
🛡️ Beste WordPress-Virenprüfer-Lösungen und Theme-Scanner
Sie haben ein Theme von einem Marktplatz heruntergeladen, und darin befindet sich eine Weiterleitung auf eine Phishing-Seite. Oder Sie haben ein „genulltes" Theme aus einem Torrent installiert, und Ihr Hosting-Provider schickt Ihnen eine E-Mail über eine Infektion. Jeder, der jemals versucht hat, bei einer Lizenz zu sparen, ist schon einmal auf Schadcode in WordPress-Themes gestoßen.
Das Problem beschränkt sich nicht auf raubkopierte Versionen. Selbst Themes aus dem offiziellen WordPress.org-Verzeichnis können Schwachstellen enthalten, die Hacker nach der Installation ausnutzen. Ein Theme vor der Aktivierung zu prüfen, ist günstiger, als eine Website nach einem Einbruch zu bereinigen.
Nachfolgend finden Sie sieben Tools zum Scannen von WordPress-Themes auf Viren: vom schnellen Hochladen eines ZIP-Archivs bei einem Online-Scanner bis hin zur umfassenden Dateiprüfung durch ein Sicherheits-Plugin.
💡 Kurzüberblick:
- Laden Sie das Theme herunter und laden Sie das ZIP-Archiv bei VirusTotal hoch, um eine erste Prüfung in weniger als einer Minute durchzuführen.
- Installieren Sie Wordfence oder GOTMLS auf Ihrer Website, um das aktive Theme zu scannen und versteckte Backdoors zu finden.
- Prüfen Sie die Reputation der Entwickler-Domain über Google Safe Browsing und Sucuri SiteCheck, bevor Sie das Theme installieren.
- Richten Sie automatische Scans in Quttera oder Solid Security zur regelmäßigen Überwachung der Theme-Dateien ein.
Warum WordPress-Themes infiziert werden
Schadcode gelangt auf drei Wegen in ein Theme. Der erste sind raubkopierte Versionen: „Genullte" Themes aus Torrents und Warez-Seiten enthalten fast immer Backdoors. Ein Hacker verbreitet ein Premium-Theme kostenlos und erhält im Gegenzug Zugriff auf Hunderte von Websites.
Der zweite Weg sind Schwachstellen im Code legitimer Themes. Ein Entwickler hat möglicherweise einen Fehler bei der Verarbeitung von Benutzereingaben gemacht, und ein Hacker nutzt dies aus, um Schadcode einzuschleusen. Laut WPScan-Daten für 2025 gehören Themes neben Plugins und veraltetem Core zu den Top-3-Angriffsvektoren auf WordPress.
Der dritte ist eine Infektionskette auf Shared Hosting. Wenn eine Website auf dem Server kompromittiert ist, kann sich Schadcode über Schwachstellen im Dateisystem auf benachbarte Installationen ausbreiten. GOTMLS weist in seiner Dokumentation darauf hin, dass Kreuzkontaminationen über Shared Hosting eines der häufigsten Szenarien sind.
Woran Sie ein infiziertes Theme erkennen: 5 Anzeichen
Schadcode in einem Theme macht sich selten offen bemerkbar. Es gibt jedoch indirekte Signale, die sich im Verhalten der Website zeigen.
Google stuft die Website als gefährlich ein. Die Suchmaschine scannt Seiten und zeigt bei Erkennung von Schadcode die Warnung „Diese Website ist möglicherweise gehackt" in den Suchergebnissen an. Der Traffic sinkt innerhalb weniger Tage auf null.
Seiten laden als weißer Bildschirm. Eine einzelne Seite oder die gesamte Website hört auf zu laden und zeigt einen weißen Bildschirm ohne Fehlermeldung. Dies ist oft die Folge eines schädlichen Skripts, das mit dem PHP-Handler des Themes in Konflikt gerät.
