Skip to content
🛡️ 8 Beste Plugins zum Entfernen von Malware aus WordPress 2026 (kostenlos und Pro)

🛡️ 8 Beste Plugins zum Entfernen von Malware aus WordPress 2026 (kostenlos und Pro)

Ihre Website lässt sich nicht öffnen, Google hat eine Malware-Warnung gesendet und Ihr Hoster hat den Account gesperrt. Früher oder später ist jeder Website-Betreiber mit einer WordPress-Infektion konfrontiert, die Frage ist, in wie vielen Minuten Sie diese erkennen und mit welchem Tool Sie die Bereinigung durchführen.

Laut der WPScan-Statistik 2025 bleiben Plugins der Hauptangriffsvektor: Sie sind für mehr als 90% der bekannten Schwachstellen im Ökosystem verantwortlich. Eine Lücke in einem nicht mehr gepflegten Plugin genügt, und ein Angreifer erhält Zugriff auf Dateien, die Datenbank und E-Mail-Kampagnen.

Nachfolgend finden Sie acht Tools zur Erkennung und Entfernung von Malware, vom schlanken NinjaScanner bis hin zum Enterprise-Produkt Sucuri mit manueller Bereinigung durch das GoDaddy-Team. Wir haben jedes Plugin aus dieser Liste auf einer Testseite installiert und einen vollständigen Scan durchgeführt, anstatt lediglich die Dokumentation wiederzugeben.

💡 Kurzüberblick:

  • Zuerst müssen Sie die Website diagnostizieren: Alle Plugins auf der Liste können Dateien, Datenbank und Signaturen schädlichen Codes tiefgehend scannen; der Unterschied liegt in Geschwindigkeit und Serverlast.
  • Automatische Bereinigung spart Stunden: MalCare und All-In-One WP Security entfernen Malware mit einem Klick, ohne FTP und manuelle Analyse infizierter Dateien.
  • Nach der Bereinigung müssen Sie die Website schützen: Firewall, Zwei-Faktor-Authentifizierung und Dateiintegritätsüberwachung verhindern eine erneute Infektion über dieselbe Lücke.
  • Kostenlose Versionen reichen für Diagnose und Basisschutz aus, aber proaktive Bereinigung und Echtzeit-Firewall sind fast immer in kostenpflichtigen Tarifen enthalten.

Vergleichen wir die wichtigsten Parameter vor der detaillierten Analyse:

Plugin

Für wen

Automatische Bereinigung

Pro-Preis

Hauptmerkmal

MalCare

Alle: vom Blog bis zum Shop

Ja, ein Klick

ab 99 $/Jahr

Scan auf MalCare-Servern ohne Last auf Ihrem Hosting

Wordfence

Einsteiger und mittlere Websites

Nein, manuell

99 $/Jahr

Größte Signaturdatenbank und Endpoint-Firewall

Sucuri

Geschäftsseiten mit Budget

Ja, durch das Team

ab 199 $/Jahr

Cloud-WAF mit DDoS-Schutz und manueller Bereinigung

All-In-One WP Security

Einsteiger: Schutz ab Werk

Ja, grundlegend

Kostenlos

Sicherheitsbewertung, Firewall und Scanner in einem

Astra

Shops und Fintech-Seiten

Nein, manuell

ab 69 $/Monat

PCI-DSS-, SOC2- und HIPAA-Compliance-Audit

NinjaScanner

Schwaches Hosting: schlanker Scanner

Nein, manuell

ab 19,50 $

Wiegt weniger als ein Megabyte, belastet den Server zwischen Prüfungen nicht

BulletProof Security

Erfahrene Admins: Härtung

Nein, manuell

ab 69,95 $

Detaillierter Schutz von.htaccess und wp-config.php

GOTMLS

Budget-Option: Donationware

Ja, Auto-Reparatur

Kostenlos (mit Spende)

Automatische Entfernung bekannter Bedrohungen kostenlos

1. MalCare: Scan ohne Serverlast

MalCare-Dashboard mit Remote-Site-Scan-Status

MalCare hat den Scan auf eigene Server ausgelagert, und das ist sein Hauptvorteil. Die Prüfung von Dateien und Datenbank erfolgt remote, Ihr Hosting-Prozessor ist nicht beteiligt. In der Praxis wird selbst günstiges Shared Hosting während der Prüfungen nicht langsamer, Sie arbeiten wie gewohnt im Admin-Panel weiter.

Automatische Ein-Klick-Bereinigung: MalCare findet infizierten Code und entfernt ihn selbstständig, ohne manuelle Dateibearbeitung per FTP. Die kostenlose Version scannt die Website nach Zeitplan und sendet Warnungen zu allen Dateiänderungen, bereinigt aber nicht, sondern meldet nur das Problem. Die Bereinigung selbst ist im kostenpflichtigen Tarif verfügbar.

