Blog · 21. August 2026 · aktualisiert 25. September 2026
WordPress gehackt? Zeichen erkennen – und was jetzt zu tun ist
WordPress gehackt: Diese 8 Zeichen zeigen es früh. Fünf Kontrollen, die Sie selbst in zehn Minuten machen, die richtige Reihenfolge der Sofortmaßnahmen, wo Schadcode sich versteckt — und was Sie besser lassen, bevor Sie etwas löschen.
Das Video liegt auf unserem eigenen Server — kein YouTube-Skript, kein Cookie, nichts wird vor dem Abspielen geladen.
Selbsttest: Haken setzen, was zutrifft
Ein Haken allein reicht nie. Ab zwei Haken gehen Sie die fünf Schritte „Wenn es gerade brennt“ weiter unten durch — und nichts löschen, bevor der Stand gesichert ist.
Eine gehackte WordPress-Seite sieht selten aus wie im Film. Kein Totenkopf, keine Lösegeldforderung — die meisten Infektionen wollen unbemerkt bleiben, denn sie verdienen ihr Geld mit Ihrer Seite: über Spam-Versand, versteckte Links oder Weiterleitungen für einen Teil Ihrer Besucher.
Umgekehrt gilt: Nicht jede kaputte Seite ist gehackt. Steht dort „Es gab einen kritischen Fehler”, steckt in den allermeisten Fällen ein Update dahinter und kein Angreifer — was dann zu tun ist.
Wenn es gerade brennt: die ersten fünf Schritte
Für alle, die keine Zeit zum Lesen haben. Die Begründung zu jedem Punkt steht weiter unten.
- Nichts löschen. Der infizierte Zustand ist Beweismaterial.
- Sicherung des jetzigen Standes ziehen — Dateien und Datenbank.
- Seite in den Wartungsmodus oder vom Netz nehmen.
- Alle Passwörter ändern, von einem sauberen Gerät aus.
- Hoster informieren, bevor er es selbst merkt.
Erst danach beginnt die Suche nach dem Schadcode — und die geht in der Reihenfolge, die weiter unten beschrieben ist.
Die acht typischen Zeichen
- Google warnt — in den Suchergebnissen steht „Diese Website wurde möglicherweise gehackt” oder der Browser zeigt eine rote Warnseite.
- Besucher berichten von Weiterleitungen, die Sie selbst nie sehen — viele Infektionen leiten nur mobile Besucher oder nur Google-Traffic um.
- Der Hoster meldet Spam-Versand oder hat den Mailversand schon gesperrt.
- Unbekannte Admin-Konten unter Benutzer — oft mit unauffälligen Namen.
- Neue Dateien, die nach WordPress klingen, aber keins sind
(
wp-config-backup.php,class-wp-cache.phpin falschen Ordnern). - Die Seite wird plötzlich langsam oder erzeugt Last, ohne dass der Traffic steigt.
- In der Suchkonsole tauchen Seiten auf, die es nicht gibt — japanische Produktseiten, Pharma-Begriffe, kyrillische Titel.
- Das Sicherheits-Plugin schweigt verdächtig — manche Malware deaktiviert Scanner gezielt.
Ein einzelnes Zeichen ist noch kein Beweis. Zwei davon zusammen sind es fast immer.
Welche Sorte Hack es ist — und woran man sie unterscheidet
Bevor man sucht, hilft es zu wissen, wonach. Praktisch alle Infektionen, die uns erreichen, gehören zu einer von sechs Familien. Jede verdient ihr Geld anders, und jede versteckt sich woanders.
SEO-Spam. Der häufigste Fall. Ihre Seite bekommt heimlich hunderte neue Unterseiten — Pillen, Sportwetten, gefälschte Markenware — oder in bestehende Beiträge werden Links eingebaut, die nur Suchmaschinen sehen. Verkauft wird Ihre Reputation: Eine zehn Jahre alte Handwerkerseite mit sauberem Profil vererbt frische Spam-Seiten genau das Vertrauen, das die Angreifer selbst nicht aufbauen können. Sie merken davon im Browser nichts. In der Suchkonsole dagegen schon, und Google irgendwann auch.
