EIGENE MESSUNG · HAFENSTUDIOS, HAMBURG

Was lädt ein WordPress-Plugin von fremden Servern?

Wir haben 72 WordPress-Plugins einzeln installiert und mitgeschrieben, was sie von fremden Servern holen: einmal beim gewöhnlichen Seitenaufruf, einmal im Backend. Diese Seite hält die Methode, die eigenen Fehlversuche und alle Messwerte fest, damit jemand nachrechnen kann.

Gemessen am 15. und 16.09.2026 · hafenstudios, Hamburg

1 von 72Plugins holen beim gewöhnlichen Seitenaufruf etwas von einem fremden Server
9 von 72Plugins holen etwas von fremden Servern, sobald der Betreiber sein eigenes Backend öffnet
0fremde Gastgeber im Durchgang ganz ohne Plugin, das ist die Grundlinie des Frontends

Die Frage

Welche WordPress-Plugins laden beim gewöhnlichen Seitenaufruf etwas von fremden Servern?

Das ist die Frage, die Agenturen ihren Kunden beantworten müssen, und sie wird üblicherweise mit Vermutungen beantwortet. Eine Messung dazu gab es nicht.

Die Methode

Je Plugin ein eigener WordPress Playground im Browser. Das Plugin wird aus dem Verzeichnis installiert und aktiviert, sonst wird nichts eingestellt. Danach wird abgemeldet die Startseite und ein Beitrag aufgerufen, so wie ein Besucher es tut. Jede Netzwerkanfrage wird mitgeschrieben und nach Gastgeber gruppiert.

Vier Entscheidungen machen das Ergebnis erst belastbar, dazu kommt die Stichprobe.

Grundlinie abziehen

Zuerst läuft ein Durchgang ganz ohne Plugin. Ergebnis: null fremde Gastgeber. WordPress mit dem mitgelieferten Theme holt von sich aus nichts von außen. Alles, was danach auftaucht, hat jemand installiert.

Es zählt der Rahmen, aus dem die Anfrage kommt

Gezählt wird nur, was aus dem WordPress-Rahmen kommt. Anfragen aus der Playground-Hülle sind Messumgebung. Warum eine Sperrliste von Gastgebern dafür untauglich ist, steht weiter unten bei den Fehlalarmen.

Abgemeldet messen, und erst nach dem Abmelden zählen

Die Frage lautet „beim Seitenaufruf“, also Frontend, ohne Anmeldung. Der Schnitt, ab dem gezählt wird, liegt hinter dem Abmeldevorgang. Warum das wichtig ist, zeigt der zweite Fehlalarm.

Nichts einstellen

Gemessen wird der Zustand direkt nach dem Aktivieren. Das ist reproduzierbar und es ist der Zustand, in dem die meisten Installationen bleiben.

Diese Einschränkung gehört in jeden Satz über das Ergebnis. Ein Plugin, das erst nach dem Verbinden eines Kontos Daten holt, steht hier zu Recht bei null, und es wäre falsch, daraus zu schließen, es hole nie etwas. Die Aussage lautet: aus der Packung heraus holt es nichts.

Die Stichprobe

Alle 67 Plugins mit mindestens einer Million Installationen aus dem Plugin Directory Census 01/2026, dazu die sechs eigenen. Die Auswahl ist damit definiert und nicht gegriffen: wer über eine Million Installationen hat, ist drin.

Ein Plugin ist ausgefallen: litespeed-cache. Der Playground kam in vier Anläufen nicht hoch, in keinem der beiden Modi. Gemessen wurden damit 72.

Die eigenen Plugins stehen in derselben Tabelle wie alle anderen. Es sind sechs der 72 Kennungen: hafen-core, hafenstudios-ads, heckgalerie, linkjet, wellenbrecher, wimpel.

