WordPress gehackt – Schadcode erkennen und sauber entfernen

Fremde Inhalte, Weiterleitungen auf zwielichtige Seiten, eine Google-Warnung oder unbekannte Admin-Konten? Dann wurde Ihre WordPress-Seite höchstwahrscheinlich gehackt. Wichtig ist jetzt Ruhe und ein systematisches Vorgehen: sichern, bereinigen, aus Originalquellen wieder aufbauen und absichern.

Aus der Praxis des WordPress-Notdienstes · zuletzt aktualisiert 2026

Anzeichen für einen Hack

  • Fremde Startseite oder eingeschleuste Inhalte (Defacement).
  • Weiterleitungen auf Spam-, Glücksspiel- oder Pharma-Seiten.
  • Unsichtbare Spam-Links im Quelltext oder in Suchergebnissen.
  • Warnung „Diese Seite kann Ihrem Computer schaden" bei Google.
  • Unbekannte Administrator-Konten oder neue Dateien im Webverzeichnis.
  • E-Mails vom Hoster wegen Spam-Versand oder hoher Serverlast.
Nicht in Panik löschen: Wer wahllos Dateien entfernt, übersieht Hintertüren und macht die Seite oft ganz unbrauchbar. Sichern Sie zuerst den Ist-Zustand.

Wie Angreifer hereinkommen

In den allermeisten Fällen ist die Eintrittstür bekannt: veraltete Plugins oder Themes mit ungepatchten Sicherheitslücken, schwache oder wiederverwendete Passwörter, eine veraltete WordPress-Version oder unsichere Datei- und Verzeichnisrechte auf dem Server. Deshalb genügt es nie, nur den sichtbaren Schaden zu beheben – die Lücke muss mit geschlossen werden.

Schritt-für-Schritt-Bereinigung

  1. Absichern und sichern Setzen Sie die Seite in den Wartungsmodus und sichern Sie alles – Dateien und Datenbank. Diese Kopie dient als Beweis und als Rückfallebene.
  2. Alle Passwörter ändern Hosting-Login, FTP/SFTP, Datenbank und jedes WordPress-Admin-Konto. Angreifer nutzen gekaperte Zugänge gern erneut.
  3. Schadcode finden Vergleichen Sie Kern, Plugins und Themes mit den offiziellen Originaldateien und suchen Sie gezielt nach verschleiertem Code (z. B. eval, base64_decode) und unbekannten PHP-Dateien in Upload-Ordnern.
  4. Aus Originalquellen wieder aufbauen Ersetzen Sie den WordPress-Kern und alle Erweiterungen komplett durch unveränderte Originale, statt einzelne Zeilen herauszuschneiden. Nur so sind Sie sicher, dass keine Hintertür übrig bleibt.
  5. Konten und Schlüssel bereinigen Löschen Sie fremde Administratoren und erneuern Sie die Sicherheitsschlüssel (Salts) in der wp-config.php – das wirft alle aktiven Sitzungen hinaus.
  6. Absichern und beobachten Alles aktualisieren, ungenutzte Plugins/Themes entfernen, Backups einrichten und die Seite einige Wochen überwachen.

Sicher ist sicher: Hack-Bereinigung vom Profi

Wir entfernen den Schadcode, bauen Ihre Seite aus Originalquellen sauber wieder auf, setzen alle Zugänge zurück und sichern sie ab – inkl. Nachsorge. Zahlung nur im Erfolgsfall.

Jetzt Hilfe anfordern

Absicherung gegen erneuten Befall

  • Updates für WordPress, Plugins und Themes zeitnah einspielen.
  • Starke, einmalige Passwörter und Zwei-Faktor-Authentifizierung fürs Backend.
  • Nicht genutzte Plugins/Themes vollständig löschen, nicht nur deaktivieren.
  • Regelmäßige, externe Backups und ein Monitoring einrichten.
  • Bei sensiblen Seiten: eine Web Application Firewall vorschalten.

Häufige Fragen

Woran erkenne ich, dass WordPress gehackt wurde?

An fremden Inhalten, Weiterleitungen, Spam-Links, unbekannten Admin-Konten, Google-/Hoster-Warnungen oder auffälliger Serverlast.

Reicht es, den Schadcode zu löschen?

Meist nicht – Angreifer hinterlassen mehrere Hintertüren. Sicherer ist der Wiederaufbau aus Originalquellen samt Zurücksetzen aller Zugänge und Erneuern der Sicherheitsschlüssel.

Wie kam der Angreifer rein?

Meist über veraltete Plugins/Themes mit bekannten Lücken, schwache Passwörter oder eine veraltete WordPress-Version.

← Zurück zum Ratgeber