
🔍 16 Anzeichen, dass WordPress gehackt wurde: von offensichtlich bis versteckt
Die Website scheint zu funktionieren. Doch der Traffic ist um die Hälfte eingebrochen, im Admin-Panel sind unbekannte Benutzerkonten aufgetaucht und der Hoster sendet ständig E-Mails mit alarmierenden Betreffzeilen. Ein WordPress-Hack sieht selten aus wie eine eingeschlagene Schaufensterscheibe. Meistens sind es stille, subtile Veränderungen, die monatelang unbemerkt bleiben.
Laut Wordfence wurden im Jahr 2025 über 11.000 Schwachstellen in Plugins und Themes registriert, und Bots scannen neue Lücken im Schnitt innerhalb von fünf Stunden nach Veröffentlichung eines Patches. Die gute Nachricht: Wenn Sie wissen, wo Sie suchen müssen, können Sie eine Infektion in einem frühen Stadium erkennen.
Im Folgenden 16 konkrete Anzeichen, von offensichtlich bis kaum wahrnehmbar, und ein Schritt-für-Schritt-Plan zur Wiederherstellung.
💡 Kurzüberblick:
- Prüfen Sie die E-Mails Ihres Hosters, die Benutzerliste und das Wurzelverzeichnis der Website per FTP: Das sind drei Punkte, an denen ein Hack sofort sichtbar ist.
- Untersuchen Sie das Frontend: veränderte Inhalte, Weiterleitungen auf fremde Seiten, eine Google-Safe-Browsing-Warnung und Spam-Versand.
- Werfen Sie einen Blick auf Traffic, Suchergebnisse und einen Sicherheitsscanner: Ein Besucherrückgang, fremde Meta-Tags bei Google und Wordfence-Alarme.
- Indirekte Symptome: Verlangsamung, Serverüberlastung, verdächtige Cron-Jobs und unerklärliche Fehler sind Anlass für eine sofortige Prüfung.
Warum WordPress das Hauptziel ist
WordPress betreibt 41% aller Websites, laut W3Techs-Daten für Juli 2026. Zehntausende Plugins und Themes schaffen eine riesige Angriffsfläche. Ein Bot findet eine Schwachstelle in einem beliebten Plugin und durchkämmt über Nacht Hunderttausende Installationen: Neun von zehn Infektionen geschehen ohne menschliches Zutun.
1-4. Zugang und Server: die ersten Warnsignale
Hosting-Benachrichtigung über Schadcode
Die meisten Hoster scannen Websites auf Viren und Phishing. Eine E-Mail mit dem Betreff „Malware erkannt" oder „Verdächtige Aktivität": Reagieren Sie sofort, der Hoster hat das Recht, die Website unter Quarantäne zu stellen.

Die E-Mail gibt in der Regel den Pfad zur infizierten Datei an, was Ihnen einen fertigen Ausgangspunkt für die Bereinigung liefert.
Unbekannte Benutzer im Admin-Panel
Öffnen Sie Benutzer → Alle Benutzer. Jedes Konto mit Administrator-, Redakteur- oder Autorenrechten sollte Ihnen bekannt sein. Unbekannte Konten sind ein Alarmsignal, insbesondere solche mit Berechtigungen oberhalb des Abonnenten.
Löschen Sie Fremde, aber prüfen Sie zuerst, ob sie Inhalte erstellt haben: WordPress bietet an, deren Beiträge einem anderen Autor zuzuweisen. Ändern Sie nach der Bereinigung alle Passwörter: Admin-Panel, FTP, Datenbank und Hosting-Kontrollpanel.
Aussperrung aus dem Admin-Panel
Ihr Passwort funktioniert plötzlich nicht mehr, und Sie haben es nicht geändert. Ein Angreifer könnte die Zugangsdaten geändert oder direkt über die Datenbank einen versteckten Administrator angelegt haben.
Verschaffen Sie sich über den Link Passwort vergessen? oder phpMyAdmin wieder Zugang, indem Sie den Hash in der Tabelle wp_users zurücksetzen. Unmittelbar nach der Anmeldung: eine vollständige Prüfung der Konten und Änderung der Passwörter überall: WP, FTP, Hosting, Datenbank.
Verdächtige Dateien auf dem Server
Sehen Sie sich das Installationsverzeichnis sowie die Verzeichnisse wp-admin, wp-includes und wp-content an. Dateien wie wp-config.bak, class-mail.php oder db-cache.php sind klassische „Eindringlinge", die zum Laden von Schadcode verwendet werden. Ein typischer Fall wird auf Stack Overflow beschrieben: eine fremde PHP-Datei im Wurzelverzeichnis, getarnt als Systemdatei.