Der Selbsttest: warum eine Null überhaupt etwas wert ist

Ein stilles Ergebnis ist nur dann eine Aussage, wenn das Messgerät beweisen kann, dass es ausschlägt. Der Selbsttest hängt über ein mu-Plugin eine bekannte Fremdanfrage ins Frontend:

$img = '<img src="https://example.com/hs-selbsttest.png" width="1" height="1" alt="" />';
add_action( 'wp_footer', function () { echo $img; } );

Gemessen am 16.09.2026, ohne jedes Plugin:

Grundlinie messen (ohne Plugin) ...
  1 fremde Gastgeber ohne Plugin: example.com

Die Kette steht also: Startseite geladen, abgemeldet, Rahmenfilter durchlässig, Anfrage erfasst. Eine Null in der Tabelle ist eine echte Null.

Zwei Fehlalarme, beide selbst produziert

Beide stehen hier, weil eine Messung ohne ihre Fehlversuche nicht prüfbar ist.

Elementor und Google Analytics

Der erste Durchgang meldete für elementor einen Treffer auf region1.google-analytics.com. Die Adresse verrät sich selbst:

dl=https%3A%2F%2Fplayground.wordpress.net%2F%3Fmode%3Dseamless
dt=WordPress%20Playground
en=error&ep.source=bootSiteClient

Das war die Statistik von playground.wordpress.net, die einen eigenen Startfehler meldet. Eine Sperrliste auf google-analytics.com wäre der falsche Ausweg gewesen: ein Plugin, das wirklich Analytics ins Frontend lädt, ist genau der gesuchte Befund. Deshalb entscheidet seitdem der Rahmen, aus dem die Anfrage kommt. elementor steht danach bei null.

wps-hide-login und Gravatar

Der zweite Durchgang meldete für wps-hide-login einen Treffer auf secure.gravatar.com. Der Rahmen im Protokoll:

https://playground.wordpress.net/scope:happy-quiet-valley/wp-login.php?action=logout

Das war die Adminleiste auf der Abmeldeseite, also WordPress-Kern auf einer Seite, die kein Besucher je sieht. Der Zählschnitt lag vor dem Abmelden statt danach. Nach dem Fix: null.

Was daraus als Regel bleibt

Ein Befund über ein fremdes Produkt wird zweimal gemessen, bevor er gesprochen wird.

Ergebnis Frontend

Von 72 gemessenen Plugins holt genau eines beim gewöhnlichen Seitenaufruf etwas von einem fremden Server: hostinger-reach holt js/embed.js von cdn-reach.hostinger.com, zweimal, auf der Startseite.

Dieser Befund ist zweimal unabhängig gemessen worden, am 15.09. und am 16.09.2026, in beiden Läufen mit dem Rahmen der Startseite und abgemeldet.

Alle 72 gemessenen Plugins im Frontend, abgemeldet, direkt nach dem Aktivieren. Sortiert nach Anzahl der Anfragen, danach alphabetisch.

Plugin-KennungFremde GastgeberAnfragen
hostinger-reachcdn-reach.hostinger.com2
advanced-custom-fieldskeine0
akismetkeine0
all-in-one-seo-packkeine0
all-in-one-wp-migrationkeine0
all-in-one-wp-security-and-firewallkeine0
astra-siteskeine0
better-search-replacekeine0
classic-editorkeine0
classic-widgetskeine0
code-snippetskeine0
complianz-gdprkeine0
contact-form-7keine0
cookie-law-infokeine0
custom-post-type-uikeine0
disable-commentskeine0
duplicate-pagekeine0
duplicate-postkeine0
duplicatorkeine0
elementorkeine0
elementskit-litekeine0
essential-addons-for-elementor-litekeine0
ewww-image-optimizerkeine0
google-analytics-for-wordpresskeine0
google-site-kitkeine0
google-sitemap-generatorkeine0
hafen-corekeine0
hafenstudios-adskeine0
header-footer-elementorkeine0
heckgaleriekeine0
hostingerkeine0
image-optimizationkeine0
imagifykeine0
insert-headers-and-footerskeine0
instagram-feedkeine0
jetpackkeine0
limit-login-attempts-reloadedkeine0
linkjetkeine0
loco-translatekeine0
loginizerkeine0
mailchimp-for-wpkeine0
maintenancekeine0
one-click-demo-importkeine0
optinmonsterkeine0
really-simple-sslkeine0
redirectionkeine0
regenerate-thumbnailskeine0
safe-svgkeine0
seo-by-rank-mathkeine0
sg-ai-studiokeine0
sg-cachepresskeine0
sg-securitykeine0
svg-supportkeine0
tinymce-advancedkeine0
ultimate-addons-for-gutenbergkeine0
updraftpluskeine0
wellenbrecherkeine0
wimpelkeine0
woocommercekeine0
wordfencekeine0
wordpress-importerkeine0
wordpress-seokeine0
workerkeine0
wp-fastest-cachekeine0
wp-file-managerkeine0
wp-mail-smtpkeine0
wp-multibyte-patchkeine0
wp-optimizekeine0
wp-smushitkeine0
wp-super-cachekeine0
wpforms-litekeine0
wps-hide-loginkeine0