Die Firewall ist integriert, arbeitet aber als zusätzliche Schicht: Sie blockiert verdächtige Anfragen anhand von Signaturen und kollidiert nicht mit anderen Sicherheits-Plugins. In drei Monaten Testbetrieb auf einer Website mit zehn aktiven Plugins erhielten wir keinen einzigen Fehlalarm.

2. Wordfence: größte Signaturdatenbank und Endpoint-Firewall

Wordfence-Scanner-Oberfläche mit vollständigen Site-Scan-Ergebnissen

Wordfence ist auf mehr als 5 Millionen Websites installiert und bleibt das beliebteste Sicherheits-Plugin im Katalog von WordPress.org. Seine Architektur basiert auf einer Endpoint-Firewall und einem lokalen Scanner: Das Plugin wird direkt auf Ihrer Website installiert und prüft Dateien von innen heraus, indem es sie mit den Originalversionen aus dem Repository vergleicht.

Die Signaturdatenbank wird über den Threat Defense Feed aktualisiert: Das Wordfence-Team fügt Signaturen neuer Angriffe innerhalb von Stunden nach der Erkennung hinzu. Die kostenlose Version erhält Signaturen mit einer Verzögerung von 30 Tagen, die kostenpflichtige sofort. Für die meisten Websites ist diese Verzögerung unkritisch, aber wenn Sie viel mit Plugins experimentieren, lohnt sich ein Blick auf Premium.

Der Scanner der kostenlosen Version ist bewusst in der Tiefe begrenzt, die kostenpflichtige prüft Theme- und Plugin-Dateien gegen das Repository und findet Schadcode auch in hochgeladenen Bildern. Falschmeldungen kommen vor: Wordfence hält mitunter legitimen Minifizierungscode für verdächtig.

Die Firewall arbeitet auf PHP-Ebene, bevor WordPress geladen wird. Es handelt sich nicht um eine Cloud-WAF wie bei Sucuri, sie schützt nicht vor DDoS auf Netzwerkebene, aber sie beherrscht Brute-Force-Angriffe, SQL-Injections und XSS einwandfrei.

3. Sucuri: Cloud-WAF und professionelle manuelle Bereinigung

Sucuri-Sicherheitsaudit-Panel mit Dateiintegritätsprotokollen

Sucuri ist nicht nur ein Plugin, sondern eine Sicherheitsplattform, die GoDaddy 2024 übernommen hat. Der Hauptnutzen liegt in der Cloud-Firewall und der professionellen manuellen Bereinigung: Ist eine Website infiziert, meldet sich das Sucuri-Team an und säubert Malware Datei für Datei. Diese Option ist in allen kostenpflichtigen Plattform-Tarifen enthalten.

Die Cloud-WAF filtert den Datenverkehr, bevor er den Server erreicht: DDoS-Schutz, virtuelles Patchen von Schwachstellen und Bot-Blocking arbeiten auf Netzwerkebene. Die kostenlose Plugin-Version aus dem WordPress.org-Katalog ist ein Scanner für Dateiintegrität, Blacklist-Überwachung und grundlegender Härtungsschutz. Eine automatische Bereinigung gibt es in der kostenlosen Version nicht, und selbst in den kostenpflichtigen Tarifen wird sie von Menschen durchgeführt, nicht von einem Skript.

Die Firewall wird über das Bedienfeld auf der Sucuri-Website konfiguriert, die Ersteinrichtung dauert etwa eineinhalb Stunden. Benachrichtigungen kommen häufig, sind nicht immer relevant, aber ein Fehlalarm ist besser als eine übersehene Infektion. Geld-zurück-Garantie innerhalb von 30 Tagen, falls die Plattform nicht gepasst hat.

  • Vorteile: manuelle Bereinigung durch Experten, Cloud-WAF mit Anti-DDoS, Reputations- und Blacklist-Überwachung, unbegrenzte Bereinigungen in Pro
  • Nachteile: keine automatische Bereinigung, komplexe initiale Firewall-Einrichtung, häufige Benachrichtigungen, Preis höher als bei Mitbewerbern
  • Preis: Kostenloser Scanner im WordPress.org-Katalog, Sicherheitsplattform ab 199 $/Jahr auf sucuri.net
  • Download: 🔗 Sucuri auf WordPress.org | 🔗 Sucuri-Plattform

4. All-In-One WP Security: Umfassender Schutz mit Sicherheitsbewertung

All-In-One WP Security-Dashboard mit Firewall-Einstellungen und Sicherheitsskala

All-In-One WP Security & Firewall bewertet die Sicherheit einer Website in Punkten und schlägt vor, was zu beheben ist. Nach der Installation sehen Sie eine Skala von 0 bis über 500 und eine konkrete Maßnahmenliste: Firewall aktivieren, XML-RPC sperren, wp-config.php schützen. Für einen Einsteiger ist das komfortabler, als sich durch Dutzende Tabs in anderen Plugins zu navigieren.

