
Palak Agrawal
Veröffentlicht am August 27, 2026
12 min read
Teilen auf:
Ihre Drupal-Website hat das letzte Sicherheitsaudit bestanden. Ihr Team hat die gemeldeten Schwachstellen behoben, das neueste Drupal-Sicherheitsupdate installiert und die Befunde abgeschlossen. Doch was passiert nach dem nächsten Deployment?
Ein neues Modul wird hinzugefügt. Ein Entwickler ändert eine Konfiguration. Ein altes Benutzerkonto bleibt aktiv. Eine Abhängigkeit wird anfällig. Keine dieser Änderungen mag für sich genommen bedeutend erscheinen, doch zusammen können sie die Drupal-Sicherheitslage Ihrer Website verändern.
Das ist die Herausforderung, vor der Sicherheitsteams stehen. Ihre Sicherheitscheckliste für die Website darf sich nicht darauf beschränken, Schwachstellen zu finden. Sie müssen die Best Practices für die Website-Sicherheit auch weiterhin anwenden, während sich die Website verändert.
Dies wird umso wichtiger, wenn Drupal-Sicherheit mit Compliance-Anforderungen verknüpft ist. Vorschriften wie die DSGVO verlangen von Organisationen, im Rahmen der DSGVO-Konformität ihrer Websites geeignete technische und organisatorische Maßnahmen zu ergreifen, während Standards wie PCI DSS und OWASP ASVS spezifischere Sicherheitsanforderungen festlegen.
Was sollten Sie also konkret überprüfen, wenn es um die Drupal-Sicherheit geht?
Hier sind 10 Sicherheitsprüfungen für Drupal-Websites, die Ihnen helfen, häufige Schwachstellen zu identifizieren, Kontrollen wie Drupal-2FA und Ihren Drupal-Sicherheitsberatungsprozess zu stärken und die Konformität Ihrer Website langfristig zu gewährleisten.
Die Einhaltung von Website-Sicherheitsvorschriften bedeutet, dass Ihre Website die technischen und verfahrenstechnischen Anforderungen erfüllt, die in einem anerkannten Standard oder einer Vorschrift festgelegt sind. Welcher Standard für Sie gilt, hängt davon ab, was Ihre Website leistet und für wen sie bestimmt ist. Einige, denen Sie häufig begegnen werden:
Für Organisationen, die personenbezogene Daten aus der EU verarbeiten, ist die Einhaltung der DSGVO-Vorgaben für Websites oft der spezifische Antrieb für diese Checkliste, und die Aufsichtsbehörden haben gezeigt, dass sie diese durchsetzen werden. Die kumulierten DSGVO-Geldbußen haben seit 2018 7,1 Milliarden Euro überschritten, wobei etwa 1,2 Milliarden Euro allein im Jahr 2025 verhängt wurden.
Bei der Compliance geht es nicht nur darum, ein Audit zu bestehen. Man muss nachweisen können, dass Sicherheitsmaßnahmen implementiert, überwacht und aufrechterhalten werden.
Dieser Unterschied ist für Drupal-Websites von Bedeutung, da sie sich häufig ändern. Eine Website, die vor sechs Monaten eine Sicherheitsüberprüfung bestanden hat, kann heute bereits ein neues Modul, eine neue Integration, einen neuen Benutzer oder eine neue Konfiguration aufweisen.
Kurz gesagt: Ja. Drupal bietet eine solide Sicherheitsgrundlage, was einer der Gründe ist, warum mehr als 150 Regierungsbehörden weltweit es neben Organisationen in regulierten Branchen nutzen.
Drupal verfügt zudem über ein eigenes Sicherheitsteam, das Schwachstellen überprüft, Korrekturen koordiniert und Sicherheitshinweise veröffentlicht. Die Plattform verfügt standardmäßig über mehrere Schutzmechanismen. Beispielsweise führt Twig automatisch ein Escape der Ausgabe durch, um Cross-Site-Scripting zu verhindern, während die Datenbank-APIs von Drupal parametrisierte Abfragen unterstützen, um das Risiko von SQL-Injection zu verringern.
Drupal selbst garantiert jedoch keine Sicherheit.
Benutzerdefinierter Code kann Schwachstellen verursachen, veraltete Module können Angriffspunkte schaffen und eine mangelhafte Serverkonfiguration kann sensible Informationen offenlegen. Übermäßige Berechtigungen können zudem die Auswirkungen eines kompromittierten Kontos verstärken.
Die einzige Möglichkeit, Ihre Website vor möglichen Cyberangriffen und Sicherheitslücken zu schützen, besteht darin, Ihre Website kontinuierlich auf solche Schwachstellen zu überprüfen.
