WordPress · Website Toolkit

Die leichtgewichtige Bot-Firewall für WordPress

Stoppt bösartige Bots, aggressive Crawler und automatisierte Angriffe, bevor WordPress überhaupt lädt. Unter 2 Millisekunden Overhead. DNS-verifizierte Crawler-Whitelist. DSGVO-konform ab Werk.

01

Performance

Unter 2 ms Overhead und Challenge-Seiten ohne WordPress-Bootstrap — Schutz ohne Geschwindigkeitsverlust

02

SEO-Sicherheit

Die DNS-verifizierte Crawler-Whitelist garantiert, dass Google, Bing und Social-Preview-Bots nie blockiert werden — Rankings und Link-Vorschauen bleiben intakt

03

DSGVO-Konformität

Gehashte IPs, lokales GeoIP, automatische Datenbereinigung, null Telemetrie, keine externen Aufrufe im Core-Modus

04

Senkung der Serverkosten

Bot-Fluten, Scraper und Scanner werden gestoppt, bevor WordPress lädt — CPU, Datenbank und Bandbreite bleiben echten Besuchern vorbehalten

Worum es geht

WP PM Shield Firewall

PM Shield Firewall schützt Ihre WordPress-Website vor bösartigen Bots, Scrapern, Brute-Force-Angriffen und automatisierten Traffic-Fluten — ohne den Ballast schwergewichtiger Security-Suiten. Die Firewall prüft jede eingehende Anfrage zum frühestmöglichen Zeitpunkt, lässt legitime Besucher und verifizierte Suchmaschinen-Crawler transparent passieren und fordert alles Verdächtige heraus oder blockiert es.

Das Plugin ist konsequent auf Geschwindigkeit gebaut. Durchgelassene Anfragen kosten weniger als 2 Millisekunden Latenz. Wird eine Challenge ausgelöst, rendert sie inline unter der ursprünglichen URL des Besuchers — keine Weiterleitung, keine URL-Änderung — und antwortet in unter 50 Millisekunden, weil sie ohne den vollen WordPress-Stack läuft.

Datenschutz ist eingebaut, nicht nachgerüstet: IP-Adressen werden standardmäßig mit SHA-256 gehasht, die Geolokalisierung läuft gegen eine lokal gespeicherte Datenbank, und das Plugin macht im Core-Modus keine externen API-Aufrufe und sendet keine Telemetrie.

PM Shield Firewall ist bei einem Managed-WordPress-Hosting-Agenturserver von premotion media kostenlos enthalten — für unbegrenzt viele WordPress-Installationen.

Funktionen

Durchdacht bis in den Arbeitsalltag.

Jeder Baustein ist auf einen klaren Nutzen ausgerichtet und fügt sich in bestehende Abläufe ein.

01
Feature Section

Das Rate Limiting ist ab Werk aktiv. Ein Sliding-Window-Algorithmus verfolgt die Anfragen pro IP-Adresse und fordert Besucher heraus oder blockiert sie, sobald sie Ihren konfigurierten Schwellenwert überschreiten. Wiederholungstäter werden automatisch eskaliert: Eine IP, die das Rate Limit immer wieder auslöst, wird für eine konfigurierbare Dauer automatisch gesperrt.

01

Intelligentes Rate Limiting — Traffic-Kontrolle per Sliding Window

Das Rate Limiting ist ab Werk aktiv. Ein Sliding-Window-Algorithmus verfolgt die Anfragen pro IP-Adresse und fordert Besucher heraus oder blockiert sie, sobald sie Ihren konfigurierten Schwellenwert überschreiten. Wiederholungstäter werden automatisch eskaliert: Eine IP, die das Rate Limit immer wieder auslöst, wird für eine konfigurierbare Dauer automatisch gesperrt. Wählen Sie das Storage-Backend, das zu Ihrem Server passt — dateibasiert, WordPress-Transients oder Redis für Setups mit hohem Traffic.

