WordPress gehackt: was jetzt zu tun ist

Die Seite leitet auf Spam um, Google zeigt eine Warnung oder der Hoster hat den Zugang gesperrt. In der ersten Stunde entscheidet sich vor allem, ob sich später noch herausfinden lässt, wie der Angreifer hereinkam. Die Schritte gelten für WordPress mit und ohne WooCommerce.

Stand
23.09.2026
Autor
Yimmie Honrodt, Webentwickler in Köln

01 Woran Sie einen Hack erkennen

Viele Hacks sieht der Betreiber selbst nicht. Die Weiterleitung auf Spam greift oft nur für Besucher, die über Google kommen, oder nur auf dem Handy, während eingeloggte Administratoren die normale Seite sehen. Deutliche Hinweise sind:

  • eine Warnung von Google in den Suchergebnissen oder im Browser,
  • Suchtreffer für site:ihre-domain.de mit Seiten, die Sie nie angelegt haben, oft mit japanischen Schriftzeichen oder Arzneimittel-Werbung,
  • Administratoren in der Benutzerliste, die niemand kennt,
  • PHP-Dateien in wp-content/uploads, wo sonst nur Bilder und Dokumente liegen,
  • eine Nachricht des Hosters über Schadcode oder Spamversand.

02 Was Sie sofort tun sollten

  1. Den aktuellen Zustand sichern, Dateien und Datenbank, bevor irgendetwas gelöscht wird. Diese Kopie ist später der einzige Weg, den Einstieg nachzuvollziehen.
  2. Alle Zugänge ändern: Kundenkonto beim Hoster, FTP oder SFTP, Datenbank, jedes WordPress-Konto mit Administratorrechten und das Postfach, an das Links zum Zurücksetzen von Passwörtern gehen.
  3. Den Hoster informieren. Viele haben eigene Scanner und können sagen, welche Dateien aufgefallen sind.
  4. Prüfen, ob personenbezogene Daten betroffen sein können, bei einem Shop etwa Bestellungen und Kundenkonten. Eine Datenschutzverletzung ist nach Art. 33 DSGVO unverzüglich und möglichst binnen 72 Stunden der Aufsichtsbehörde zu melden, außer sie führt voraussichtlich zu keinem Risiko für die Betroffenen. Ob das auf Ihren Fall zutrifft, klären Sie mit Ihrer Datenschutzberatung.

03 Was Sie besser lassen

Ein Sicherheits-Plugin installieren und auf „Bereinigen“ klicken reicht selten. Solche Scanner finden bekannten Schadcode, übersehen aber gut versteckte Hintertüren und schließen auch die Lücke nicht, durch die der Angreifer kam. Riskant ist auch, ein altes Backup zurückzuspielen, ohne zu wissen, seit wann die Seite befallen ist. Häufig steckt die Hintertür schon im Backup.

04 Wie die Bereinigung abläuft

  1. Den WordPress-Kern gegen die offiziellen Prüfsummen abgleichen. Mit WP-CLI geht das über wp core verify-checksums, für Plugins aus dem offiziellen Verzeichnis über wp plugin verify-checksums --all.
  2. Themes und Plugins aus der Originalquelle neu installieren, statt einzelne Dateien zu flicken. Kostenpflichtige Themes und Plugins aus inoffiziellen Quellen („nulled“) gehören gelöscht, sie sind einer der häufigsten Einstiege.
  3. In wp-content/uploads nach PHP-Dateien suchen und .htaccess und wp-config.php auf fremde Zeilen prüfen.
  4. Die Datenbank durchsehen: unbekannte Administratoren, eingeschleuste Skripte in Beiträgen und in der Tabelle wp_options, fremde geplante Aufgaben.
  5. Die Sicherheitsschlüssel in der wp-config.php neu erzeugen. Damit werden alle bestehenden Anmeldungen ungültig, auch die des Angreifers.

05 Den Einstieg finden und schließen

Wer nur aufräumt, hat den Angreifer oft nach ein paar Wochen wieder im System. Meistens kam er über ein Plugin mit bekannter Sicherheitslücke, das nicht aktualisiert wurde, oder über ein schwaches Passwort ohne zweiten Faktor. Die Zugriffsprotokolle des Hosters zeigen, welche Datei zuerst aufgerufen wurde. Zusammen mit dem Datum der ersten veränderten Datei führt das in den meisten Fällen zur Ursache.

06 Danach: Google und Suchergebnisse

Hat Google gewarnt, beantragen Sie in der Search Console unter „Sicherheit und manuelle Maßnahmen“ eine Überprüfung, sobald die Seite sauber ist. Spamseiten, die im Index gelandet sind, fallen mit der Zeit heraus, wenn sie mit 404 oder 410 antworten. Mit dem Tool „Entfernen“ lassen sie sich vorübergehend schneller ausblenden.

07 Wenn Sie es nicht selbst machen wollen

Ich bereinige gehackte WordPress-Seiten zum Festpreis: 490 € für Bereinigung, gefundene Einstiegsstelle und schriftlichen Bericht, 990 € mit anschließender Härtung von Updates, Dateirechten, Konten und Login, jeweils netto. Ist die Seite gesperrt, reicht ein FTP- oder SSH-Zugang.

Festpreis anfragen Zum Paket „Gehackte Seite bereinigen“

← Zurück zur Startseite