Wartung · Backup · Firewall
backup wöchentlich updates in 48 h standort Dresden, DE
Ratgeber

WordPress gehackt – was tun? Die ersten Schritte im Notfall

Umleitungen, fremde Seiten, eine Google-Warnung: So erkennen Sie einen Hack, begrenzen den Schaden, stellen die Website wieder her und schließen die Lücke, über die Angreifer hineingekommen sind.

Jetzt gratis starten Leistungen ansehen 21,99 € /Mo. 1. Monat kostenlos ohne Mindestlaufzeit

Woran Sie einen Hack erkennen

Ein Angriff auf eine WordPress-Seite ist nicht immer auf den ersten Blick sichtbar. Viele Schadprogramme verstecken sich bewusst vor dem Seitenbetreiber und zeigen sich nur bestimmten Besuchern. Typische Anzeichen sind:

  • Besucher werden auf fremde Seiten umgeleitet, oft nur vom Smartphone oder aus der Google-Suche heraus.
  • In den Suchergebnissen tauchen fremde Seiten, Spam-Texte oder Links unter Ihrer Domain auf.
  • Browser oder Google zeigen eine Warnung vor Ihrer Website an.
  • Es gibt Administratorkonten, die niemand angelegt hat.
  • Ihr Hoster sperrt die Website oder meldet Spam-Versand über Ihren Webspace.
  • Im Ordner wp-content/uploads liegen PHP-Dateien, die dort nicht hingehören.
  • Besucher berichten, dass ihr Virenscanner beim Aufruf Ihrer Seite anschlägt.

Nicht jede Störung ist ein Hack. Ein fehlerhaftes Update kann ähnlich aussehen, dazu mehr in der WordPress-Update-Checkliste. Notieren Sie deshalb zuerst, was Sie beobachten und seit wann.

Die ersten Schritte: Ruhe bewahren und Schaden begrenzen

  1. Dokumentieren: Screenshots, Uhrzeit, betroffene Seiten und die letzten Änderungen, etwa neu installierte Plugins. Diese Notizen brauchen Sie später für die Ursachensuche.
  2. Zustand sichern: Erstellen Sie eine Kopie der Dateien und der Datenbank im jetzigen Zustand und legen Sie sie deutlich markiert getrennt ab. Sie dient nur der Analyse und wird nicht zurückgespielt.
  3. Hoster informieren: Er kann Server-Protokolle bereitstellen, prüfen, ob weitere Konten betroffen sind, und die Seite bei Bedarf sperren. Manche Hoster haben zusätzlich eigene Sicherungen.
  4. Seite vom Netz nehmen: Werden Besucher umgeleitet oder könnten Daten abfließen, schalten Sie die Website ab oder in einen Wartungsmodus. Am zuverlässigsten geht das über den Hoster, denn ein Plugin auf einer befallenen Installation ist keine sichere Grundlage.
  5. Zugänge ändern: Passwörter für Hosting-Kundenkonto, FTP oder SFTP, Datenbank, alle WordPress-Administratoren und das Postfach der Administrator-Adresse. Unbekannte Administratorkonten dokumentieren und entfernen.
  6. Eigene Geräte prüfen: Zugangsdaten werden auch auf infizierten Arbeitsrechnern abgegriffen. Ändern Sie Passwörter deshalb von einem Gerät, das Sie vorher mit einem aktuellen Virenscanner geprüft haben.

Was Sie in den ersten Stunden besser lassen

  • Nicht sofort alles löschen: Damit verschwinden auch die Spuren, die zur Ursache führen.
  • Nicht nur einzelne verdächtige Dateien entfernen und weitermachen. Angreifer hinterlassen häufig mehrere Hintertüren an unterschiedlichen Stellen.
  • Keine Reinigungs-Plugins oder Skripte aus unbekannten Quellen installieren, die schnelle Hilfe versprechen.
  • Das letzte Backup nicht ungeprüft über die befallene Seite spielen, solange unklar ist, ob es selbst schon betroffen ist.

Wiederherstellen oder bereinigen?

Für den Weg zurück gibt es zwei Möglichkeiten. Welche passt, hängt vor allem davon ab, ob ein Backup aus der Zeit vor dem Einbruch vorhanden ist.

WegGeeignet, wennGrenzen
Wiederherstellung aus sauberem Backupein Backup von vor dem Angriff existiertÄnderungen seit dem Backup gehen verloren; die Lücke bleibt offen, bis die Ursache behoben ist
Bereinigung der bestehenden Installationkein sauberes Backup vorhanden ist oder der Einbruch lange zurückliegtaufwendig, Hintertüren werden leicht übersehen, Fachwissen nötig

Ein Backup ist nur dann sauber, wenn es vor dem Einbruch entstanden ist. Angreifer legen Hintertüren oft Wochen an, bevor sie sichtbar werden. Deshalb gehört zu jeder Wiederherstellung, direkt danach alle Updates einzuspielen und die Zugänge erneut zu ändern.