Es ist leicht zu sagen, dass Sie Ihre Drupal-Website sicher machen sollten, aber niemand sagt Ihnen genau, worauf Sie sich bei der Durchführung von Sicherheitsüberprüfungen konzentrieren sollten. Deshalb finden Sie hier 10 Sicherheitsprüfungen für Drupal-Websites, die Sie beachten sollten, um sicherzustellen, dass Ihre Website die Anforderungen an die Sicherheitskonformität erfüllt.

Das Installieren von Patches ist eine der einfachsten Maßnahmen, mit denen Sie Sicherheitsrisiken auf Ihrer Drupal-Website reduzieren können. Laut dem DBIR-Bericht 2026 von Verizon wurde festgestellt, dass die Ausnutzung von Schwachstellen für 31 % der Sicherheitsvorfälle ausmachten, was sie zum häufigsten Erstzugriffsvektor in dem Bericht machte.
Aber beschränken Sie sich nicht nur auf den Drupal-Kern. Ihre Sicherheitsüberprüfungen sollten Folgendes abdecken:
Drupal 7 hat am 5. Januar 2025 das Ende der Lebensdauer erreicht, während das Ende der Lebensdauer von Drupal 10 für Dezember 2026 vorgesehen ist. Sobald eine Drupal-Version das Ende ihrer Lebensdauer erreicht hat, erhält sie keinen regelmäßigen Sicherheitssupport mehr. Das Gleiche gilt für Module und andere Abhängigkeiten, die nicht mehr gepflegt werden.
Wenn Ihre Website also mit einer älteren oder bald nicht mehr unterstützten Version läuft, sollten Sie mit der Planung Ihres Upgrades beginnen, bevor der Sicherheitssupport endet
Ein kompromittiertes Administratorkonto kann weitaus mehr Schaden anrichten als ein kompromittiertes Konto eines Content-Editors. Mit dem Rollen- und Berechtigungssystem von Drupal können Sie den Zugriff entsprechend den tatsächlichen Aufgaben der Benutzer differenzieren.
Beispielsweise muss ein Content-Editor zwar Inhalte erstellen und veröffentlichen können, sollte aber nicht unbedingt in der Lage sein, Module zu installieren oder die Website-Konfiguration zu ändern. Überprüfen Sie daher regelmäßig:
Das Ziel besteht darin, sicherzustellen, dass der Zugriff des Angreifers begrenzt ist, falls ein Konto kompromittiert wird.
Starke Passwörter sind wichtig, reichen aber nicht aus, um privilegierte Drupal-Konten zu schützen. Wenn das Passwort eines Administrators kompromittiert wird, kann ein Angreifer potenziell Zugriff auf sensible Bereiche der Website erlangen.
Hier bietet die Multi-Faktor-Authentifizierung eine zusätzliche Schutzebene. Aktuelle Drupal-Core-Versionen enthalten native 2FA-Unterstützung, und Untersuchungen von Microsoft haben ergeben, dass MFA mehr als 99 % der Angriffe zur Kontoübernahme abwehren kann.

Die Absicherung des Anmeldevorgangs ist jedoch nur ein Teil der Aufgabe. Sie müssen auch das schützen, was nach der Anmeldung eines Benutzers geschieht. Drupal verwendet Sitzungs-Cookies, um die Authentifizierung der Benutzer aufrechtzuerhalten; daher sollten diese Cookies sicher konfiguriert werden:
Überprüfen Sie außerdem Ihre Anmelde- und Sitzungskonfiguration, insbesondere wenn Drupal hinter einem CDN oder Reverse-Proxy läuft. Dadurch wird sichergestellt, dass Drupal die Authentifizierung und Benutzersitzungen über den gesamten Anforderungspfad hinweg sicher handhabt.
Ein weiterer wichtiger Tipp zur Sicherheit Ihrer Drupal-Website ist die Absicherung von HTTPS, TLS und Ihrer Drupal-Konfiguration. HTTPS sollte Ihre gesamte Website schützen, nicht nur die Anmelde- oder Zahlungsseiten. Stellen Sie sicher, dass HTTP-Datenverkehr zu HTTPS umgeleitet wird und dass Ihre TLS-Zertifikate ordnungsgemäß konfiguriert und gepflegt sind.
Wenn Drupal hinter einem CDN, einem Load Balancer oder einem Reverse-Proxy läuft, überprüfen Sie, ob HTTPS-Anfragen korrekt identifiziert werden. Überprüfen Sie außerdem trusted_host_patterns in settings.php, um sicherzustellen, dass Drupal nur erwartete Hostnamen akzeptiert.