Pop-ups und Weiterleitungen erscheinen. Besucher beschweren sich, dass die Website sie auf Spam-Seiten weiterleitet oder Pop-up-Werbung anzeigt. Dies ist ein klassisches Anzeichen für eine JavaScript-Injektion in Theme-Dateien.
Unbekannte Benutzer erscheinen im Admin-Panel. Einige Backdoors erstellen versteckte Administratorkonten. Überprüfen Sie die Benutzerliste: Wenn es Konten gibt, die Sie nicht erstellt haben, ist das Theme infiziert.
Ihr Hosting-Provider sendet eine Malware-Benachrichtigung. Hoster scannen automatisch Dateien auf dem Server und warnen vor verdächtigen Skripten. Beachten Sie, dass eine E-Mail Ihres Hosting-Providers mit dem Vermerk „Malware erkannt" fast nie ein Fehlalarm ist.
1. VirusTotal: Ein ZIP-Archiv vor der Installation scannen

VirusTotal ist eine Online-Sandbox, die eine hochgeladene Datei gleichzeitig durch über 70 Antiviren-Engines prüft. Um ein WordPress-Theme zu untersuchen, packen Sie dessen Ordner in ein ZIP-Archiv und laden es auf die Website hoch. Innerhalb einer Minute erhalten Sie eine Zusammenfassung von Malwarebytes, Kaspersky, Bitdefender und Dutzenden weiteren Scannern.
Das Tool ist kostenlos und erfordert für einmalige Prüfungen keine Registrierung. Die Begrenzung liegt bei einer Dateigröße von bis zu 650 MB, was für jedes Theme ohne Demo-Inhalte ausreicht. VirusTotal analysiert nicht spezifisch die WordPress-Theme-Struktur, erkennt aber bekannte Signaturen von Trojanern, Minern und Phishing-Skripten.
- Vorteile: Über 70 Antiviren-Engines in einem Scan, sofortige Ergebnisse, keine Installation auf der Website erforderlich.
- Nachteile: Findet keine spezialisierten WordPress-Backdoors ohne bekannte Signatur, prüft nicht die Reputation des Entwicklers.
- Preis: Kostenlos.
- Download: 🔗 VirusTotal
2. Sucuri SiteCheck: Externes Website- und Theme-Scanning

Sucuri SiteCheck scannt eine Website von außen, ähnlich wie ein Suchmaschinen-Crawler. Es prüft den HTML-Code der Seite auf versteckte Iframes, verdächtige JavaScript-Einschleusungen und bekannte schädliche URLs. Wenn das Theme bereits aktiv ist und eine Weiterleitung im Footer eingefügt hat, zeigt Sucuri dies an.
Anders als VirusTotal erfordert der Scanner keine Datei-Uploads; geben Sie einfach die Domain ein. SiteCheck gleicht die Website zudem mit Blacklists von Norton, McAfee, Google Safe Browsing und zehn weiteren maßgeblichen Datenbanken ab. Die Ergebnisse liegen in 30 bis 60 Sekunden vor.
- Vorteile: Sofortige Prüfung ohne Serverzugriff, Abgleich mit über 10 Domain-Reputationsdatenbanken.
- Nachteile: Scannt keine Theme-Dateien innerhalb des Servers, beschränkt auf die externe Ebene der Website.
- Preis: Kostenlos. Bereinigungspläne beginnen bei 199 USD pro Jahr auf sucuri.net.
- Download: 🔗 Sucuri SiteCheck
3. Google Safe Browsing: Domain-Sicherheitsdiagnose

Google Safe Browsing ist ein Diagnosetool der Suchmaschine. Anders als VirusTotal und Sucuri scannt es keinen Theme-Code, sondern zeigt, wie Google die Reputation der Domain bewertet. Wenn die Domain des Theme-Entwicklers zuvor Malware verbreitet hat, wurde sie von Google möglicherweise bereits gekennzeichnet.
