Was du jetzt tun solltest — und was nicht
- Ändere die Passwörter für WordPress, Hosting und Datenbank. Nicht später, jetzt. Solange die Zugänge offen sind, kommt der Schadcode nach jeder Reinigung zurück. Vergiss dabei die FTP-Zugänge nicht — sie sind der am häufigsten übersehene Weg, über den Angreifer zurückkommen.
- Spiele kein Backup ein. Das klingt falsch, ist aber wichtig: In den meisten Fällen sitzt die Lücke schon Wochen im System, und das Backup bringt sie zurück. Außerdem gehen dabei die Spuren verloren, an denen sich der Einbruchsweg ablesen lässt.
- Lösche nichts. Auch nicht die auffälligen Dateien. Sie sind der Wegweiser zur eigentlichen Hintertür.
- Sag deinem Hoster Bescheid. Viele nehmen befallene Seiten von sich aus offline — dann weißt du wenigstens, woran du bist. Manche haben auch Protokolle, die zeigen, wann es passiert ist.
- Prüfe die Google Search Console, falls du Zugang hast. Steht dort eine Warnung wegen Schadsoftware, läuft eine Uhr: Je länger sie steht, desto länger dauert es später, bis die Seite in den Suchergebnissen wieder normal erscheint.
Woran du erkennst, dass WordPress gehackt wurde
Nicht jeder Angriff ist auf den ersten Blick sichtbar. Die auffälligen Fälle — eine fremde Startseite, ein Totenkopf, eine politische Botschaft — sind eher die Ausnahme. Wer eine Website übernimmt, will damit in der Regel Geld verdienen, und das funktioniert am besten unbemerkt. Typische Anzeichen dafür, dass eine WordPress-Seite gehackt wurde:
- Weiterleitungen, die nur Fremde sehen. Du rufst die Seite auf, alles wirkt normal. Besucher aus der Google-Suche landen dagegen auf einer fremden Seite. Der Schadcode wertet aus, woher der Zugriff kommt, und verschont angemeldete Benutzer.
- Neue Beiträge oder Seiten, die niemand angelegt hat. Oft in einer fremden Sprache, oft zu Medikamenten, Glücksspiel oder gefälschten Markenprodukten.
- Ein zusätzlicher Administrator. Unter Benutzer steht ein Konto, das du nicht kennst. Manchmal mit einem unauffälligen Namen wie „wpsupport" oder „admin2".
- Dateien mit ungewöhnlichem Datum. Eine Datei im WordPress-Kern, die vor drei Tagen geändert wurde, obwohl es seit Monaten keine Updates gab — das ist ein deutliches Zeichen.
- Warnungen von außen. Google markiert die Seite als schädlich, der Browser zeigt eine rote Zwischenseite, oder der Hoster meldet, dass von deinem Paket Spam verschickt wird.
- Die Seite wird plötzlich langsam. Wenn fremde Prozesse auf dem Hosting mitlaufen, kostet das Rechenzeit.
Ein Sicherheitsplugin wie Wordfence kann Hinweise geben, ersetzt aber keine Prüfung. Solche Werkzeuge erkennen bekannte Malware zuverlässig — eine gezielt eingebaute Backdoor, die aus wenigen Zeilen unauffälligem PHP besteht, findet ein automatischer Scan häufig nicht.
Wie Angreifer in WordPress hineinkommen
Fast immer über einen von vier Wegen. Persönlich gemeint ist dabei nichts: Der ganz überwiegende Teil dieser Angriffe läuft automatisiert. Skripte klappern das Netz nach Seiten mit bekannten Sicherheitslücken ab, und irgendwann ist eine dabei.
- Veraltete Plugins und Themes. Der mit Abstand häufigste Weg. Wird in einem verbreiteten Plugin eine Lücke bekannt, steht sie öffentlich in einer Datenbank — und wird binnen Stunden automatisiert ausgenutzt. Wer die Updates nicht einspielt, ist angreifbar, sobald die Lücke publik wird.
- Schwache oder wiederverwendete Passwörter. Ein Passwort, das schon einmal in einem fremden Datenleck aufgetaucht ist, wird gegen deinen Login durchprobiert. Ohne Begrenzung der Anmeldeversuche kostet das einen Angreifer nichts.
- Nulled Themes und geknackte Plugins. Kostenlos heruntergeladene Bezahl-Erweiterungen enthalten sehr oft eine eingebaute Hintertür. Das ist kein Zufall, sondern das Geschäftsmodell dahinter.
- Der Server selbst. Bei billigem Shared Hosting liegen viele Kunden auf derselben Maschine. Ist eine andere Installation befallen, kann der Schadcode auf benachbarte Verzeichnisse übergreifen.
Die Lücke zu kennen ist kein akademisches Detail: Wer nur bereinigt, ohne den Einbruchsweg zu schließen, hat das Problem in wenigen Wochen erneut.
Was ich dann mache — WordPress bereinigen, Schritt für Schritt
- Bestandsaufnahme, ohne etwas zu verändern. Ich sehe mir an, was befallen ist, seit wann, und über welchen Weg. Erst danach sage ich dir, was zu tun ist und was es kostet.
- Sicherung des befallenen Zustands. Bevor irgendetwas entfernt wird — falls sich später herausstellt, dass Daten abgeflossen sind, brauchst du diesen Stand.
