Woran Sie einen Hack erkennen
Ein Angriff auf eine WordPress-Seite ist nicht immer auf den ersten Blick sichtbar. Viele Schadprogramme verstecken sich bewusst vor dem Seitenbetreiber und zeigen sich nur bestimmten Besuchern. Typische Anzeichen sind:
- Besucher werden auf fremde Seiten umgeleitet, oft nur vom Smartphone oder aus der Google-Suche heraus.
- In den Suchergebnissen tauchen fremde Seiten, Spam-Texte oder Links unter Ihrer Domain auf.
- Browser oder Google zeigen eine Warnung vor Ihrer Website an.
- Es gibt Administratorkonten, die niemand angelegt hat.
- Ihr Hoster sperrt die Website oder meldet Spam-Versand über Ihren Webspace.
- Im Ordner
wp-content/uploadsliegen PHP-Dateien, die dort nicht hingehören. - Besucher berichten, dass ihr Virenscanner beim Aufruf Ihrer Seite anschlägt.
Nicht jede Störung ist ein Hack. Ein fehlerhaftes Update kann ähnlich aussehen, dazu mehr in der WordPress-Update-Checkliste. Notieren Sie deshalb zuerst, was Sie beobachten und seit wann.
Die ersten Schritte: Ruhe bewahren und Schaden begrenzen
- Dokumentieren: Screenshots, Uhrzeit, betroffene Seiten und die letzten Änderungen, etwa neu installierte Plugins. Diese Notizen brauchen Sie später für die Ursachensuche.
- Zustand sichern: Erstellen Sie eine Kopie der Dateien und der Datenbank im jetzigen Zustand und legen Sie sie deutlich markiert getrennt ab. Sie dient nur der Analyse und wird nicht zurückgespielt.
- Hoster informieren: Er kann Server-Protokolle bereitstellen, prüfen, ob weitere Konten betroffen sind, und die Seite bei Bedarf sperren. Manche Hoster haben zusätzlich eigene Sicherungen.
- Seite vom Netz nehmen: Werden Besucher umgeleitet oder könnten Daten abfließen, schalten Sie die Website ab oder in einen Wartungsmodus. Am zuverlässigsten geht das über den Hoster, denn ein Plugin auf einer befallenen Installation ist keine sichere Grundlage.
- Zugänge ändern: Passwörter für Hosting-Kundenkonto, FTP oder SFTP, Datenbank, alle WordPress-Administratoren und das Postfach der Administrator-Adresse. Unbekannte Administratorkonten dokumentieren und entfernen.
- Eigene Geräte prüfen: Zugangsdaten werden auch auf infizierten Arbeitsrechnern abgegriffen. Ändern Sie Passwörter deshalb von einem Gerät, das Sie vorher mit einem aktuellen Virenscanner geprüft haben.
Was Sie in den ersten Stunden besser lassen
- Nicht sofort alles löschen: Damit verschwinden auch die Spuren, die zur Ursache führen.
- Nicht nur einzelne verdächtige Dateien entfernen und weitermachen. Angreifer hinterlassen häufig mehrere Hintertüren an unterschiedlichen Stellen.
- Keine Reinigungs-Plugins oder Skripte aus unbekannten Quellen installieren, die schnelle Hilfe versprechen.
- Das letzte Backup nicht ungeprüft über die befallene Seite spielen, solange unklar ist, ob es selbst schon betroffen ist.
Wiederherstellen oder bereinigen?
Für den Weg zurück gibt es zwei Möglichkeiten. Welche passt, hängt vor allem davon ab, ob ein Backup aus der Zeit vor dem Einbruch vorhanden ist.
| Weg | Geeignet, wenn | Grenzen |
|---|---|---|
| Wiederherstellung aus sauberem Backup | ein Backup von vor dem Angriff existiert | Änderungen seit dem Backup gehen verloren; die Lücke bleibt offen, bis die Ursache behoben ist |
| Bereinigung der bestehenden Installation | kein sauberes Backup vorhanden ist oder der Einbruch lange zurückliegt | aufwendig, Hintertüren werden leicht übersehen, Fachwissen nötig |
Ein Backup ist nur dann sauber, wenn es vor dem Einbruch entstanden ist. Angreifer legen Hintertüren oft Wochen an, bevor sie sichtbar werden. Deshalb gehört zu jeder Wiederherstellung, direkt danach alle Updates einzuspielen und die Zugänge erneut zu ändern.
Bei einer Bereinigung ersetzen Sie die Ordner wp-admin und wp-includes durch eine frische Kopie derselben WordPress-Version und spielen Plugins und Themes neu aus der Originalquelle ein. Danach prüfen Sie den Uploads-Ordner, die Dateien .htaccess, wp-config.php und index.php sowie die Datenbank auf fremde Benutzer und eingeschleusten Code. Die Anleitung FAQ My site was hacked auf wordpress.org beschreibt das Vorgehen ausführlicher.
Ursache finden: Wie kamen die Angreifer hinein?