  • Sliding-Window-Algorithmus mit konfigurierbarem Anfragen-Schwellenwert und Zeitfenster (Standard: 60 Anfragen pro 60 Sekunden)
  • Konfigurierbare Aktion bei Verstoß: Challenge oder Block
  • Automatische Eskalation — Wiederholungstäter werden automatisch gesperrt (Standard: 24 Stunden nach 3 Verstößen innerhalb einer Stunde)
  • Drei Storage-Backends: File, Transient und Redis
  • Unterstützung vertrauenswürdiger Proxy-Header für korrekte Besucher-IPs hinter Cloudflare, Load Balancern und Reverse Proxies
02

Inline-Human-Verification — Challenges ohne Weiterleitung

Muss ein Besucher beweisen, dass er ein Mensch ist, rendert PM Shield Firewall die Challenge direkt unter der ursprünglichen URL. Keine Weiterleitung auf eine separate Seite, keine URL-Änderung, keine externen Requests — sämtliches CSS und JavaScript ist mit CSP-Nonces inline eingebettet. Nach erfolgreicher Verifizierung bringt ein POST-Redirect-GET-Zyklus den Besucher exakt dorthin zurück, wo er war — mit einem HMAC-signierten Cookie. Drei Challenge-Modi decken jedes Szenario ab — von der Rechenaufgabe ohne Setup bis zum unsichtbaren Proof of Work.

  • Math Challenge: eine einfache Rechenaufgabe mit drei Schwierigkeitsgraden, keine Einrichtung nötig
  • ALTCHA Proof of Work: für Besucher unsichtbar — der Browser löst automatisch ein SHA-256-Puzzle, kein API-Key nötig
  • ALTCHA Sentinel: fortgeschrittene adaptive Bot-Erkennung über einen selbst gehosteten Sentinel-Server unter Ihrer Kontrolle
  • Individualisierbare Challenge-Seite: Ihr Logo, Ihre Primärfarbe, Ihre Botschaft
  • Konfigurierbare Cookie-Laufzeit plus automatische IP-Sperre nach wiederholt gescheiterten Challenges
03

Verifizierte Crawler-Whitelist — SEO-sicher by Design

Bots zu blockieren darf nie heißen, Google zu blockieren. PM Shield Firewall bringt eine Whitelist mit über 30 verifizierten Crawlern mit — darunter die komplette Google-Bot-Familie, Bing, DuckDuckGo, Yandex, Applebot, Baidu, Naver, SEO-Tools wie Ahrefs sowie die Link-Preview-Bots von Facebook, Twitter, LinkedIn, Pinterest, Slack, Discord, Telegram und WhatsApp. Jeder Crawler wird per Reverse-DNS-Lookup verifiziert — ein Bot, der sich im User Agent lediglich als Googlebot ausgibt, bekommt keinen Freifahrtschein. Verifizierte Crawler umgehen Rate Limits, Länderregeln und Challenges vollständig.

  • Über 30 verifizierte Crawler inklusive spezialisierter Google-Bots (Googlebot-Image, Google-InspectionTool, Storebot-Google und weitere)
  • Reverse-DNS-Verifizierung mit 24-Stunden-Caching — User-Agent-Spoofing läuft ins Leere
  • Social-Media-Link-Vorschauen funktionieren auf jeder Plattform weiter
  • Verifizierte Crawler werden nie blockiert, herausgefordert oder rate-limitiert
04

Länderblockierung — Lokales GeoIP, keine externen Lookups

Erlauben oder blockieren Sie Traffic nach Ländern — mit der MaxMind-GeoLite2-Datenbank, die dem Plugin beiliegt und lokal auf Ihrem Server gespeichert wird. Für die Geolokalisierung werden nie Besucherdaten an Dritte übertragen. Wählen Sie den Allowlist- oder Blocklist-Modus, entscheiden Sie, ob getroffene Länder herausgefordert oder blockiert werden, und halten Sie die Datenbank per optionalem Auto-Update oder direktem Upload im Adminbereich aktuell.