- Bereinigung. Schadcode raus, Kern und Erweiterungen aus sauberen Quellen ersetzt, Datenbank auf eingeschleuste Einträge geprüft. Das ist der Teil, bei dem Gründlichkeit über alles geht: Eine übersehene Hintertür heißt, dass in zwei Wochen alles von vorn beginnt. Deshalb wird jede Datei des WordPress-Kerns gegen das Original abgeglichen, statt sie nur zu überfliegen — und die Datenbank auf eingeschleuste Skripte und unbekannte Benutzer durchsucht.
- Die Lücke schließen. Bereinigen allein reicht nicht. Veraltete Erweiterungen, schwache Passwörter, offene Schreibrechte — was den Einbruch möglich gemacht hat, muss weg. Dazu gehört auch, alle Zugänge neu zu vergeben und Benutzerkonten zu entfernen, die niemand mehr braucht.
- Wieder in den Suchergebnissen ankommen. Falls Google gewarnt hat, beantrage ich die erneute Prüfung und sage dir, wie lange das erfahrungsgemäß dauert.
Wie lange das dauert, hängt vom Umfang ab. Ein einzelnes befallenes Plugin ist meist am selben Tag erledigt. Sitzt der Schadcode über Monate verteilt in Kern, Themes und Datenbank, wird daraus ein bis zwei Tage Arbeit — die Seite kann in dieser Zeit erreichbar bleiben.
Was das kostet
- Erste Einschätzung — kostenlos
- Ich sehe mir die Seite von außen an und sage dir ehrlich, was es vermutlich ist und was es kosten wird. Auch dann, wenn die Antwort lautet: Das kriegst du selbst hin.
- Bereinigung — ab 590 € netto
- Alle fünf Schritte oben, zum Festpreis. Den nenne ich dir nach der Einschätzung und vor Arbeitsbeginn — du weißt also vorher, woran du bist. Wird es aufwendiger als gedacht, ist das mein Problem, nicht deins. Ich rechne grundsätzlich nicht nach Stunden ab.
- Wenn es doch kein Einbruch war — 150 € netto
- Manchmal ist es ein defektes Plugin und kein Angriff. Dann wird die Sache günstiger, und ich sage dir, was tatsächlich los war.
Warum ich
Ich bin Fachinformatiker für Anwendungsentwicklung und baue seit Jahren WordPress-Seiten — für Handwerksbetriebe, Praxen und Kanzleien im Raum Bonn und deutschlandweit. Du schreibst mir, und ich antworte dir. Kein Ticketsystem, keine Warteschleife.
Ich nehme nur an, was ich auch zuverlässig zu Ende bringe. Ist dein Fall zu groß für mich, sage ich es dir gleich — und nicht erst nach drei Wochen.
Was ich nicht mache: dir erzählen, dass alles ganz schlimm ist, um die Rechnung zu erhöhen. Ist es eine Kleinigkeit, sage ich das.
Häufige Fragen, wenn WordPress gehackt wurde
Kann eine WordPress-Website überhaupt gehackt werden?
Ja — und zwar nicht, weil WordPress schlecht gebaut wäre. Der Kern gilt als solide und wird schnell gepflegt. Angreifbar wird eine Installation fast immer über das, was rundherum installiert ist: Plugins, Themes, schwache Passwörter. Weil WordPress hinter einem großen Teil aller Websites steckt, lohnt sich der automatisierte Angriff für die Gegenseite besonders.
Wie prüfe ich selbst, ob meine Seite befallen ist?
Ein erster Anhaltspunkt: Gib deine Adresse in den Google Safe Browsing Status ein und sieh in der Search Console unter Sicherheitsprobleme nach. Prüfe anschließend in WordPress die Benutzerliste auf unbekannte Administratoren und im Dateimanager deines Hosters, ob im Kernverzeichnis kürzlich Dateien geändert wurden. Findest du dort nichts, heißt das nicht zwingend Entwarnung — gute Backdoors verstecken sich genau davor.
Kann ich meine WordPress-Seite selbst bereinigen?
Bei einem frisch befallenen, überschaubaren System durchaus. Kern und Plugins vollständig aus sauberen Quellen ersetzen, alle Passwörter neu vergeben, unbekannte Benutzer löschen — das führt oft zum Ziel. Schwierig wird es, wenn der Befall älter ist: Dann liegen Backdoors an mehreren Stellen, teils in der Datenbank, und eine einzige übersehene Datei stellt den alten Zustand wieder her.
Sind meine Kundendaten abgeflossen?
Das lässt sich nur am befallenen Zustand beurteilen — deshalb sichere ich ihn, bevor ich etwas entferne. Wenn personenbezogene Daten betroffen sind, greift unter Umständen die Meldepflicht nach Art. 33 DSGVO mit einer Frist von 72 Stunden. Diese Einschätzung gehört zum Befund dazu.
Was kostet es, wenn nichts passiert?
Eine bereinigte Seite ist nicht automatisch eine sichere Seite. Bleiben Updates aus, ist der nächste Einbruch eine Frage der Zeit — die Lücken von heute stehen morgen in denselben öffentlichen Datenbanken. Deshalb gehört zu jeder Bereinigung eine Empfehlung, wie die Seite danach aktuell gehalten wird.