Getarnte Weiterleitungen (Cloaking). Der Schadcode fragt, wer da klopft.
Angemeldeter Administrator vom Rechner? Normale Seite. Handy, das aus der
Google-Suche kommt? Weiterleitung auf eine fremde Seite. Deshalb berichten
Kunden von Problemen, die Sie beim besten Willen nicht nachstellen können. Der
Code sitzt meist in der .htaccess, in der functions.php oder als Eintrag in
der Datenbank.
Hintertür (Backdoor, Webshell). Kein Geschäftsmodell für sich, sondern der Zweitschlüssel. Eine unauffällige PHP-Datei, oft nur wenige Zeilen lang, manchmal in ein legitim aussehendes Plugin eingebettet, die dem Angreifer jederzeit wieder Zugriff gibt. Sie ist der Grund, warum eine Bereinigung scheitert, die nur das Sichtbare entfernt.
Phishing-Seiten. In einem tiefen Unterordner Ihres Upload-Verzeichnisses liegt plötzlich eine perfekte Kopie einer Banken- oder Paketdienst-Anmeldung. Die Opfer landen dort über E-Mails, die nicht von Ihnen stammen — aber Ihre Domain steht in der Adresszeile. Das ist der Fall, bei dem Hoster am schnellsten abschalten, und der mit dem größten Rufschaden.
Spam-Versand. Ein Skript verschickt über Ihren Server tausende Mails. Sie merken es daran, dass Ihre eigenen Mails plötzlich nicht mehr ankommen, weil die Server-IP auf einer Sperrliste steht — oder daran, dass der Hoster den Versand dichtgemacht hat. Verwandt, aber harmloser: Wenn Mails ohne Hack im Spam landen, liegt es meist an der fehlenden Authentifizierung.
Datenabgriff im Shop (Card Skimming). Der teuerste Fall. Ein paar Zeilen JavaScript im Bestellprozess lesen mit, was der Kunde in die Zahlungsfelder tippt, und schicken es an einen fremden Server. Die Bestellung geht ganz normal durch, niemandem fällt etwas auf, oft über Monate. Hier wird aus dem technischen Vorfall eine Meldepflicht.
Eine seltene siebte Sorte ist die Verunstaltung der Startseite („Hacked by …”). Sie wirkt am dramatischsten und ist die harmloseste: Wer Aufmerksamkeit will, will keine Daten. Ärgerlich, schnell behoben, meist ohne Spätfolgen.
Fünf Kontrollen, die Sie selbst machen können
Zehn Minuten, kein Werkzeug nötig außer Ihrem Browser. In dieser Reihenfolge. (Die Prüfung der ganzen Seite über den Hack-Verdacht hinaus steht in Website prüfen: 19 Punkte.)
1. Die Benutzerliste
Benutzer → Alle Benutzer, dann oben auf Administrator filtern. Hier gehört
nur hinein, wen Sie kennen. Achten Sie auf Namen, die plausibel klingen
(wpadmin, support, backup) und auf Konten ohne Beiträge, die trotzdem
Administratorrechte haben. Ein zweiter Blick lohnt auf die E-Mail-Adresse:
eine fremde Adresse bei einem alten Konto ist ein deutliches Zeichen.

2. Plugins, Themes und die versteckten Ecken
Unter Plugins fällt ein fremdes Plugin meist auf. Wichtiger sind die Ecken, die WordPress nicht in der normalen Liste zeigt:
- Must-Use-Plugins (
wp-content/mu-plugins/) laden immer und lassen sich nicht abschalten. Im Backend stehen sie unter Plugins → Must-Use. - Drop-ins wie
advanced-cache.phpoderobject-cache.phpliegen direkt inwp-content/und werden vor allen Plugins geladen — eigener Reiter unter Plugins. - Das Theme: Ein zusätzliches, nie benutztes Theme ist ein beliebtes Versteck, weil niemand dort nachsieht.
