modify header information haben eigene Antworten.
Für Fortgeschrittene: Plugins mit WP-CLI verwalten
# Alle Plugins mit Status und Version
wp plugin list
# Plugin installieren und aktivieren
wp plugin install antispam-bee --activate
# Alle Plugins mit verfügbarem Update aktualisieren
wp plugin update --all
# Inaktive Plugins finden und löschen
wp plugin list --status=inactive --field=name
wp plugin delete $(wp plugin list --status=inactive --field=name)
# Dateien eines Plugins aus dem Verzeichnis auf Veränderungen prüfen
wp plugin verify-checksums --all
verify-checksums vergleicht die Dateien mit den Originalen aus dem Plugin-Verzeichnis. Abweichungen können auf manipulierte Dateien nach einem Einbruch hinweisen. Für kommerzielle Plugins funktioniert der Abgleich nicht.
Eigene Plugins entwickeln
Kleine Anpassungen, die nicht zum Theme gehören, verpackst du am besten in ein eigenes kleines Plugin statt in die functions.php. So überleben sie einen Theme-Wechsel. Ein minimales Plugin ist eine einzelne PHP-Datei im Ordner wp-content/plugins/ mit einem Kopfkommentar:
<?php
/**
* Plugin Name: Meine Anpassungen
* Description: Kleine Ergänzungen für meine Website.
* Version: 1.0
*/
defined( 'ABSPATH' ) || exit;
// Beispiel: XML-RPC-Methoden mit Anmeldung abschalten, wenn du sie nicht brauchst
add_filter( 'xmlrpc_enabled', '__return_false' );
Wie es weitergeht, erklären diese Antworten:
- Anleitung zur Plugin-Programmierung
- Übersicht der WordPress-Hooks
- Eigene Widgets und Blöcke schreiben
Frage dazu? Du suchst ein Plugin für einen bestimmten Zweck oder hast ein Problem mit einem Plugin? Frag im Forum „Plugins“: Zum WPDE-Forum
Häufige Fragen
Wie viele Plugins sind zu viele?
Es gibt keine feste Grenze. 30 gut programmierte Plugins können schneller sein als drei schlechte. Entscheidend sind Qualität, Pflege und ob jedes Plugin wirklich gebraucht wird.
Was ist der Unterschied zwischen Deaktivieren und Löschen?
Deaktivieren schaltet das Plugin ab, Dateien und Einstellungen bleiben erhalten. Löschen entfernt die Dateien, manche Plugins entfernen dabei auch ihre Daten aus der Datenbank.
Was sind Must-Use-Plugins?
PHP-Dateien im Ordner wp-content/mu-plugins/. Sie werden automatisch geladen und lassen sich im Backend nicht deaktivieren. Ideal für Code, der immer laufen muss.