Um eine bestimmte Domain zu prüfen, verwenden Sie den direkten Link: https://www.google.com/safebrowsing/diagnostic?site=example.com. Der Bericht zeigt, ob Google in den letzten 90 Tagen schädlichen Code auf den Seiten der Domain gefunden hat und ob beobachtet wurde, dass die Website Viren verbreitet.
- Vorteile: Daten der größten Suchmaschine, 90-tägige Historie der Domain-Reputation.
- Nachteile: Scannt keine Dateien, zeigt nur den allgemeinen Domain-Status.
- Preis: Kostenlos.
- Download: 🔗 Google Safe Browsing-Seite
4. Wordfence: Umfassender Scanner mit Firewall

Wordfence ist das beliebteste WordPress-Sicherheits-Plugin mit über 5 Millionen aktiven Installationen und einer Bewertung von 4,7 auf WordPress.org. In der kostenlosen Version gleicht es alle Theme-Dateien mit den Originalen aus dem Repository ab, prüft die Integrität des Kerns und findet schädliche Muster im Code.
Das entscheidende Merkmal ist die Endpoint-Firewall, die Angriffe bereits auf Anfrageebene blockiert, bevor WordPress geladen wird. Wordfence gleicht Theme-Dateien zudem mit Signaturen bekannter Schwachstellen aus der WPScan-Datenbank ab und warnt, wenn die installierte Theme-Version eine ungepatchte Sicherheitslücke enthält.
- Vorteile: der umfassendste Scanner in der kostenlosen Version, Firewall vor dem Laden von WP, WPScan-Signaturdatenbank.
- Nachteile: belastet den Server bei einem vollständigen Scan spürbar, Premium-Zugriff auf Echtzeit-Signaturen beginnt bei 119 $ pro Jahr.
- Preis: kostenlose Version im WordPress.org-Verzeichnis, Premium-Tarife auf wordfence.com.
- Download: 🔗 Wordfence auf WordPress.org
5. GOTMLS: Antivirus mit automatischer Bedrohungsentfernung

GOTMLS (Anti-Malware Security and Brute-Force Firewall) ist ein Veteran des WordPress.org-Verzeichnisses mit 782 Bewertungen und Updates im Jahr 2026. Anders als Wordfence, das primär Angriffe blockiert, ist GOTMLS speziell darauf ausgerichtet, Schadcode in Theme-Dateien zu finden und zu entfernen.
Das Plugin arbeitet mit zwei Erkennungsstufen. Der kostenlose Modus findet „potenzielle Bedrohungen" anhand heuristischer Muster und zeigt deren Position im Code an. Nach der Registrierung auf GOTMLS.NET erhält der Scanner Zugriff auf die Datenbank „bekannter Bedrohungen" und kann Schadcode automatisch entfernen, ohne legitime Theme-Funktionen zu beschädigen.
- Vorteile: automatische Entfernung erkannten Schadcodes, heuristische Analyse ohne Signaturen.
- Nachteile: die Datenbank „bekannter Bedrohungen" erfordert eine kostenlose Registrierung, die Oberfläche wirkt veraltet.
- Preis: kostenlose Version, die Registrierung auf GOTMLS.NET schaltet die automatische Entfernung frei.
- Download: 🔗 GOTMLS auf WordPress.org
6. Quttera ThreatSign: Heuristische Analyse und Bot-Schutz

Quttera ThreatSign hebt sich durch seine Erkennungstechnologie ab: Statt einfachem Signaturabgleich setzt das Plugin auf eine KI-heuristische Engine, die das Code-Verhalten analysiert. Es findet verschleierten JavaScript-Code, versteckte iframes, SEO-Spam und Skimmer auf WooCommerce-Checkout-Seiten.
Die kostenlose Version umfasst nicht nur einen Malware-Scanner, sondern auch Brute-Force-Schutz mit IP-Sperrung, Überwachung administrativer Konten und Domänenverifizierung gegen über 40 globale Reputationsdatenbanken. Der Scan läuft in der Cloud von Quttera, ohne den Server zu belasten.