3. Der Website-Zustand
Werkzeuge → Website-Zustand meldet Dinge, die im Frontend unsichtbar bleiben: abgeschaltete automatische Updates, fehlende Kernintegrität, unerwartete Dateiänderungen und PHP-Probleme. Die Meldung über geänderte Kern-Dateien ist der deutlichste Hinweis, den WordPress selbst gibt.

4. Von außen prüfen — so, wie Google es sieht
Das ist der Teil, den die meisten auslassen, und genau dort zeigen sich Infektionen, die im Backend unsichtbar sind:
site:ihre-domain.dein die Google-Suche eingeben. Tauchen dort Seiten auf, die Sie nie angelegt haben, ist die Sache klar.- Den Weiterleitungs-Check laufen lassen. Er prüft, wohin Ihre Adresse tatsächlich führt — auch wenn die Umleitung nur für bestimmte Besucher greift.
- Die Seite auf dem Handy und im privaten Fenster öffnen, am besten über einen Google-Treffer statt über die direkte Adresse. Viele Schadcodes schlafen, wenn ein angemeldeter Administrator vorbeikommt.
5. Dateidatum und Upload-Ordner
Wer Zugriff auf die Dateien hat, braucht zwei Blicke. Erstens: Liegen im Ordner
wp-content/uploads/ PHP-Dateien? Dort gehören Bilder hin, sonst nichts —
eine .php-Datei zwischen den Bildern ist praktisch immer eine Hintertür.
Zweitens: Sortieren Sie im FTP-Programm nach Änderungsdatum. Dateien, die sich
an einem Tag geändert haben, an dem Sie nichts getan haben, sind die Spur.
Per SSH geht beides in zwei Zeilen:
find wp-content/uploads -name "*.php"
find . -type f -mtime -7 -name "*.php" | head -50
Die sechste Kontrolle für alle mit Serverzugang: die Protokolle
Die Zugriffsprotokolle des Webservers sind die einzige Quelle, die den Einbruch
selbst zeigt und nicht nur seine Folgen. Sie liegen je nach Hoster in
logs/, /var/log/nginx/ oder lassen sich im Hosting-Menü herunterladen.
Drei Abfragen genügen für den ersten Eindruck:
# Wer hat POST-Anfragen an den Upload-Ordner geschickt? Dort gehört nichts hin.
grep "POST" access.log | grep "/wp-content/uploads/"
# Erfolgreiche Anmeldungen und Anmeldeversuche, nach Häufigkeit sortiert.
grep "wp-login.php" access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head
# Aufrufe verdächtiger Dateien, zeitlich sortiert — das ist die Spur.
grep -E "\.php" access.log | grep -vE "index\.php|wp-login|admin-ajax" | tail -50
Was Sie suchen: eine IP-Adresse, die kurz vor den ersten Auffälligkeiten eine PHP-Datei aufgerufen hat, die es vorher nicht gab. Diese eine Zeile beantwortet zwei Fragen auf einmal — wann es passiert ist und über welches Plugin. Bleiben die Protokolle nur sieben Tage vorrätig, laden Sie sie herunter, bevor sie rotieren. Das kostet nichts und ist später nicht mehr nachzuholen.