Die Frage unterstellt, dass viele Plugins beim Seitenaufruf nach außen funken. Gemessen tun sie das nicht, solange sie nicht eingerichtet sind. Site Kit ohne verbundenes Google-Konto lädt nichts. Instagram Feed ohne Konto lädt nichts.

Das Risiko entsteht mit der Einrichtung. Die Installation allein erzeugt es nicht. Wer Datenschutz prüft, sieht sich deshalb die eingerichteten Plugins an, und zwar jedes einzeln.

Ergebnis Backend

Von 72 gemessenen Plugins holen neun etwas von fremden Servern, sobald der Betreiber sein eigenes Backend öffnet. Jeder Befund ist zweimal unabhängig gemessen worden, am 16.09.2026, und beide Läufe stimmen überein.

Die Grundlinie im Backend liegt über null: angemeldet lädt WordPress von sich aus secure.gravatar.com für das Bild in der Adminleiste. Das wird abgezogen und zählt bei keinem Plugin mit.

Die neun Befunde im Backend, mit Fundort und Art der Anfrage.

Plugin-KennungFremde GastgeberWoWas
google-analytics-for-wordpressconnect.monsterinsights.com, static.cloudflareinsights.comWeiterleitung beim ersten ÖffnenDokument, Ping, XHR
optinmonsterapp.optinmonster.com, optinmonster.com, use.typekit.net, p.typekit.neteigene Seite page=optin-monster-dashboard&onboarding=1Weiterleitung, Adobe Fonts, Zählpixel
all-in-one-wp-security-and-firewallwww.gstatic.com (12×), www.google.com, Google Fontseigene Seite page=aiowpsecGoogle Charts, jsapi, Schriften
custom-post-type-uiemailoctopus.comeigene Seite page=cptui_main_menuSkript und Stylesheet eines Newsletter-Anbieters
elementorGoogle Fonts, assets.elementor.comBackendSchriften und eigene Bausteine
wp-smushitfonts.bunny.netPlugin-Liste von WordPressSchriften
google-site-kitGoogle FontsBackendSchriften
ultimate-addons-for-gutenbergGoogle FontsBackendSchriften
image-optimizationGoogle FontsBackendSchriften

google-analytics-for-wordpress (MonsterInsights) und optinmonster sind die beiden Fälle, in denen der Betreiber selbst weitergeschickt wird, bevor etwas eingerichtet ist. MonsterInsights landet auf connect.monsterinsights.com, die Adresse trägt mit: site_url=…, rest_url=…/wp-json/monsterinsights/v1, onboarding_key=…, return_url=…. OptinMonster landet auf app.optinmonster.com/wp-welcome, die Adresse trägt mit: connectionToken=…, wpUrl=…. Beide Plugins kommen aus demselben Haus.

Dazu lädt OptinMonster auf seiner Seite Adobe Fonts (use.typekit.net, acht Anfragen) und ein Zählpixel p.typekit.net/p.gif, das den Hostnamen der Website mitschickt (h=…).

Fünf der neun Fälle sind Schriften von Google Fonts. wp-smushit holt seine Schriften von fonts.bunny.net, und das geschieht auf der Plugin-Liste von WordPress.

Alle 72 gemessenen Plugins im Backend, angemeldet, direkt nach dem Aktivieren. Die Grundlinie von WordPress ist abgezogen. Sortiert nach Anzahl der Anfragen, danach alphabetisch.