Wenn Sie eine verdächtige Datei finden, hat der Angreifer Zugriff auf das Dateisystem. Ändern Sie das FTP-Passwort, löschen Sie die fremden Dateien und beginnen Sie mit der Suche nach dem Einstiegspunkt.
5-8. Frontend und Inhalt: was Besucher sehen
Veränderte Website-Inhalte
Das auffälligste und rufschädigendste Anzeichen. Drei typische Erscheinungsformen:
- Japanische, chinesische oder arabische Schriftzeichen im Seitentext;
- Pop-up-Fenster mit Pornowerbung oder Casino-Angeboten;
- versteckte Links zu dubiosen Seiten, nur im Quellcode sichtbar.
Überprüfen Sie die Startseite und mehrere Unterseiten in verschiedenen Browsern. Versteckte Links werden über display:none oder position:absolute; left:-9999px eingefügt; ohne Blick in den Quellcode entdecken Sie sie nicht.
Weiterleitung auf fremde Seiten
Ein Benutzer öffnet Ihre URL und landet auf einer Seite mit Werbung, Phishing oder einem gefälschten Shop. Die Weiterleitung wird über .htaccess, eine JavaScript-Injektion in header.php oder ein verstecktes Plugin eingerichtet.
Prüfen Sie .htaccess auf unbekannte RewriteRule- und Redirect-Anweisungen. Öffnen Sie die Website von einem Mobilgerät aus: Einige Weiterleitungen werden nur bei mobilem Traffic ausgelöst.
Google-Warnung vor einer unsicheren Website
Beim Besuch sieht der Benutzer einen roten Bildschirm: „Diese Website kann schädliche Programme enthalten."

Prüfen Sie den Status über Google Safe Browsing. Wenn die Website markiert ist, führen Sie eine vollständige Bereinigung durch und beantragen Sie eine Überprüfung über die Google Search Console. Ohne dies sinkt Ihr Ranking innerhalb weniger Tage auf null.
Spam-Versand von Ihrer Domain
Bekannte beschweren sich, dass von Ihrer Adresse Spam ausgeht. Eine kompromittierte Website versendet Tausende E-Mails über versteckte PHP-Skripte unter Verwendung Ihrer Domain. Der Hoster kann die Mail-Funktion oder das gesamte Konto sperren.
Prüfen Sie die Versandprotokolle in Ihrem Hosting-Panel und scannen Sie die Website auf versteckte mail()-Aufrufe in unbekannten PHP-Dateien.
9-12. Traffic, Suche und Sicherheit
Plötzlicher Traffic-Einbruch
Der organische Traffic von Google ist ohne ersichtlichen Grund eingebrochen: Die Suchmaschine hat die Website möglicherweise herabgestuft oder aus den Ergebnissen entfernt.
Vergleichen Sie das Diagramm in der Google Search Console mit den Daten in den Abschnitten Sicherheitsprobleme und Manuelle Maßnahmen. Eine zeitliche Übereinstimmung ist eine Garantie für einen Hack.
Verfälschte Metadaten in den Suchergebnissen
Sie googeln Ihre Website und sehen japanische Schriftzeichen, Links zu Viagra oder seltsame Beschreibungen in den Ergebnissen. Dies ist japanischer SEO-Spam: Ein Hacker injiziert versteckte Links und überschreibt Meta-Tags, um eigene Waren zu bewerben.

Prüfen Sie den Quellcode über Strg+U: Achten Sie auf unbekannte <title>, <meta name="description"> und versteckte Links. Sie werden oft direkt in header.php oder über ein schädliches Plugin eingefügt.
Sicherheitsscanner-Alarm
Wordfence, Solid Security und ähnliche Tools scannen Dateien auf Schadcode-Signaturen. Eine E-Mail mit dem Betreff „Scan-Ergebnisse: 3 kritische Probleme gefunden" ist kein Fehlalarm. Nehmen Sie sie genauso ernst wie eine Hosting-Benachrichtigung.
Der Scanner zeigt die Datei und die Art der Bedrohung an: Backdoor, Phishing, Spam-Injektion.