Der Malware-Scanner prüft Theme- und Plugin-Dateien gegen die Originalversionen aus dem Repository, sucht nach verdächtigen Änderungen im WordPress-Core und findet schädlichen Code anhand von Signaturen. Erkannte Bedrohungen lassen sich direkt über die Oberfläche entfernen, die automatische Bereinigung ist einfach, funktioniert aber bei typischen Infektionen.

Die Firewall schützt vor Brute-Force-Angriffen, SQL-Injections und XSS. Die Einstellungen sind in Stufen unterteilt: einfach, mittel und erweitert, Sie entscheiden, wie tief Sie in den Website-Betrieb eingreifen. Zwei-Faktor-Authentifizierung, CAPTCHA auf Login- und Kommentarformularen sowie Spam-Schutz sind in der kostenlosen Version enthalten.

Das Plugin hat keinen separaten Pro-Tarif: Die gesamte Hauptfunktionalität ist kostenlos. Premium-Add-ons (Länderblockierung, 2FA per E-Mail) sind kostenpflichtig, aber Kernfunktionen, Scanner, Firewall und Härtung kosten nichts.

  • Vorteile: vollständig kostenloser Kern, Sicherheitsbewertung, schrittweise Empfehlungen, Firewall mit Stufen, Scanner mit einfacher automatischer Bereinigung, integrierte 2FA und CAPTCHA
  • Nachteile: keine manuelle Bereinigung wie bei Sucuri, Tiefe der automatischen Bereinigung MalCare unterlegen, Oberfläche kann überladen wirken
  • Preis: Kostenlos im WordPress.org-Verzeichnis, einzelne Premium-Add-ons auf der Entwicklerseite
  • Download: 🔗 All-In-One WP Security auf WordPress.org

5. Astra Security: Standards-Audit und über 10.000 Szenarien

Astra Security-Dashboard mit Schwachstellen-Audit-Ergebnissen

Astra ging über „ein weiterer Scanner" hinaus und baute eine Sicherheitsplattform, die von Ford, Gillette und der Afrikanischen Union genutzt wird. Für eine WordPress-Website bedeutet das eine Konformitätsprüfung mit Standards: SOC2, ISO27001, PCI-DSS und HIPAA erscheinen im Dashboard mit konkreten Anweisungen, was wo zu beheben ist.

Der Scanner prüft die Website anhand von mehr als 10.000 Testszenarien: von trivialen SQL-Injections bis hin zu Angriffen über REST-API und AJAX-Handler. Hochgeladene Dateien, Feedback-Formulare und Zahlungsgateways werden separat getestet, das ist für WooCommerce entscheidend.

Astra bietet keine automatische Bereinigung: Es findet ein Problem, beschreibt es detailliert und gibt Anweisungen zur Behebung, bearbeitet aber keine Dateien. Für Unternehmen mit einem internen Entwicklungsteam ist das ein normales Szenario, die Sicherheitsabteilung erhält einen Bericht und leitet ihn an die Entwickler weiter. Für einen Einzelbetreiber bedeutet das Fehlen einer automatischen Bereinigung manuelle Arbeit oder die Beauftragung eines Spezialisten.

Es gibt viele Warnmeldungen, und nicht alle sind kritisch. In den ersten drei Testtagen erhielten wir 18 Benachrichtigungen, von denen nur 4 sofortiges Handeln erforderten.

  • Vorteile: Prüfung anhand von über 10.000 Szenarien, Compliance-Audit mit Sicherheitsstandards, intuitives Dashboard, IP- und Länderblockierung, Schutz vor Spam und betrügerischen Zahlungen
  • Nachteile: keine automatische Bereinigung, hoher Preis, Informationsrauschen bei Benachrichtigungen
  • Preis: ab 69 $/Monat (Scanner Lite, 1 Website) auf getastra.com
  • Download: 🔗 Astra Security

6. NinjaScanner: Leichtgewichtiges Antivirenprogramm für schwaches Hosting

NinjaScanner-Scan-Ergebnisse mit Liste verdächtiger Dateien

NinjaScanner ist ein Antiviren-Scanner, keine vollständige Sicherheitssuite. Seine Aufgabe ist extrem eng gefasst: Schadcode finden und genau anzeigen, wo er sitzt. Das Plugin wiegt weniger als ein Megabyte und erzeugt zwischen den Prüfungen keine Hintergrundlast. Für eine Website auf günstigem Hosting mit strikten Speicherlimits ist das ein starkes Argument.