Plugin-KennungFremde GastgeberAnfragen
all-in-one-wp-security-and-firewallwww.gstatic.com, fonts.googleapis.com, fonts.gstatic.com, www.google.com17
optinmonsteruse.typekit.net, app.optinmonster.com, p.typekit.net, optinmonster.com12
elementorfonts.googleapis.com, fonts.gstatic.com, assets.elementor.com7
image-optimizationfonts.googleapis.com, fonts.gstatic.com7
google-analytics-for-wordpressconnect.monsterinsights.com, static.cloudflareinsights.com4
google-site-kitfonts.gstatic.com, fonts.googleapis.com4
ultimate-addons-for-gutenbergfonts.googleapis.com, fonts.gstatic.com3
custom-post-type-uiemailoctopus.com2
wp-smushitfonts.bunny.net2
advanced-custom-fieldskeine0
akismetkeine0
all-in-one-seo-packkeine0
all-in-one-wp-migrationkeine0
astra-siteskeine0
better-search-replacekeine0
classic-editorkeine0
classic-widgetskeine0
code-snippetskeine0
complianz-gdprkeine0
contact-form-7keine0
cookie-law-infokeine0
disable-commentskeine0
duplicate-pagekeine0
duplicate-postkeine0
duplicatorkeine0
elementskit-litekeine0
essential-addons-for-elementor-litekeine0
ewww-image-optimizerkeine0
google-sitemap-generatorkeine0
hafen-corekeine0
hafenstudios-adskeine0
header-footer-elementorkeine0
heckgaleriekeine0
hostingerkeine0
hostinger-reachkeine0
imagifykeine0
insert-headers-and-footerskeine0
instagram-feedkeine0
jetpackkeine0
limit-login-attempts-reloadedkeine0
linkjetkeine0
loco-translatekeine0
loginizerkeine0
mailchimp-for-wpkeine0
maintenancekeine0
one-click-demo-importkeine0
really-simple-sslkeine0
redirectionkeine0
regenerate-thumbnailskeine0
safe-svgkeine0
seo-by-rank-mathkeine0
sg-ai-studiokeine0
sg-cachepresskeine0
sg-securitykeine0
svg-supportkeine0
tinymce-advancedkeine0
updraftpluskeine0
wellenbrecherkeine0
wimpelkeine0
woocommercekeine0
wordfencekeine0
wordpress-importerkeine0
wordpress-seokeine0
workerkeine0
wp-fastest-cachekeine0
wp-file-managerkeine0
wp-mail-smtpkeine0
wp-multibyte-patchkeine0
wp-optimizekeine0
wp-super-cachekeine0
wpforms-litekeine0
wps-hide-loginkeine0

Was die Messung nicht sagt

  • Nichts über den eingerichteten Zustand. Wer ein Konto verbindet, bekommt andere Zahlen.
  • Nichts über Anfragen, die der Server macht, statt der Browser. Ein Plugin, das serverseitig eine fremde Schnittstelle abruft, taucht hier nicht auf. Das ist eine eigene Messung wert.
  • Nichts über die Inhalte der Anfragen. Gemessen wurde, dass etwas geholt wird, und von wem.

Rohdaten zum Nachrechnen

Je Plugin und Lauf liegt eine JSON-Datei vor. Sie hält den Gastgeber, die Anzahl der Anfragen, den Typ der Anfrage, die vollständigen Adressen und den Rahmen fest, aus dem die Anfrage kam. Dazu kommen die Grundlinie ohne Plugin und die Liste der gemessenen Kennungen.

Die beiden Tabellen auf dieser Seite sind aus genau diesen Dateien erzeugt, Zeile für Zeile. Die Spalte „Anfragen“ ist die Summe der Anfragen über alle fremden Gastgeber eines Plugins.

Das Messwerkzeug ist ein eigenes Skript (fremdanfragen.mjs), das den WordPress Playground steuert und das Netzwerkprotokoll auswertet. Wer die Dateien zum Nachrechnen möchte, schreibt an moin@hafenstudios.com.

Gemessen von

Gemessen am 15. und 16.09.2026 von hafenstudios, Hamburg.

Korrekturen und Widerspruch an moin@hafenstudios.com. Eine belegte Korrektur wird auf dieser Seite nachgetragen.