Symptom, Ursache, nächster Schritt
| Was Sie beobachten | Was meist dahintersteckt | Was zuerst zu tun ist |
|---|---|---|
| Google-Warnung in den Suchergebnissen | Eingeschleuste Weiterleitung oder Spam-Seiten | Von außen prüfen, bereinigen, dann Überprüfung beantragen |
| Besucher landen woanders, Sie nicht | Weiterleitung mit Bedingung (Gerät, Herkunft, Anmeldestatus) | Weiterleitungs-Check, .htaccess und Theme-Dateien prüfen |
| Hoster sperrt den Mailversand | Spam-Skript auf dem Webspace | Sicherung ziehen, Hoster kontaktieren, Skript suchen |
| Fremde Seiten in der Suchkonsole | Eingeschleuste Inhalte, oft in der Datenbank | Datenbank auf fremde Beiträge und Optionen prüfen |
| Unbekannter Administrator | Gestohlenes Passwort oder Lücke im Plugin | Konto entfernen, Passwörter tauschen, Sitzungen beenden |
| Seite plötzlich langsam | Krypto-Mining oder Spam-Versand im Hintergrund | Prozesse und Cron-Einträge prüfen, Hoster fragen |
| PHP-Datei im Upload-Ordner | Hochgeladene Hintertür | Datei sichern, nicht löschen, Bereinigung starten |
Wo sich Schadcode am liebsten versteckt
Diese Liste spart bei der Suche viel Zeit — es sind die Orte, an denen wir in der Praxis fündig werden:
wp-content/uploads/— PHP-Dateien zwischen Bildern, gern in Ordnern mit Jahreszahlen von vor fünf Jahren.wp-content/mu-plugins/— lädt immer, taucht in der normalen Pluginliste nicht auf.- Drop-ins in
wp-content/—advanced-cache.php,object-cache.php,db.php. wp-config.php— eingefügte Zeilen ganz oben oder ganz unten, oft als lange, unleserliche Zeichenkette..htaccess— Weiterleitungsregeln, die nur für bestimmte Besucher greifen.- Die Datenbank — in
wp_options(Einträge mitautoload = yes, die bei jedem Aufruf geladen werden), in Beiträgen als versteckte Links, in Cron-Einträgen, die den Schadcode nach dem Löschen wiederherstellen. - Theme-Dateien —
functions.phpundheader.phpdes aktiven wie der inaktiven Themes.
Der letzte Punkt erklärt, warum Bereinigungen scheitern: Wer nur Dateien putzt und den Cron-Eintrag stehen lässt, hat die Seite in zwei Tagen wieder infiziert.
Wie Angreifer hereinkommen
Die Frage nach dem Einfallstor ist keine akademische. Wird sie nicht beantwortet, ist die Bereinigung nur eine Pause. In der Reihenfolge, in der wir es antreffen:
1. Bekannte Lücke in einem Plugin oder Theme. Mit Abstand der häufigste Weg, und fast nie eine Lücke, die gestern entdeckt wurde. Der übliche Ablauf: Ein Hersteller veröffentlicht ein Sicherheitsupdate, spätestens Tage später kursieren automatisierte Angriffe, die genau diese Version suchen — und finden sie auf Seiten, die seit Monaten niemand aktualisiert hat. Wie so etwas konkret abläuft, haben wir an einem realen Fall Schritt für Schritt auseinandergenommen.
2. Gestohlene oder schwache Passwörter. Entweder aus einem fremden Datenleck, in dem dasselbe Passwort stand, oder schlicht erraten. Ein Administratorkonto ohne zweiten Faktor ist eine Tür mit einem einzigen Schloss, dessen Schlüssel womöglich schon jemand kopiert hat.
3. Der Rechner des Betreibers. Ein Schadprogramm liest die gespeicherten FTP-Zugänge aus dem Programm aus und lädt die Hintertür direkt hoch. Erkennbar daran, dass es keine Spur im Webserver-Protokoll gibt, wohl aber im FTP-Log. Deshalb die Regel: Passwörter nach einem Vorfall nur von einem Gerät ändern, dem Sie vertrauen.
4. Der Nachbar auf dem Server. Bei günstigem Shared Hosting liegen viele Kunden im selben Dateisystem. Sind die Rechte zu großzügig gesetzt, reicht eine infizierte Seite von nebenan. Verdacht besteht, wenn mehrere Ihrer eigenen Seiten auf demselben Paket gleichzeitig betroffen sind.