- Vorteile: KI-Heuristiken finden unbekannte Bedrohungen, Cloud-Scan schont Server-Ressourcen.
- Nachteile: manuelle Malware-Entfernung in der kostenlosen Version, vollständige WAF nur in kostenpflichtigen Tarifen.
- Preis: kostenlose Version, ThreatSign-Tarife auf quttera.com.
- Download: 🔗 Quttera auf WordPress.org
7. Solid Security: Schwachstellen-Audit und Login-Schutz

Solid Security (ehemals iThemes Security) geht das Thema aus einem anderen Blickwinkel an: Es sucht weniger nach Viren, als dass es verhindert, dass diese überhaupt auf die Website gelangen. Das Plugin auditiert WordPress-Einstellungen, prüft die Dateiberechtigungen des Themes und blockiert Brute-Force-Angriffe auf das Admin-Panel.
Die kostenlose Version enthält einen Dateiintegritätsscanner: Solid Security merkt sich die Prüfsummen aller Theme-Dateien und warnt, wenn eine Datei verändert wurde. So erkennen Sie die Einschleusung von Schadcode in das Theme selbst dann, wenn in der Antiviren-Datenbank noch keine Signatur existiert.
- Vorteile: Audit der Theme-Dateizugriffsrechte, Integritätsüberwachung per Prüfsumme, Login-Schutz.
- Nachteile: kein klassischer signaturbasierter Virenscanner, Fokus auf präventivem Schutz statt auf der Jagd nach Infektionen.
- Preis: kostenlose Version, Solid Suite unter solidwp.com.
- Download: 🔗 Solid Security auf WordPress.org
Vergleichstabelle
Tool | Typ | Theme-Scan | Bereinigung | Preis |
|---|---|---|---|---|
VirusTotal | Online | ZIP-Archiv, 70+ Engines | Nein | Kostenlos |
Sucuri SiteCheck | Online | Externe Website-Prüfung | In kostenpflichtigen Tarifen | Kostenlos / ab 199 $/Jahr |
Google Safe Browsing | Online | Domain-Reputation | Nein | Kostenlos |
Wordfence | Plugin | Vollscan + WAF | Manuell (kostenlos) | Kostenlos / ab 119 $/Jahr |
GOTMLS | Plugin | Heuristik + Bedrohungsdatenbank | Automatisch (mit Registrierung) | Kostenlos |
Quttera | Plugin | KI-Heuristik + 40 Datenbanken | Manuell (kostenlos) | Kostenlos / ab 10 $/Monat |
Solid Security | Plugin | Prüfsummen + Audit | Nein (präventiv) | Kostenlos / Solid Suite |
Dieses Video demonstriert den Prozess der Überprüfung eines WordPress-Themes auf Viren vor dem Hochladen auf den Server: das Hochladen des ZIP-Archivs zu VirusTotal, die Analyse des Berichts und die Interpretation der Scan-Ergebnisse.
⁉️🤔 Häufig gestellte Fragen
Kann ich ein WordPress-Theme ohne Plugins auf Viren prüfen?
Ja. Laden Sie das ZIP-Archiv des Themes zum VirusTotal-Onlinescanner hoch, warten Sie auf die Ergebnisse von über 70 Antiviren-Engines und prüfen Sie die Domain-Reputation des Entwicklers über den Google Safe Browsing-Dienst. Dies ersetzt keinen Plugin-Scan, filtert aber offensichtlich infizierte Builds vor der Installation heraus.
Welches Plugin findet versteckte Backdoors in einem Theme am besten?
GOTMLS zeigt die besten Ergebnisse bei der heuristischen Erkennung von Backdoors in Theme-Dateien. Seine Musteranalyse findet verschleierten PHP-Code, den Wordfence aufgrund einer fehlenden Signatur in seiner Datenbank möglicherweise übersieht. In der Praxis führen wir beide Scanner nacheinander aus: Wordfence für das Integritätsaudit, GOTMLS zum Auffinden versteckter Einschleusungen.