  • Länder-Erlauben- und Länder-Blockieren-Modus mit Auswahl pro Land
  • Mitgelieferte MaxMind-GeoLite2-Datenbank — alle Lookups laufen lokal
  • Upload einer eigenen .mmdb-Datenbankdatei direkt über die Admin-Oberfläche
  • Optionale automatische Datenbank-Updates mit Ihrem eigenen MaxMind-Lizenzschlüssel
  • Konfigurierbare Aktion pro Treffer: Challenge oder harter Block
05

8G-Firewall-Regeln — inklusive AI-Crawler-Blocker

Erweitern Sie den Schutz bis auf Webserver-Ebene. PM Shield Firewall kann das bekannte 8G-Firewall-Regelwerk von Perishable Press in die .htaccess-Datei Ihrer Website schreiben — und blockiert damit SQL-Injection-Versuche, XSS-Payloads, Bad Bots und andere gängige Angriffsvektoren, bevor PHP überhaupt startet. Ein erweitertes Regelwerk ergänzt einen AI-Crawler-Blocker, der über 180 AI- und LLM-Crawler-User-Agents stoppt — darunter Bots von ChatGPT, Claude, Gemini, Grok und vielen anderen. Sie entscheiden, ob Ihre Inhalte in AI-Trainingspipelines landen.

  • Ein-Klick-Installation der 8G-Firewall-Regeln oberhalb des WordPress-Rewrite-Blocks in der .htaccess
  • Optionales erweitertes Regelwerk: 8G Firewall plus AI-Crawler-Blocker mit über 180 blockierten AI/LLM-User-Agents
  • Vollständige Regelvorschau im Admin, bevor irgendetwas geschrieben wird
  • Saubere Entfernung — die Regeln stehen zwischen klar markierten Begin/End-Markern
06

Bad Bot Trap — Honeypot für Regelbrecher

Fangen Sie Bots, die sich nicht an die Regeln halten. Die Bad Bot Trap platziert einen versteckten Link auf Ihren Seiten, den kein Mensch je sieht und kein legitimer Crawler je verfolgt — weil die robots.txt ihn ausdrücklich verbietet. Jeder Client, der die Trap-URL aufruft, hat sich damit selbst als Bad Bot entlarvt und wird automatisch blockiert.

  • Unsichtbarer Honeypot-Link auf Ihren Seiten
  • Verwalteter robots.txt-Eintrag hält legitime Crawler von der Falle fern
  • Automatische Sperrung gefangener Bots mit konfigurierbarer Dauer (Standard: 24 Stunden)
  • Statistiken zu gefangenen Bots im Adminbereich
07

Login-Schutz und WordPress-Hardening

Schützen Sie den meistattackierten Endpunkt jeder WordPress-Website. Beschränken Sie den Login-Zugriff auf bestimmte IP-Adressen und sperren Sie Clients nach wiederholt fehlgeschlagenen Login-Versuchen aus. Über die Login-Seite hinaus reduziert ein Satz Hardening-Schalter die gesamte Angriffsfläche Ihrer Website.

  • Login-IP-Allowlist — nur freigegebene Adressen erreichen das Login-Formular
  • Brute-Force-Sperre mit konfigurierbarem Versuchslimit und konfigurierbarer Sperrdauer
  • XML-RPC komplett deaktivieren, inklusive Pingbacks und X-Pingback-Header
  • Kommentare websiteweit deaktivieren und die Kommentar-UI aus dem Admin entfernen
  • Benutzer-Enumeration blockieren — über Autoren-Archive, den REST-API-Users-Endpunkt und Sitemaps
  • WordPress-Version aus HTML und RSS-Feeds verbergen
  • 404 Guard: IPs mit auffällig vielen 404-Fehlern automatisch sperren — die Signatur von Schwachstellen-Scannern und URL-Probing
08

Betriebsmodi — Monitor, Enforce, Under Attack

Eine Firewall stellt man nie blind scharf. Der Monitor-Modus fährt die komplette Firewall-Pipeline und protokolliert jede Entscheidung, ohne einen einzigen Besucher zu blockieren oder herauszufordern — ideal, um echten Traffic zu beobachten und die Schwellenwerte zu kalibrieren, bevor die Durchsetzung live geht. Wenn es ernst wird, zwingt der Under-Attack-Modus jeden nicht verifizierten Besucher durch die Human Verification. Aktivieren Sie ihn manuell im Dashboard oder per WP-CLI — oder lassen Sie das Plugin ihn automatisch einschalten, sobald der Traffic einen von Ihnen definierten Schwellenwert überschreitet.