5. Ein Konto mit zu vielen Rechten. Der Praktikant von damals, die Agentur von vorletztem Jahr, das Konto für ein Plugin, das längst deinstalliert ist. Jedes davon ist ein Schlüssel im Umlauf.
Der WordPress-Kern selbst steht bewusst nicht in dieser Liste. Er wird angegriffen, ist aber selten das Einfallstor — dafür werden Lücken dort zu schnell geschlossen und automatisch verteilt.
Sonderfall Shop: Wenn WooCommerce betroffen ist
Bei einem Shop ändert sich die Lage in drei Punkten, und alle drei sind unangenehm.
Erstens gibt es Zahlungsdaten. Ein Skimmer im Bestellprozess ist die lukrativste Infektion überhaupt und die unauffälligste — der Bestellvorgang funktioniert ja. Prüfen Sie die Kasse im Quelltext auf Skripte, die von fremden Adressen geladen werden, und vergleichen Sie mit dem Stand vor der Infektion.
Zweitens liegen Kundendaten in der Datenbank. Namen, Anschriften, Bestellhistorie, manchmal Telefonnummern. Damit wird aus dem technischen Vorfall mit hoher Wahrscheinlichkeit einer, der nach Art. 33 DSGVO binnen 72 Stunden zu melden ist — und je nach Risiko nach Art. 34 auch den Kunden selbst.
Drittens kostet jede Stunde offline echtes Geld. Die Versuchung ist groß, den Shop weiterlaufen zu lassen. Sie ist in diesem Fall teuer: Läuft ein Skimmer mit, wächst mit jeder Bestellung der Schaden und der Kreis der Betroffenen.
Praktische Reihenfolge im Shop: Zahlungsabwicklung beim Dienstleister stoppen oder auf Testmodus, dann Wartungsmodus, dann Sicherung, dann Analyse. Und Bestellungen aus dem fraglichen Zeitraum auf Auffälligkeiten durchsehen — oft finden sich Testbestellungen mit Kleinbeträgen, mit denen der Angreifer die gestohlenen Karten geprüft hat.
WordPress gehackt: Was jetzt zu tun ist — Schritt für Schritt
- Seite vom Netz nehmen oder in den Wartungsmodus versetzen. Das stoppt weiteren Schaden — Spam-Versand, Weiterleitungen für Besucher, weitere Infektionen — ohne Beweise zu zerstören. Eine Wartungsseite ist besser als eine Seite, die weiter Besucher gefährdet oder Suchmaschinen warnt.
- Alle Zugangsdaten ändern (WordPress-Admin, Hosting, FTP/SSH, Datenbank)
— von einem sauberen, nicht infizierten Gerät aus. Ein gestohlenes Passwort
ist einer der häufigsten Wege, wie Angreifer erneut reinkommen. Tauschen Sie
anschließend die Sicherheitsschlüssel in
wp-config.php(dieSALT-Zeilen): Damit fliegen alle angemeldeten Sitzungen raus — auch die des Angreifers. - Backup des jetzigen (infizierten) Zustands ziehen, bevor irgendetwas gelöscht wird — es ist Beweismaterial und die Grundlage jeder Analyse, wie tief die Infektion sitzt.
- Mit dem WordPress Malware-Scanner von außen prüfen, was sichtbar ist: verschleierte Skripte, versteckte iframes, Weiterleitungen, PHP-Dateien im Upload-Ordner. Das ersetzt keine Prüfung auf dem Server, gibt aber einen ersten Anhaltspunkt.
- Schadcode entfernen — oder professionelle Hilfe holen. Wer selbst löscht, verwischt oft Spuren und lässt die Hintertür stehen, über die die Seite in wenigen Wochen wieder infiziert wird. Unser Malware-Notfall übernimmt Bereinigung auf Datei- und Datenbankebene, findet das Einfallstor und schließt es — Festpreis, Start am selben Werktag.