Blockierung durch Antivirus oder Ad-Blocker
Ein Antivirenprogramm eines Besuchers oder uBlock Origin blockiert plötzlich Ihre Website. Dies ist ein sehr frühes Signal: Blockersignaturen werden schneller aktualisiert, als Google Seiten indexiert, und die Warnung erscheint mehrere Tage vor dem roten Safe-Browsing-Bildschirm.
Bitten Sie einen Freund mit aktiviertem Antivirenprogramm, die Website zu besuchen. Der genaue Warntext verrät Ihnen, welche Datei oder Domain die Erkennung ausgelöst hat.
13-16. Indirekte Symptome
Verdächtige Cron-Jobs
WP-Cron plant Beiträge, prüft auf Updates, versendet E-Mails. Angreifer fügen eigene Jobs hinzu: Spam versenden, einen Command-Server kontaktieren, Schadcode herunterladen.
Prüfen Sie Cron-Jobs über das Plugin WP Crontrol oder in der Tabelle wp_options unter dem Schlüssel cron. Ein unbekannter Job mit verdächtigem Namen und einem 60-Sekunden-Intervall ist ein Grund für sofortige Untersuchung.
Seitenverlangsamung ohne erkennbare Ursache
Die Seite lädt plötzlich mehrfach langsamer als gewohnt. Schädliche Skripte schürfen Kryptowährung, versenden Spam oder beteiligen sich an DDoS-Angriffen auf andere Ressourcen. Prüfen Sie die Auslastung im Hosting-Panel: Eine CPU, die bei normalem Traffic nahezu voll ausgelastet ist, deutet auf unautorisierte Aktivität hin.
Serverüberlastung bei geringem Traffic
Ein ähnliches Szenario: Der Traffic laut Google Analytics ist normal, aber der Server erstickt. Server-Logs zeigen zahlreiche POST-Anfragen auf eine einzelne Datei, ein wahrscheinlicher Backdoor für den Versand von Spam oder Brute-Force-Angriffe auf andere Seiten.
Fehler ohne erkennbare Ursache
White Screen of Death, 500 Internal Server Error, Datenbankverbindungsfehler: Schadcode hat möglicherweise Systemdateien beschädigt. Treten Fehler auf und verschwinden von selbst, verwischt der Angreifer womöglich vorübergehend seine Spuren.
Aktivieren Sie WP_DEBUG in der wp-config.php und prüfen Sie debug.log in wp-content. Eine konkrete Fehlermeldung zeigt oft auf die kompromittierte Datei.
Was tun, wenn Ihre Seite gehackt wurde: fünf Schritte

Schritt 1. Alles sichern. Speichern Sie die infizierte Seite im Ist-Zustand, zur Analyse und für den Fall, dass bei der Bereinigung etwas schiefgeht. Vollständige Dateikopie per FTP und ein Datenbank-Dump. Löschen Sie nichts vor dem Backup.
Schritt 2. Die Seite isolieren. Aktivieren Sie den Wartungsmodus über .maintenance oder ein Plugin. Besucher dürfen nicht auf infizierten Seiten landen.
Schritt 3. Den Einstiegspunkt finden. Lassen Sie einen Sicherheitsscanner laufen, Wordfence oder Sucuri SiteCheck, und gleichen Sie das mit den Server-Logs ab. Der Einstiegspunkt ist in neun von zehn Fällen ein veraltetes Plugin, ein Theme mit einer Schwachstelle oder ein kompromittiertes Passwort.
Schritt 4. Die Seite bereinigen. Entfernen Sie schädliche Dateien, ersetzen Sie die WordPress-Core-Dateien durch frische aus dem offiziellen Archiv, ändern Sie alle Passwörter und Secret Keys in der wp-config.php.
Schritt 5. Erneute Prüfung beantragen. Reichen Sie die Seite zur erneuten Prüfung in der Google Search Console ein, um den roten Bildschirm entfernen zu lassen, und informieren Sie Ihren Hoster, dass die Bereinigung abgeschlossen ist.
Wie Sie WordPress vor Hacking schützen: ein mehrschichtiger Ansatz

Eine einzelne Maßnahme rettet Sie nicht, aber fünf Schichten zusammen machen die Seite zu einem wirtschaftlich unattraktiven Ziel für Botnetze.
- Alles sofort aktualisieren. WordPress-Core, Themes, Plugins: Jede ungepatchte Komponente ist ein potenzielles Loch. Aktivieren Sie automatische Updates für Minor-Versionen.
- Sicherheits-Plugin. Das kostenlose Wordfence deckt die Grundlagen ab: Firewall, Scanner, Brute-Force-Anmeldeschutz. Das genügt für die meisten Seiten.