Überprüfen Sie während Ihrer Sicherheitsprüfung Folgendes:
HSTS weist Browser an, immer HTTPS zu verwenden, selbst wenn jemand versucht, über HTTP auf die Website zuzugreifen. Überprüfen Sie abschließend die Fehlerberichterstattung, Dateiberechtigungen, Entwicklungseinstellungen, exponierte Dienste und sensible Dateien wie settings.php. Eine sichere Drupal-Installation kann aufgrund einer mangelhaften Konfiguration dennoch anfällig werden
Drupal bietet Sicherheits-APIs zur sicheren Verarbeitung von Benutzereingaben, doch Entwickler müssen diese korrekt einsetzen. Jedes Formular, jeder API-Endpunkt, URL-Parameter und Datei-Upload kann zu einer Angriffsfläche werden, wenn er nicht ordnungsgemäß gehandhabt wird. Achten Sie bei der Überprüfung benutzerdefinierter Drupal-Entwicklungen darauf, dass Sie:
Das Risiko geht nicht immer vom Drupal-Kern aus. Ein schlecht geschriebenes benutzerdefiniertes Modul kann eine Sicherheitslücke verursachen, selbst wenn Drupal und alle beigesteuerten Module vollständig gepatcht sind.
Eine weitere wichtige Sicherheitsmaßnahme für Drupal-Websites ist die Konfiguration von Sicherheits-Headern. Sie bieten eine zusätzliche Schutzebene auf Browserebene und können dazu beitragen, Risiken wie Clickjacking, XSS und MIME-Typ-Angriffe zu verringern.

Zu den gängigen Headern gehören unter anderem:
Sie können diese auf Server-, CDN- oder Drupal-Ebene konfigurieren. Stellen Sie einfach sicher, dass Sie die Header für Ihre Website richtig konfigurieren. Beispielsweise kann eine zu restriktive CSP dazu führen, dass legitime Skripte und Integrationen von Drittanbietern nicht mehr funktionieren. Testen Sie Ihre Änderungen, bevor Sie sie in der Produktion anwenden.
Sollte Ihre Drupal-Website aus irgendeinem unglücklichen Grund kompromittiert werden oder sollten kritische Daten verloren gehen, kann ein zuverlässiges Backup dabei helfen, die Website wiederherzustellen und Ausfallzeiten zu minimieren. Ihre Backup-Strategie sollte die Datenbank, hochgeladene Dateien, die Konfiguration und andere kritische Anwendungsressourcen abdecken. Außerdem sollte sie Folgendes festlegen:
Speichern Sie Backups nach Möglichkeit getrennt von der Produktionsumgebung. Wenn ein Angreifer Zugriff auf den Server erlangt, könnten auf demselben System gespeicherte Backups ebenfalls gelöscht oder verschlüsselt werden.
Regelmäßige Wiederherstellungstests sind genauso wichtig wie das Erstellen von Backups. Ein Backup ist nur dann nützlich, wenn Sie es bei Bedarf erfolgreich wiederherstellen können.
Das Drupal-Sicherheitsteam veröffentlicht offizielle Sicherheitshinweise für den Kern und von Dritten bereitgestellte Module (SA‑CORE und SA‑CONTRIB). Allein im Jahr 2025 veröffentlichte Drupal 43 Sicherheitshinweise zu Schwachstellen im Kern und in beigesteuerten Projekten.
Probleme mit hohem Schweregrad können innerhalb weniger Stunden ausgenutzt werden. So wurden beispielsweise bei der kritischen SQL-Injection im Drupal-Kern (CVE‑2026‑9082, Mai 2026) gab es innerhalb von 48 Stunden nach Veröffentlichung des Patches über 15.000 Ausnutzungsversuche gegen fast 6.000 Websites in 65 Ländern, was die CISA dazu veranlasste, sie in ihren Katalog „Known Exploited Vulnerabilities“ aufzunehmen und eine Notfall-Behebungsfrist festzulegen
Ein Schwachstellenscan, ein Sicherheitsaudit und ein Penetrationstest dienen unterschiedlichen Zwecken.
Ein Schwachstellenscan sucht nach bekannten Schwachstellen, veralteten Komponenten, exponierten Diensten und unsicheren Konfigurationen.
Ein Sicherheitsaudit prüft, ob Sicherheitskontrollen tatsächlich konfiguriert und aufrechterhalten werden.
Ein Penetrationstest versucht, Schwachstellen innerhalb eines definierten Umfangs auszunutzen, um zu verstehen, was ein Angreifer erreichen könnte.