Reicht die kostenlose Version zum Schutz eines Themes aus?
Für die meisten Websites ja. Die kostenlosen Versionen von Wordfence, GOTMLS und Quttera decken grundlegende Szenarien ab: manuelles Scannen, Signatursuche und heuristische Analyse. Kostenpflichtige Tarife sind erforderlich, wenn Sie eine automatische Bedrohungsentfernung (GOTMLS), eine Echtzeit-Firewall (Wordfence) oder einen WooCommerce-Schutz vor Skimmern (Quttera) benötigen.
Was soll ich tun, wenn ein Plugin Schadcode in einem Theme findet?
Erstellen Sie zunächst ein vollständiges Backup der Website. Zweitens: Kopieren Sie den Scanner-Bericht mit Datei- und Zeilenverweisen. Drittens: Wenn das Theme lizenziert ist, laden Sie eine frische Kopie von der Entwicklerseite herunter und ersetzen Sie die infizierten Dateien. Wenn das Theme raubkopiert ist, löschen Sie es vollständig und installieren Sie eine legitime Version. Versuchen Sie nicht, den Code ohne Erfahrung manuell zu „bereinigen", da Sie riskieren, das Layout und die Funktionalität der Website zu beschädigen.
Muss ich das Theme nach jedem Update prüfen?
Es genügt, nach jedem größeren Theme-Update und einmal monatlich in einem festen Rhythmus zu prüfen. Wordfence und Quttera unterstützen geplante Scans; richten Sie eine automatische Prüfung einmal pro Woche mit E-Mail-Benachrichtigung bei Bedrohungserkennung ein. Solid Security überwacht die Dateiintegrität in Echtzeit und warnt Sie sofort vor unberechtigten Änderungen.
Was Sie 2026 für die Theme-Prüfung installieren sollten
Wenn Sie ein Theme heruntergeladen haben und es vor der Installation prüfen möchten, laden Sie das ZIP bei VirusTotal hoch. Das dauert eine Minute und filtert die meisten offensichtlich infizierten Builds heraus. Für die regelmäßige Überwachung einer Live-Website gilt eine andere Logik:
- Wenn Ihre Website auf günstigem Shared Hosting mit begrenzten Ressourcen läuft, nutzen Sie GOTMLS. Es ist ressourcenschonend und findet, was signaturbasierte Scanner übersehen.
- Wenn Sie maximalen Schutz in einem einzigen Plugin benötigen, installieren Sie Wordfence. Firewall plus Scanner plus WPScan-Datenbank in einer Installation.
- Wenn auf Ihrer Website WooCommerce installiert ist und Zahlungen akzeptiert werden, ergänzen Sie Quttera. Es ist das einzige Tool, das speziell Checkout-Seiten auf Skimmer prüft.
- Wenn die Verhinderung eines Einbruchs wichtiger ist als die Suche nach Viren im Nachhinein, richten Sie Solid Security ein. Das Audit der Theme-Dateizugriffsrechte und die Prüfsummenüberwachung erkennen eine Einschleusung in dem Moment, in dem sie auftritt.
Für maximalen Schutz kombinieren Sie die Ansätze: einen Onlinescanner vor der Installation (VirusTotal oder Sucuri SiteCheck) plus ein Plugin auf Dauer. Die gleichzeitige Installation von zwei Sicherheits-Plugins ist nicht empfehlenswert, da sie sich auf Firewall- und Scanner-Ebene in die Quere kommen.
Prüfen Sie Ihr aktives Theme noch heute mit einem beliebigen Tool aus der Liste. Es ist besser, jetzt fünf Minuten für einen Scan aufzuwenden, als ein Wochenende damit zu verbringen, Ihre Website nach einem Einbruch aus einem Backup wiederherzustellen.