- Eine Seite, ein Hosting-Account. Ein Einbruch auf einer Seite in einem Shared Account öffnet den Zugang zu allen. Isolieren Sie Ihre Projekte.
- Regelmäßige Backups. Täglich, automatisch, extern vom Server gespeichert. Idealerweise mit One-Click-Restore.
- Starke Passwörter und Zwei-Faktor-Authentifizierung. Ein Passwort mit 16+ Zeichen und 2FA via Wordfence oder Solid Security eliminieren praktisch alle Brute-Force-Versuche.
Falls das Video nicht geladen hat, öffnen Sie es auf YouTube. Autor WPDev zeigt den vollständigen Zyklus: von der Erkennung einer Infektion über die manuelle Bereinigung bis zum Einrichten des Schutzes.
⁉️🤔 Häufige Fragen
Kann ich die Seite selbst bereinigen, ohne Entwickler?
Ja, wenn Sie mit FTP und phpMyAdmin vertraut sind. Der Plan: Backup, Wordfence-Scan, infizierte Dateien entfernen, WordPress-Core-Dateien durch frische ersetzen, alle Passwörter ändern. Zeigt der Scanner-Bericht mehr als ein Dutzend Dateien oder gibt es Backdoors in der Datenbank, kontaktieren Sie einen Spezialisten. Der Dienst Sucuri bietet eine schlüsselfertige Bereinigung an; aktuelle Preise finden Sie auf deren Seite.
Wordfence oder Solid Security: Welches soll man für den Schutz wählen?
Wordfence gewinnt bei Signaturqualität und kostenlosen Funktionen: Firewall, Scanner, Anmeldeschutz sind alle in der Gratisversion enthalten. Solid Security (ehemals iThemes Security, 2024 umbenannt) ist stark beim Härten und schließt typische Löcher automatisch ohne manuelle Konfigurationsänderungen. Eine kleine Seite ist mit dem kostenlosen Wordfence gut bedient. Für ein Projekt mit Online-Zahlungen empfiehlt sich Wordfence Premium mit Echtzeit-Signaturaktualisierungen.
Wie oft sollte ich die Seite auf Viren scannen?
Tägliches automatisches Scannen, mindestens. Wordfence Free macht das alle drei Tage, Premium täglich. Ein manueller Check mit einem externen Scanner wie Sucuri SiteCheck einmal pro Woche ist eine gute Praxis: eine Minute Zeit, ein unabhängiger Blick.
Was tun, wenn der Hosting-Anbieter die Seite bereits gesperrt hat?
Kontaktieren Sie den Support und beantragen Sie temporären Zugang für die Bereinigung; viele Hoster gewähren FTP-Zugang auch während einer Sperre. Folgen Sie dem Fünf-Schritte-Plan und entfernen Sie zuerst die Dateien, die der Hoster markiert hat. Senden Sie dem Hoster nach der Bereinigung ein Scan-Ergebnis oder einen Sucuri-Bericht.
Wie lange dauert die Wiederherstellung einer Seite nach einem Hack?
Eine typische Infektion, ein bis drei Dateien, ein Spam-Inject: ein bis drei Stunden inklusive Backup und Verifikation. Ein schwerer Hack mit Backdoors in der Datenbank: ein bis drei Werktage. Die Google-Rankings erholen sich nach Entfernung des roten Bildschirms in einem Zeitraum von wenigen Tagen bis zu zwei oder drei Wochen.
Ein Hack schreit nicht, er flüstert: Was Sie sich merken sollten
Eine Hoster-E-Mail, ein unbekannter Benutzer im Admin-Panel, ein starker Traffic-Einbruch: Jedes Signal für sich kann man als Zufall abtun. Aber zwei oder drei Anzeichen zusammen bedeuten eine fast garantierte Infektion.
Prüfen Sie jetzt drei Punkte: die Benutzerliste im Admin-Bereich, das Stammverzeichnis der Website per FTP und den Status im Google-Tool zur Website-Prüfung. Fünf Minuten. Wenn alles sauber ist, richten Sie tägliche Backups und automatische Updates ein.
Wenn Sie etwas Verdächtiges finden, schieben Sie es nicht auf. Jeden Tag verliert eine infizierte Website Suchrankings und riskiert, vom Hoster gesperrt zu werden. Teilen Sie in den Kommentaren mit: Wo haben Sie mit der Bereinigung begonnen und welches Anzeichen war das erste Warnsignal?