- Den Hoster informieren, bevor er es tut — das verhindert oft die Komplettsperre des Kontos.
- Updates einspielen (WordPress-Kern, Theme, alle Plugins) — erst nach der Bereinigung, sonst wird nur eine veraltete, weiterhin verwundbare Version überschrieben.
- Danach beobachten: Suchkonsole auf neue, fremde Seiten prüfen, Admin-Konten kontrollieren, Blacklist-Status (Google Safe Browsing) im Auge behalten, bis er wieder sauber ist.
Die ersten 48 Stunden im Zeitplan
| Zeitpunkt | Was passiert | Warum gerade dann |
|---|---|---|
| Stunde 0–1 | Wartungsmodus, Sicherung des infizierten Standes, Passwörter von sauberem Gerät | Schaden stoppen, ohne Beweise zu vernichten |
| Stunde 1–3 | Protokolle sichern, Einfallstor eingrenzen, Hoster informieren | Protokolle rotieren, danach ist die Spur weg |
| Stunde 3–8 | Bereinigung: Dateien, Datenbank, Cron-Einträge, Drop-ins | Erst wenn die Ursache bekannt ist, ist Putzen sinnvoll |
| Stunde 8–12 | Updates einspielen, Schlüssel tauschen, Sitzungen beenden, härten | Nach dem Putzen, sonst überschreibt man verwundbare Stände |
| Stunde 12–24 | Seite zurück ans Netz, Funktionsprüfung, Überwachung scharf stellen | Kontrollierter Neustart statt Hoffnung |
| Stunde 24–48 | Google-Überprüfung beantragen, Mailsperre klären, DSGVO-Einschätzung dokumentieren | Erst nach nachweisbarer Bereinigung sinnvoll |
Die Zeitangaben sind der Normalfall bei einer gepflegten Seite mit brauchbarem Backup. Fehlt beides, wird aus Stunde 3–8 schnell ein Tag, weil die Frage „Wie sah die Datei vorher aus?” nicht mehr zu beantworten ist.
Was Sie lassen sollten
- Nicht einfach Theme/Plugins neu installieren. Das löscht Spuren, aber selten die Hintertür — die Seite ist dann in zwei Wochen wieder infiziert.
- Nicht das alte Backup blind zurückspielen. Wenn die Lücke offen bleibt, ist auch die wiederhergestellte Seite sofort wieder angreifbar — und Sie wissen nicht, wie alt die Infektion ist.
- Nicht abwarten. Jeder Tag kostet Rankings, Zustellbarkeit und Vertrauen. Die Rechnung danach fällt fast immer höher aus als die Wartung davor — nachgerechnet.
- Nicht im Ärger löschen. Die verdächtige Datei ist der einzige Hinweis darauf, wie der Angreifer hereinkam. Wer sie löscht, repariert das Symptom und behält die Ursache.
Die Pflicht, an die niemand denkt: Meldung binnen 72 Stunden
Sind bei dem Vorfall personenbezogene Daten betroffen — Kundendaten aus einem Shop, Formularanfragen, Benutzerkonten —, greift Art. 33 DSGVO: Die Meldung an die zuständige Aufsichtsbehörde muss binnen 72 Stunden ab Kenntnis erfolgen, außer der Vorfall führt voraussichtlich nicht zu einem Risiko für die Betroffenen. Reiner Spam-Versand ohne Zugriff auf Daten fällt in der Regel nicht darunter, ein Shop mit Bestelldaten dagegen sehr wohl.
Zwei praktische Hinweise: Die Frist läuft ab dem Moment, in dem Sie es bemerken, nicht ab dem Einbruch. Und dokumentieren Sie den Vorfall auch dann, wenn Sie zu dem Schluss kommen, nicht melden zu müssen — die Rechenschaftspflicht verlangt, dass diese Einschätzung nachvollziehbar ist. Was genau zu melden ist, gehört in die Hände Ihrer Kanzlei. Wir liefern die technische Grundlage dafür.