Bei einer Bereinigung ersetzen Sie die Ordner wp-admin und wp-includes durch eine frische Kopie derselben WordPress-Version und spielen Plugins und Themes neu aus der Originalquelle ein. Danach prüfen Sie den Uploads-Ordner, die Dateien .htaccess, wp-config.php und index.php sowie die Datenbank auf fremde Benutzer und eingeschleusten Code. Die Anleitung FAQ My site was hacked auf wordpress.org beschreibt das Vorgehen ausführlicher.

Ursache finden: Wie kamen die Angreifer hinein?

Solange die Ursache offen ist, kann derselbe Weg erneut genutzt werden. Häufige Einfallstore sind:

  • veraltete Plugins und Themes mit bekannten Sicherheitslücken,
  • schwache oder mehrfach verwendete Passwörter ohne zweiten Faktor bei der Anmeldung,
  • „nulled“ Themes und Plugins, also illegal kopierte Premium-Versionen, in die oft Schadcode eingebaut ist,
  • vergessene Plugins, alte Testinstallationen oder Kopien der Website im selben Webspace,
  • abgegriffene Zugangsdaten von infizierten Rechnern,
  • Konten ehemaliger Dienstleister oder Mitarbeiter mit Administratorrechten.

Hinweise liefern die Zugriffsprotokolle des Servers, die Änderungsdaten der Dateien und Ihre Notizen aus dem ersten Schritt. Die Protokolle stellt meist der Hoster bereit. Wer herausfindet, wann die erste fremde Datei angelegt wurde, weiß zugleich, welches Backup noch als sauber gelten kann. Ohne diese Einordnung bleibt jede Wiederherstellung ein Stück Glückssache.

Passwörter und Sicherheitsschlüssel erneuern

Ändern Sie alle Passwörter ein zweites Mal, sobald die Website sauber ist. Wer nur während des Befalls wechselt, riskiert, dass die neuen Daten erneut mitgelesen werden. Das gilt auch für das Datenbank-Passwort, das Sie anschließend in der wp-config.php eintragen.

In der wp-config.php stehen außerdem die Sicherheitsschlüssel und Salts. Ersetzen Sie sie durch neue Werte, etwa aus dem Schlüssel-Generator von wordpress.org. Damit werden alle angemeldeten Sitzungen beendet, auch die eines Angreifers. Richten Sie danach für Administratoren eine Zwei-Faktor-Anmeldung ein.

Google-Warnungen entfernen

Hat Google Ihre Seite als gefährlich markiert, finden Sie die Details in der Google Search Console im Bericht „Sicherheitsprobleme“. Erst wenn alle dort genannten Probleme auf allen Seiten behoben sind, fordern Sie über denselben Bericht eine Überprüfung an. Laut Google kann die Prüfung mehrere Tage bis Wochen dauern (Search-Console-Hilfe).

Hat die Website Spam verschickt, fragen Sie Ihren Hoster, ob die Server-Adresse auf Sperrlisten gelandet ist. Das kann auch den Versand Ihrer normalen E-Mails beeinträchtigen.

Meldepflichten: ein allgemeiner Hinweis

Hinweis: Verarbeitet Ihre Website personenbezogene Daten, etwa Kundenkonten, Bestellungen oder Formulareinträge, kann ein Hack eine Verletzung des Schutzes personenbezogener Daten sein. Art. 33 DSGVO sieht vor, dass Verantwortliche eine solche Verletzung unverzüglich und möglichst binnen 72 Stunden, nachdem sie ihnen bekannt wurde, der zuständigen Aufsichtsbehörde melden, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten der Betroffenen. Ob das bei Ihnen zutrifft, ist eine rechtliche Einschätzung. Dieser Ratgeber und unsere technische Wartung ersetzen keine Rechtsberatung; wenden Sie sich an Ihren Datenschutzbeauftragten oder eine Rechtsberatung.

Vorbeugen: Damit es nicht wieder passiert

  • Updates für Core, Plugins und Themes zeitnah einspielen, geordnet nach der Update-Checkliste.
  • Regelmäßige Backups auf externem Speicher mit mehreren Wochen Aufbewahrung.
  • Eine Firewall für die Website einrichten und aktuell halten.
  • Lange, einmalige Passwörter und Zwei-Faktor-Anmeldung für alle Administratoren.
  • Nicht genutzte Plugins, Themes und Benutzerkonten löschen.
  • Erweiterungen nur aus vertrauenswürdigen Quellen installieren.

Weiterführende Empfehlungen geben die Seite Hardening WordPress und das BSI-Papier Prävention und Erste Hilfe bei Webseiten-Kompromittierung.

Was der Wartungsvertrag im Notfall leistet – und was nicht

Mit dem Wartungsvertrag von Schönfelder EDV wird Ihre Website wöchentlich auf externen Speicher gesichert, mit vier Wochen Aufbewahrung. Im Ernstfall stellen wir sie aus dem letzten sauberen Backup in unter 24 Stunden wieder her, innerhalb der Servicezeiten Mo–Fr 8–18 Uhr. Updates binnen 48 Stunden nach Erscheinen, ebenfalls innerhalb dieser Servicezeiten, sowie Firewall-Wartung mit täglichem Monitoring senken das Risiko. Eine Garantie, dass eine Website nie gehackt wird, kann niemand geben.