  • Monitor-Modus: kompletter Dry-Run mit vollständiger Entscheidungsprotokollierung, null Durchsetzung
  • Enabled-Modus: volle Durchsetzung mit Blocks, Challenges und Auto-Blocking
  • Under-Attack-Modus: Notfallschalter, der alle Besucher herausfordert — mit verkürzter Cookie-Laufzeit
  • Optionale automatische Under-Attack-Aktivierung anhand von Traffic-Schwellenwerten
09

Live-Monitoring, IP-Verwaltung und Logging

Ein eigener Top-Level-Adminmenüpunkt zeigt in Echtzeit, was die Firewall gerade tut. Der Live-Monitor aktualisiert kontinuierlich und zeigt eine Gauge-Anzeige plus einen Aktivitäts-Feed blockierter und herausgeforderter Anfragen — im Monitor- wie im Enforcement-Modus. Die IP-Verwaltung unterstützt präzise, flexible Regeln, und das Logging-Dashboard bewahrt die Historie exakt so lange auf, wie Sie es festlegen.

  • Live-Dashboard mit Echtzeit-Gauge, Aktivitäts-Feed, Traffic-Statistiken und Under-Attack-Schalter
  • IP-Allow-/Block-Listen mit einzelnen IPs, CIDR-Bereichen und IPv6-Unterstützung
  • CSV-Import und -Export von IP-Regeln, optional mit Ablaufdatum pro Regel
  • Filterbarer Log-Viewer mit Aufschlüsselung nach Sperrgrund und Challenge-Erfolgsquoten
  • Konfigurierbare Aufbewahrung (Standard: 30 Tage) mit automatischer stündlicher Bereinigung und hartem Zeilenlimit
10

Automatisierung — WP-CLI, REST API und MU-Plugin

Alles, was im Admin geht, lässt sich auch skripten. Ein vollständiger WP-CLI-Befehlssatz und eine REST API machen PM Shield Firewall zum vollwertigen Baustein in automatisierten Deployments, Monitoring-Stacks und Multi-Site-Workflows. Für maximalen Schutz lädt ein optionales Must-Use-Plugin die Firewall vor allen anderen Plugins und Themes — installierbar mit einem Klick aus dem Dashboard.

  • WP-CLI-Befehle für Under-Attack-Umschaltung, IP-Regel-Listing/-Import/-Export, Log-Bereinigung, GeoIP-Updates, Statistiken und IP-Tests
  • REST-API-Namespace für programmatische Steuerung und externe Integrationen
  • Ein-Klick-Installation des MU-Plugins für frühestmögliches Abfangen der Anfragen
  • Extension-Filter-Hook für eigene Firewall-Entscheidungen in Ihrem Code
So funktioniert es

Ein klarer Weg zum Ergebnis.

  1. 01

    Step 1 — Aktivieren und beobachten

    Aktivieren Sie das Plugin und öffnen Sie das PM-Shield-Dashboard. Starten Sie im Monitor-Modus: Die komplette Firewall-Pipeline läuft im Dry-Run, jede Entscheidung wird protokolliert, nichts wird blockiert. Beobachten Sie echte Traffic-Muster im Live-Monitor.

  2. 02

    Step 2 — Schwellenwerte kalibrieren

    Werten Sie die Logs aus und passen Sie Rate-Limit-Schwellenwerte, Zeitfenster und Aktionen an Ihr Traffic-Profil an. Hinter Cloudflare oder einem Reverse Proxy? Setzen Sie den vertrauenswürdigen Proxy-Header, damit die Firewall echte Besucher-IPs sieht.

  3. 03

    Step 3 — Schutzfunktionen konfigurieren

    Wählen Sie einen Challenge-Modus, aktivieren Sie bei Bedarf die Länderblockierung, installieren Sie die 8G-Firewall-Regeln, schalten Sie die Bad Bot Trap ein und aktivieren Sie Login-Schutz und Hardening-Optionen — jede Funktion lässt sich einzeln zuschalten.

