WordPress gehackt – Schadcode erkennen und sauber entfernen
Fremde Inhalte, Weiterleitungen auf zwielichtige Seiten, eine Google-Warnung oder unbekannte Admin-Konten? Dann wurde Ihre WordPress-Seite höchstwahrscheinlich gehackt. Wichtig ist jetzt Ruhe und ein systematisches Vorgehen: sichern, bereinigen, aus Originalquellen wieder aufbauen und absichern.
Anzeichen für einen Hack
- Fremde Startseite oder eingeschleuste Inhalte (Defacement).
- Weiterleitungen auf Spam-, Glücksspiel- oder Pharma-Seiten.
- Unsichtbare Spam-Links im Quelltext oder in Suchergebnissen.
- Warnung „Diese Seite kann Ihrem Computer schaden" bei Google.
- Unbekannte Administrator-Konten oder neue Dateien im Webverzeichnis.
- E-Mails vom Hoster wegen Spam-Versand oder hoher Serverlast.
Wie Angreifer hereinkommen
In den allermeisten Fällen ist die Eintrittstür bekannt: veraltete Plugins oder Themes mit ungepatchten Sicherheitslücken, schwache oder wiederverwendete Passwörter, eine veraltete WordPress-Version oder unsichere Datei- und Verzeichnisrechte auf dem Server. Deshalb genügt es nie, nur den sichtbaren Schaden zu beheben – die Lücke muss mit geschlossen werden.
Schritt-für-Schritt-Bereinigung
- Absichern und sichern Setzen Sie die Seite in den Wartungsmodus und sichern Sie alles – Dateien und Datenbank. Diese Kopie dient als Beweis und als Rückfallebene.
- Alle Passwörter ändern Hosting-Login, FTP/SFTP, Datenbank und jedes WordPress-Admin-Konto. Angreifer nutzen gekaperte Zugänge gern erneut.
- Schadcode finden Vergleichen Sie Kern, Plugins und Themes mit den offiziellen Originaldateien und suchen Sie gezielt nach verschleiertem Code (z. B.
eval,base64_decode) und unbekannten PHP-Dateien in Upload-Ordnern. - Aus Originalquellen wieder aufbauen Ersetzen Sie den WordPress-Kern und alle Erweiterungen komplett durch unveränderte Originale, statt einzelne Zeilen herauszuschneiden. Nur so sind Sie sicher, dass keine Hintertür übrig bleibt.
- Konten und Schlüssel bereinigen Löschen Sie fremde Administratoren und erneuern Sie die Sicherheitsschlüssel (Salts) in der
wp-config.php– das wirft alle aktiven Sitzungen hinaus. - Absichern und beobachten Alles aktualisieren, ungenutzte Plugins/Themes entfernen, Backups einrichten und die Seite einige Wochen überwachen.
Sicher ist sicher: Hack-Bereinigung vom Profi
Wir entfernen den Schadcode, bauen Ihre Seite aus Originalquellen sauber wieder auf, setzen alle Zugänge zurück und sichern sie ab – inkl. Nachsorge. Zahlung nur im Erfolgsfall.
Jetzt Hilfe anfordernAbsicherung gegen erneuten Befall
- Updates für WordPress, Plugins und Themes zeitnah einspielen.
- Starke, einmalige Passwörter und Zwei-Faktor-Authentifizierung fürs Backend.
- Nicht genutzte Plugins/Themes vollständig löschen, nicht nur deaktivieren.
- Regelmäßige, externe Backups und ein Monitoring einrichten.
- Bei sensiblen Seiten: eine Web Application Firewall vorschalten.
Häufige Fragen
Woran erkenne ich, dass WordPress gehackt wurde?
An fremden Inhalten, Weiterleitungen, Spam-Links, unbekannten Admin-Konten, Google-/Hoster-Warnungen oder auffälliger Serverlast.
Reicht es, den Schadcode zu löschen?
Meist nicht – Angreifer hinterlassen mehrere Hintertüren. Sicherer ist der Wiederaufbau aus Originalquellen samt Zurücksetzen aller Zugänge und Erneuern der Sicherheitsschlüssel.
Wie kam der Angreifer rein?
Meist über veraltete Plugins/Themes mit bekannten Lücken, schwache Passwörter oder eine veraltete WordPress-Version.