Bei Drupal können automatisierte Scans regelmäßig Einblick in die Umgebung bieten, während Penetrationstests Probleme aufdecken können, die automatisierte Tools möglicherweise übersehen, insbesondere im Zusammenhang mit benutzerdefinierter Geschäftslogik und Autorisierung.
Der entscheidende Faktor hierbei ist die Häufigkeit. Ein Penetrationstest, der vor sechs Monaten durchgeführt wurde, kann ein gestern installiertes anfälliges Modul nicht berücksichtigen.
Best Practices für die Website-Sicherheit reichen weit über das CMS selbst hinaus. Zahlungsgateways, Marketingplattformen, Analysetools, SSO-Anbieter und benutzerdefinierte APIs können alle mit Ihrer Website verbunden sein und zusätzliche Angriffspunkte schaffen.
Überprüfen Sie zunächst Folgendes:
Entfernen Sie Integrationen, die Sie nicht mehr nutzen, und wechseln Sie Zugangsdaten, die möglicherweise offengelegt wurden oder in letzter Zeit nicht überprüft wurden. Eine ungenutzte Integration mit aktiven Zugangsdaten kann dennoch zu einem Sicherheitsrisiko werden.
Die Sicherheit muss nicht jeden Tag auf genau dieselbe Weise überprüft werden. Ein praktischer Zeitplan könnte wie folgt aussehen:
Häufigkeit | Was überprüft werden soll |
Kontinuierlich | Überwachung und Sicherheitswarnungen |
Sobald sie veröffentlicht werden | Kritische Drupal-Sicherheitsupdates |
Monatlich | Benutzer, Berechtigungen, Abhängigkeiten und Konfiguration |
Vierteljährlich | Schwachstellen-Scans und Zugriffsprüfungen |
In regelmäßigen Abständen | Penetrationstests |
Jährlich | Richtlinien, Reaktion auf Vorfälle, Backups und Compliance-Kontrollen |
Der einfachste Weg, die Einhaltung von Sicherheitsvorschriften für Ihre Website zu gewährleisten, besteht darin, Sicherheit in Ihren regulären Drupal-Entwicklungs- und Wartungsprozess zu integrieren. Beobachten Sie Sicherheitshinweise, führen Sie Updates umgehend durch, überprüfen Sie Zugriffsrechte, testen Sie Backups, scannen Sie nach Schwachstellen und verfolgen Sie die Behebung.
Sie können diese Prüfungen auch in Ihre CI/CD-Bereitstellungspipeline integrieren. DrupalFit lässt sich direkt in Ihren Entwicklungs-Workflow integrieren, um bei jedem Deployment automatisierte Sicherheitsprüfungen durchzuführen. Dies hilft Ihrem Team, neue Schwachstellen, Konfigurationsprobleme oder Sicherheitsrückschritte zu identifizieren, bevor sie zu Problemen in der Produktion werden.
DrupalFit bündelt diese Sicherheitsprüfungen im Rahmen einer umfassenden Website-Prüfung, wobei mehrere Scans die Sicherheit von Anwendung, Netzwerk und TLS/SSL abdecken. Die Ergebnisse sind nach Schweregrad geordnet und enthalten technische Details sowie Anleitungen zur Behebung, sodass Ihr Team einen klaren Weg von der Identifizierung eines Problems bis zu dessen Behebung erhält.
Führen Sie jetzt ein kostenloses Drupal-Website-Sicherheitsaudit durch!
Ja. Die Sicherheit von Drupal wird durch ein engagiertes Sicherheitsteam und mehrere integrierte Sicherheitskontrollen gewährleistet. Ihre Konfiguration, Ihr Code und Ihre Wartung spielen dabei weiterhin eine wichtige Rolle.
Das bedeutet, die technischen und organisatorischen Kontrollen zu implementieren und aufrechtzuerhalten, die von Standards oder Vorschriften wie der DSGVO, PCI DSS oder HIPAA gefordert werden, und dabei durchgehend die Best Practices für Website-Sicherheit zu befolgen.
Das hängt von Ihrer Branche, Ihrem Standort und der Art der Daten ab, die Ihre Website verarbeitet, einschließlich der Frage, ob die DSGVO für Ihre Website gilt.
Halten Sie Drupal auf dem neuesten Stand, indem Sie alle Drupal-Sicherheitsupdates installieren, beschränken Sie den Benutzerzugriff, sichern Sie die Authentifizierung mit Drupal-2FA und überprüfen Sie regelmäßig auf Schwachstellen