  4. 04

    Step 4 — Live gehen

    Aktivieren Sie die Durchsetzung. Legitime Besucher und verifizierte Crawler passieren unberührt; verdächtiger Traffic wird herausgefordert oder blockiert. Optional installieren Sie das MU-Plugin für das frühestmögliche Abfangen der Anfragen.

  5. 05

    Step 5 — Reagieren und automatisieren

    Behalten Sie das Live-Dashboard im Blick, verwalten Sie IP-Regeln und exportieren Sie Logs. Im Angriffsfall schalten Sie den Under-Attack-Modus im Dashboard oder per WP-CLI scharf — oder überlassen Sie das der automatischen Aktivierung.

Für wen?

Gemacht für konkrete Anforderungen.

Die Lösung eignet sich besonders für diese Teams, Rollen und Geschäftsmodelle.

Agenturen und Site-Manager

Rollen Sie konsistenten Bot-Schutz auf jede Kundenseite aus. WP-CLI- und REST-API-Unterstützung machen die Firewall-Konfiguration zum festen Bestandteil Ihrer Deployment-Pipeline, und der Monitor-Modus lässt Sie jede Website gefahrlos einstellen, bevor die Durchsetzung startet.

WooCommerce- und E-Commerce-Shops

Stoppen Sie Card-Testing-Bots, Scalper-Skripte und Scraper-Traffic, ohne je einen zahlenden Kunden oder einen Google-Shopping-Crawler auszusperren. Inline-Challenges halten den Checkout-Flow intakt — keine Weiterleitungen, keine verlorenen Sessions.

Traffic-starke Blogs und Publisher

Senken Sie die Serverlast durch aggressive Crawler und Content-Scraper. Der AI-Crawler-Blocker überlässt Ihnen die Entscheidung, ob über 180 AI/LLM-Bots Ihre Inhalte abernten dürfen.

Mitglieder- und Community-Websites

Schützen Sie Login-Seiten mit IP-Allowlists und Brute-Force-Sperren. Deaktivieren Sie XML-RPC und Benutzer-Enumeration und schließen Sie so die häufigsten Angriffswege auf Benutzerkonten.

Datenschutzorientierte und EU-basierte Websites

DSGVO-Konformität ab Werk: gehashte IP-Adressen, lokale Geolokalisierung, konfigurierbare Aufbewahrungsfristen, keine externen API-Aufrufe, keine Telemetrie. Sicherheit ohne Datenschutz-Kompromiss.

Entwickler und Systemadministratoren

Volle programmatische Kontrolle per WP-CLI und REST API, drei Rate-Limit-Storage-Backends inklusive Redis, ein MU-Plugin für frühes Abfangen und ein Filter-Hook für eigene Firewall-Logik.

Technik & Rahmen

Die wichtigsten Details auf einen Blick.

Version
1.2.3
WordPress mindestens
6.4
PHP mindestens
8.3
PHP-Extensions
mbstring, json, openssl, filter, gmp
Lizenz
GPL-2.0+
Performance-Overhead
Unter 2 ms pro durchgelassener Anfrage
Challenge-Antwortzeit
Unter 50 ms, gerendert ohne WordPress-Bootstrap
GeoIP
MaxMind GeoLite2, mitgeliefert und lokal gespeichert
Rate-Limit-Storage
File, Transient oder Redis
IP-Speicherung
Standardmäßig SHA-256-gehasht
Telemetrie
Keine
Log-Aufbewahrung
Konfigurierbar (Standard 30 Tage) mit automatischer Bereinigung
Schnittstellen
Admin-Dashboard, WP-CLI, REST API
MU-Plugin
Optional, Ein-Klick-Installation für frühestes Abfangen
Sprachen
Englisch, Deutsch (de_DE, de_AT)
Autor
premotion media
Hosting
Kostenlos enthalten bei einem Managed-WordPress-Hosting-Agenturserver von premotion media
Installationen
Unbegrenzt pro Agenturserver
FAQ

Häufige Fragen.