Nicht im Monatspreis enthalten sind die Bereinigung von Schadsoftware und die Ursachenanalyse nach einem Angriff. Liegt ein Einbruch länger zurück als die vier Wochen Aufbewahrung, gibt es unter Umständen kein sauberes Backup mehr. Was der Vertrag genau umfasst, erklären die Seiten Kosten der WordPress-Wartung, WordPress-Update-Service und Website-Wartung.

Stand: 27.09.2026 · Marcel Schönfelder, Schönfelder EDV, Dresden

// Wartungsvertrag

WordPress · Komplettpaket

1. Monat 0 €
21,99 € / Monat
inkl. MwSt.
1. Monat gratis, danach 21,99 € / Monat, wenn Sie nicht im Gratismonat kündigen · danach mit einem Monat Frist zum Monatsende kündbar · keine Einrichtungsgebühr · alle Fristen innerhalb der Servicezeiten Mo–Fr 8–18 Uhr
Wöchentliches Backupauf externen Speicher · 1 GB inklusive
WordPress Core Updateinnerhalb 48 h nach Erscheinen
Plugin Updateinnerhalb 48 h · inkl. Kompatibilitätscheck
Theme Updateinnerhalb 48 h nach Erscheinen
Firewall-Konfigurationeinmaliges Setup, danach laufend gewartet
Firewall-Wartung & Updateinnerhalb 48 h
Homepage-Analyseeinmalig zum Start
≈ 0,72 € / Tag SLA · 48h · DE

Ein Preis. Keine Überraschungen. Kein anonymes Ticketsystem.

Sie schreiben Marcel Schönfelder eine Mail oder rufen an. Wir kennen Ihre Seite. Wir handeln schnell. Wenn etwas passiert, hat Marcel Schönfelder Ihren Fall persönlich in der Hand — kein Callcenter, kein Eskalations-Theater.

  • ✓ 1. Monat kostenlos — im Gratismonat jederzeit kündbar
  • ✓ Ohne Mindestlaufzeit, danach ein Monat Frist zum Monatsende
  • ✓ Über 15 Jahre IT-Erfahrung aus Dresden
  • ✓ Persönliche Beratung — Sie sprechen mit einem Menschen
FAQ

Häufige Fragen zu diesem Thema

Falls doch etwas offen bleibt: Anruf, Mail oder WhatsApp — Sie bekommen eine persönliche Antwort, kein Ticket.

01 Reicht es, die Website mit einem Sicherheits-Plugin scannen zu lassen?

Ein Scan ist ein guter Anfang, findet aber nicht jede Hintertür, vor allem nicht in der Datenbank oder in harmlos benannten Dateien. Zusätzlich sollten Sie Core, Plugins und Themes aus Originalquellen neu einspielen und alle Zugänge erneuern.

02 Kann ich WordPress nach einem Hack einfach neu installieren?

Eine Neuinstallation ist möglich, wenn Sie die Inhalte sauber übertragen. Datenbank und Uploads-Ordner müssen trotzdem geprüft werden, weil Schadcode auch dort stecken kann.

03 Warum wird eine kleine Website überhaupt angegriffen?

Die meisten Angriffe laufen automatisiert: Programme durchsuchen massenhaft Websites nach bekannten Lücken, unabhängig von Größe oder Branche. Auch kleine Seiten werden so für Spam, Weiterleitungen oder Phishing missbraucht.

04 Muss ich meine Kunden über den Hack informieren?

Das hängt davon ab, welche Daten betroffen sind und wie hoch das Risiko für die Betroffenen ist; die DSGVO regelt das in Art. 34. Klären Sie diese Frage mit Ihrem Datenschutzbeauftragten oder einer Rechtsberatung.

05 Kann ich einen Hack bei der Polizei anzeigen?

Ja, eine Anzeige ist bei jeder Polizeidienststelle und in vielen Bundesländern auch über eine Onlinewache möglich. Halten Sie dafür Ihre Notizen und die Kopie des befallenen Zustands bereit.

Ratgeber

Weitere Ratgeber

Website-Wartung WordPress-Update-Checkliste WordPress-Update-Service Was kostet WordPress-Wartung?
1. Monat gratis · ohne Mindestlaufzeit

Jetzt starten.
1. Monat gratis. Ohne Mindestlaufzeit.

Den ersten Monat übernehmen wir kostenlos, danach kostet die Wartung 21,99 € im Monat. Gefällt es Ihnen nicht, kündigen Sie vor Ablauf kurz per E-Mail — wir entfernen unsere Werkzeuge, und Ihnen entstehen keine Kosten.

Jetzt gratis starten anfrage@schoenfelder-edv.de Per WhatsApp
Über 15 Jahre IT-Erfahrung Deutschlandweit per Fernwartung Persönliche Beratung 1. Monat kostenlos