Die Google-Warnung wieder loswerden
Steht Ihre Seite erst einmal auf der Warnliste, verschwindet der Hinweis nicht von allein:
- Vollständig bereinigen — Dateien, Datenbank, Cron, Einfallstor.
- In der Google Search Console unter Sicherheitsprobleme nachsehen, welche Beispiel-Adressen Google gefunden hat, und prüfen, ob sie sauber sind.
- Überprüfung beantragen und dabei in wenigen Sätzen beschreiben, was gefunden und behoben wurde.
- Warten: Die Prüfung dauert meist ein bis drei Tage.
Wer die Überprüfung beantragt, ohne sauber bereinigt zu haben, verlängert die Warnung nur — beim zweiten Anlauf schaut Google genauer hin.
Damit es nicht wieder passiert
Fast jeder Einbruch, den wir sehen, wäre vermeidbar gewesen. Die Lücke war bekannt, das Update gab es seit Wochen, niemand hat es eingespielt. Was zuverlässig hilft:
- Zügige Updates, mit Backup davor — der mit Abstand größte Hebel. Wie eine Routine aussieht, die man durchhält, steht in Was kostet WordPress-Wartung.
- Weniger Plugins. Jedes Plugin ist eine mögliche Tür. Die Jahresfrage lautet: Was bricht zusammen, wenn das hier verschwindet?
- Zwei-Faktor-Anmeldung für alle Administratoren — sie entwertet ein gestohlenes Passwort (so eingerichtet).
- Backups außerhalb des Hostings, mit Testlauf. Eine Sicherung, die nie zurückgespielt wurde, ist ein Versprechen, kein Backup.
- Jemand, der hinsieht. Monitoring meldet den Ausfall, aber erst ein Blick in Benutzerliste und Dateiänderungen findet den stillen Einbruch.
Was ein Hack tatsächlich kostet
Die Rechnung für die Bereinigung ist der kleinere Posten. Was danach kommt, steht auf keiner Rechnung:
- Sichtbarkeit. Eine Warnung in den Suchergebnissen kostet über Nacht den größten Teil der Klicks. Die Warnung verschwindet nach der Überprüfung wieder, die Rankings brauchen erfahrungsgemäß länger.
- Zustellbarkeit. Steht die Server-IP nach Spam-Versand auf einer Sperrliste, kommen auch Angebote und Rechnungen nicht mehr an — und niemand sagt Ihnen Bescheid.
- Vertrauen. Der Kunde, dessen Browser vor Ihrer Seite gewarnt hat, erinnert sich daran länger als Sie.
- Zeit. Der Vorfall passiert nie in einer ruhigen Woche.
Dagegen steht die Bereinigung selbst: bei uns 349 € zum Festpreis, marktüblich eher 500 bis 900 €. Das liegt in der Größenordnung eines ganzen Jahres Grundschutz — und ist damit ein gutes Argument dafür, die Wartung nicht als Kostenstelle zu betrachten, sondern als Versicherung mit bekanntem Beitrag.
Wenn Sie Hilfe wollen
Unser Malware-Notfall-Paket (349 € Festpreis) startet am selben Werktag: vollständiger Scan auf Datei- und Datenbankebene, Bereinigung, Schließen des Einfallstors, Härtung und Blacklist-Austragung — mit Abschlussbericht, was gefunden und getan wurde.
Und wenn Sie unsicher sind, ob überhaupt etwas passiert ist: Rufen Sie an. Die Einschätzung am Telefon kostet nichts, und in der Hälfte der Fälle ist es am Ende doch nur ein missglücktes Update.
Häufige Fragen
Woran erkenne ich sicher, dass meine WordPress-Seite gehackt wurde?