Macht PM Shield Firewall meine Website langsamer?

Nein. Die Firewall kostet weniger als 2 Millisekunden Overhead pro durchgelassener Anfrage. Challenge-Seiten rendern inline unter der ursprünglichen URL des Besuchers, laden nicht den vollen WordPress-Stack und antworten in unter 50 Millisekunden.

Werden Suchmaschinen oder Social-Media-Vorschauen blockiert?

Nein. Über 30 Crawler — darunter die spezialisierten Google-Bots, Bing, DuckDuckGo und die Link-Preview-Bots von Facebook, Twitter, LinkedIn, Pinterest, Slack, Discord, Telegram und WhatsApp — werden per Reverse-DNS-Lookup verifiziert und passieren immer, unabhängig von Rate Limits oder Ländereinstellungen.

Ist PM Shield Firewall DSGVO-konform?

Ja, ab Werk. IP-Adressen werden als SHA-256-Hashes gespeichert, die Geolokalisierung läuft gegen eine lokal gespeicherte MaxMind-GeoLite2-Datenbank, das Plugin macht im Core-Modus keine externen API-Aufrufe, sendet keine Telemetrie und bereinigt Logs automatisch gemäß Ihrer konfigurierten Aufbewahrungsfrist.

Kann ich AI-Crawler wie ChatGPT- oder Claude-Bots blockieren?

Ja. Der Tab „Firewall Rules“ bietet das 8G-Firewall-Regelwerk mit optionaler AI-Crawler-Blocker-Erweiterung, die über 180 AI- und LLM-Crawler-User-Agents auf Webserver-Ebene blockiert — darunter Bots von ChatGPT, Claude, Gemini und Grok.

Funktioniert das Plugin hinter Cloudflare oder einem Reverse Proxy?

Ja. Hinterlegen Sie in den Einstellungen den vertrauenswürdigen Proxy-Header (etwa den Cloudflare-Connecting-IP-Header), damit die Firewall echte Besucheradressen statt Proxy-IPs sieht. Ohne diese Angabe kann das Rate Limiting einzelne Besucher nicht unterscheiden.

Was ist der Monitor-Modus?

Der Monitor-Modus ist ein Probelauf: Die komplette Firewall-Pipeline wird ausgeführt und jede Entscheidung protokolliert, aber kein Besucher wird blockiert oder herausgefordert. Nutzen Sie ihn, um den Traffic zu beobachten und die Schwellenwerte fein einzustellen, bevor Sie die Durchsetzung aktivieren.

Was passiert während eines Angriffs?

Schalten Sie den Under-Attack-Modus im Dashboard oder per WP-CLI scharf, um jeden nicht verifizierten Besucher durch die Human Verification zu schicken — oder konfigurieren Sie die automatische Aktivierung, sobald der Traffic einen von Ihnen definierten Schwellenwert überschreitet. Verifizierte Suchmaschinen-Crawler passieren weiterhin normal.

Ist das Plugin im Hosting von premotion media enthalten?

Ja. PM Shield Firewall ist bei jedem Managed-WordPress-Hosting-Agenturserver von premotion media kostenlos enthalten. Installieren Sie es auf jeder WordPress-Website, die Sie betreuen — ohne Einzellizenzen und ohne Zusatzkosten.

Bereit?

Ernsthafter Bot-Schutz ohne Ballast

PM Shield Firewall gibt jeder WordPress-Website Bot-Abwehr auf Enterprise-Niveau im leichtgewichtigen Paket: intelligentes Rate Limiting, Inline-Human-Verification, Länderblockierung, AI-Crawler-Kontrolle, Honeypot-Falle, Login-Schutz und Hardening — alles mit unter 2 Millisekunden Overhead und DSGVO-freundlichen Standardeinstellungen. Kalibrieren Sie gefahrlos im Monitor-Modus, setzen Sie mit Zuversicht durch und schalten Sie im Ernstfall den Under-Attack-Modus scharf. Kostenlos enthalten im Managed WordPress Hosting von premotion media.

Projekt besprechen