Solange die Ursache offen ist, kann derselbe Weg erneut genutzt werden. Häufige Einfallstore sind:
- veraltete Plugins und Themes mit bekannten Sicherheitslücken,
- schwache oder mehrfach verwendete Passwörter ohne zweiten Faktor bei der Anmeldung,
- „nulled“ Themes und Plugins, also illegal kopierte Premium-Versionen, in die oft Schadcode eingebaut ist,
- vergessene Plugins, alte Testinstallationen oder Kopien der Website im selben Webspace,
- abgegriffene Zugangsdaten von infizierten Rechnern,
- Konten ehemaliger Dienstleister oder Mitarbeiter mit Administratorrechten.
Hinweise liefern die Zugriffsprotokolle des Servers, die Änderungsdaten der Dateien und Ihre Notizen aus dem ersten Schritt. Die Protokolle stellt meist der Hoster bereit. Wer herausfindet, wann die erste fremde Datei angelegt wurde, weiß zugleich, welches Backup noch als sauber gelten kann. Ohne diese Einordnung bleibt jede Wiederherstellung ein Stück Glückssache.
Passwörter und Sicherheitsschlüssel erneuern
Ändern Sie alle Passwörter ein zweites Mal, sobald die Website sauber ist. Wer nur während des Befalls wechselt, riskiert, dass die neuen Daten erneut mitgelesen werden. Das gilt auch für das Datenbank-Passwort, das Sie anschließend in der wp-config.php eintragen.
In der wp-config.php stehen außerdem die Sicherheitsschlüssel und Salts. Ersetzen Sie sie durch neue Werte, etwa aus dem Schlüssel-Generator von wordpress.org. Damit werden alle angemeldeten Sitzungen beendet, auch die eines Angreifers. Richten Sie danach für Administratoren eine Zwei-Faktor-Anmeldung ein.
Google-Warnungen entfernen
Hat Google Ihre Seite als gefährlich markiert, finden Sie die Details in der Google Search Console im Bericht „Sicherheitsprobleme“. Erst wenn alle dort genannten Probleme auf allen Seiten behoben sind, fordern Sie über denselben Bericht eine Überprüfung an. Laut Google kann die Prüfung mehrere Tage bis Wochen dauern (Search-Console-Hilfe).
Hat die Website Spam verschickt, fragen Sie Ihren Hoster, ob die Server-Adresse auf Sperrlisten gelandet ist. Das kann auch den Versand Ihrer normalen E-Mails beeinträchtigen.
Meldepflichten: ein allgemeiner Hinweis
Hinweis: Verarbeitet Ihre Website personenbezogene Daten, etwa Kundenkonten, Bestellungen oder Formulareinträge, kann ein Hack eine Verletzung des Schutzes personenbezogener Daten sein. Art. 33 DSGVO sieht vor, dass Verantwortliche eine solche Verletzung unverzüglich und möglichst binnen 72 Stunden, nachdem sie ihnen bekannt wurde, der zuständigen Aufsichtsbehörde melden, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten der Betroffenen. Ob das bei Ihnen zutrifft, ist eine rechtliche Einschätzung. Dieser Ratgeber und unsere technische Wartung ersetzen keine Rechtsberatung; wenden Sie sich an Ihren Datenschutzbeauftragten oder eine Rechtsberatung.
Vorbeugen: Damit es nicht wieder passiert
- Updates für Core, Plugins und Themes zeitnah einspielen, geordnet nach der Update-Checkliste.
- Regelmäßige Backups auf externem Speicher mit mehreren Wochen Aufbewahrung.
- Eine Firewall für die Website einrichten und aktuell halten.
- Lange, einmalige Passwörter und Zwei-Faktor-Anmeldung für alle Administratoren.
- Nicht genutzte Plugins, Themes und Benutzerkonten löschen.
- Erweiterungen nur aus vertrauenswürdigen Quellen installieren.
Weiterführende Empfehlungen geben die Seite Hardening WordPress und das BSI-Papier Prävention und Erste Hilfe bei Webseiten-Kompromittierung.
Was der Wartungsvertrag im Notfall leistet – und was nicht
Mit dem Wartungsvertrag von Schönfelder EDV wird Ihre Website wöchentlich auf externen Speicher gesichert, mit vier Wochen Aufbewahrung. Im Ernstfall stellen wir sie aus dem letzten sauberen Backup in unter 24 Stunden wieder her, innerhalb der Servicezeiten Mo–Fr 8–18 Uhr. Updates binnen 48 Stunden nach Erscheinen, ebenfalls innerhalb dieser Servicezeiten, sowie Firewall-Wartung mit täglichem Monitoring senken das Risiko. Eine Garantie, dass eine Website nie gehackt wird, kann niemand geben.
Nicht im Monatspreis enthalten sind die Bereinigung von Schadsoftware und die Ursachenanalyse nach einem Angriff. Liegt ein Einbruch länger zurück als die vier Wochen Aufbewahrung, gibt es unter Umständen kein sauberes Backup mehr. Was der Vertrag genau umfasst, erklären die Seiten Kosten der WordPress-Wartung, WordPress-Update-Service und Website-Wartung.