Ein einzelnes Zeichen reicht nie. Belastbar wird es, wenn mehrere zusammenkommen: eine Warnung in der Google-Suche, Weiterleitungen, die nur Besucher von außen sehen, unbekannte Administratoren, PHP-Dateien im Upload-Ordner oder Spam-Versand, den der Hoster meldet. Die fünf Kontrollen in diesem Beitrag klären das in etwa zehn Minuten.
Kann eine Seite gehackt sein, obwohl sie normal aussieht?
Das ist sogar der Normalfall. Die meisten Infektionen wollen unbemerkt bleiben, weil sie mit Ihrer Seite Geld verdienen — über Spam-Versand, versteckte Links oder Weiterleitungen, die nur bei Besuchern vom Handy oder aus der Google-Suche greifen. Wer nur die Startseite im eigenen Browser prüft, sieht davon nichts.
Soll ich zuerst ein Backup zurückspielen?
Nein, zuerst sichern Sie den infizierten Zustand — er ist Beweismaterial und zeigt, wie tief die Infektion sitzt. Ein Backup einzuspielen, ohne das Einfallstor zu kennen, führt meist dazu, dass die Seite binnen Tagen wieder infiziert ist. Außerdem wissen Sie ohne Analyse nicht, ob das Backup selbst schon befallen war.
Wie lange dauert eine Bereinigung?
Die eigentliche Bereinigung dauert bei uns meist einen halben bis einen Arbeitstag. Länger dauert das Drumherum: die Austragung aus Googles Warnliste braucht nach der Überprüfung oft ein bis drei Tage, und der Hoster hebt eine Mailsperre erst auf, wenn er den Bericht gesehen hat.
Muss ich einen Hack den Behörden melden?
Wenn dabei personenbezogene Daten abgeflossen sein könnten — etwa Kundendaten aus einem Shop oder Formularen —, gilt Art. 33 DSGVO: Meldung an die Aufsichtsbehörde binnen 72 Stunden ab Kenntnis. Reiner Spam-Versand ohne Datenzugriff ist in der Regel nicht meldepflichtig. Dokumentieren Sie den Vorfall in jedem Fall, auch wenn Sie nicht melden.
Wie kommt die Google-Warnung wieder weg?
Erst bereinigen, dann in der Search Console unter „Sicherheitsprobleme" eine Überprüfung beantragen und beschreiben, was Sie getan haben. Die Prüfung dauert meist ein bis drei Tage. Wer sie beantragt, ohne sauber bereinigt zu haben, verlängert die Warnung nur.
Reicht ein Sicherheits-Plugin als Schutz?
Es hilft, ersetzt aber keine Pflege. Plugins erkennen bekannte Muster, und manche Malware schaltet den Scanner gezielt ab. Was wirklich schützt, ist banal: zügige Updates, wenige Plugins, starke Passwörter mit Zwei-Faktor, Backups außerhalb des Hostings und jemand, der hinsieht.
Wie kommen Angreifer überhaupt rein?
In der Reihenfolge der Häufigkeit: bekannte Lücken in veralteten Plugins und Themes, gestohlene oder schwache Passwörter, ein unsicherer Rechner beim Betreiber, und seltener der WordPress-Kern selbst. Fast immer ist es eine Lücke, für die es seit Wochen oder Monaten ein Update gegeben hätte.
Was kostet eine professionelle Bereinigung?
Bei uns 349 € zum Festpreis, Start am selben Werktag, mit Abschlussbericht. Marktüblich sind 500 bis 900 €, je nach Umfang. Teurer wird es, wenn kein brauchbares Backup existiert und die Seite neu aufgebaut werden muss.
Kann ich die Seite während der Bereinigung online lassen?
Besser nicht. Solange sie läuft, gefährdet sie Besucher, verschickt möglicherweise Spam und sammelt weitere Warnungen ein. Ein Wartungshinweis ist ehrlicher und schadet weniger als eine Seite, vor der der Browser warnt.
Verwandte Ratgeber
Ihre Seite jetzt mit vier Identitäten prüfen →kostenlos, ohne Anmeldung