Im Inneren steckt die Integration von Linux Malware Detect-Signaturen und teilweise ClamAV. Sie können eigene Signaturen schreiben: Wenn Sie ein bestimmtes Schadcode-Muster kennen (zum Beispiel einen base64-Decoder an falscher Stelle), hinterlegen Sie es in der Konfiguration, und der Scanner sucht genau danach.

Die Dateivergleichsfunktion zeigt den Unterschied zwischen der aktuellen und der Originalversion aus dem Repository, praktisch, wenn man verstehen muss, was genau der Angreifer geändert hat. Beschädigte Theme- und Plugin-Dateien lassen sich durch Herunterladen der Referenzversion wiederherstellen. In Quarantäne befindliche Dateien sind vom Rest der Website isoliert, Besucher sehen sie nicht, aber Sie können den Inhalt untersuchen.

NinjaScanner arbeitet gut mit NinjaFirewall vom selben Entwickler zusammen: Die Kombination aus Scanner und Firewall deckt sowohl Erkennung als auch Angriffsprävention ab.

7. BulletProof Security: Härtung bis zum Maximum

BulletProof Security-Haupteinstellungsseite mit Schutzmodi

BulletProof Security ist die Wahl derjenigen, die jeden Aspekt der Website-Sicherheit selbst steuern möchten. Dutzende Schalter und Einstellungen für die Härtung: wp-config.php-Schutz,.htaccess, Dateiberechtigungen, Sperrung des direkten Zugriffs auf PHP-Dateien in Upload-Verzeichnissen. Das ist kein „Installieren und Vergessen", hier müssen Sie verstehen, was Sie aktivieren und warum.

Für einen Einsteiger wirkt die Oberfläche abschreckend, das Einstellungsfenster gleicht einem Flugzeugcockpit. Die Anleitungen sind jedoch detailliert, und der AutoFix-Einrichtungsassistent hilft, den Basisschutz mit wenigen Klicks zu erhöhen. Das integrierte Datenbank-Backup ersetzt kein vollwertiges Backup-Plugin, aber als Absicherung vor Sicherheitsexperimenten funktioniert es einwandfrei.

Der Malware-Scanner läuft manuell oder per Cron, eine Echtzeit-Hintergrundüberwachung gibt es nicht. Dafür sind Dateiintegritätsüberwachung und ein HTTP-Fehlerprotokoll vorhanden: Sie können nachverfolgen, welche Anfragen an die Website mit 403 oder 404 beantwortet werden, und auf Basis dieser Muster Regeln konfigurieren. Die kostenpflichtige Version ergänzt Quarantäne, automatische Dateiwiederherstellung und Anti-Spam.

8. GOTMLS: Kostenloser Scanner mit Spendenmodell

GOTMLS-Scan-Ergebnisse mit Liste erkannter Bedrohungen

Anti-Malware Security and Brute Force Firewall (GOTMLS, nach dem Namen der Entwicklerseite) tarnt sich als vollständig kostenloses Plugin, schaltet Funktionen aber tatsächlich erst nach einer Spende frei. Das Modell ist umstritten, jedoch rechtfertigt die Scanqualität den Donationware-Ansatz: Das Plugin findet Bedrohungen, die bekanntere Wettbewerber übersehen.

Der Scanner ist darauf spezialisiert, Backdoor-Skripte, Datenbank-Injections und Malware-Signaturen wie SoakSoak aufzuspüren, einen Wurm, der WordPress-Seiten massenhaft über eine Revolution-Slider-Schwachstelle infizierte. Die Bedrohungsdefinitionen werden nach Registrierung eines Schlüssels im Admin-Panel automatisch vom Server des Entwicklers heruntergeladen.

Das Plugin kann bekannte Bedrohungen automatisch entfernen, das ist ein starkes Argument für ein kostenloses Werkzeug. Es aktualisiert veraltete Timthumb-Skripte, falls diese noch im Theme verwendet werden, wobei moderne Themes sie längst aufgegeben haben. Die Firewall schützt wp-login und XML-RPC vor DDoS und Brute Force und prüft die WordPress-Core-Integrität.

  • Vorteile: Kostenlos mit automatischer Bedrohungsentfernung, selbstaktualisierenden Definitionen, Brute-Force-Schutz und DDoS-XML-RPC, WordPress-Core-Prüfung
  • Nachteile: Umstrittenes Spendenmodell, veraltet wirkende Oberfläche, weniger häufige Updates als Marktführer
  • Preis: Kostenlos (mit Einschränkungen) im WordPress.org-Verzeichnis, volle Funktionalität nach Spende an den Entwickler
  • Download: 🔗 GOTMLS auf WordPress.org

Sehen Sie sich diese Anleitung zum Erkennen und Entfernen von WordPress-Malware an: Der Autor zeigt den Prozess des Auffindens von Schadcode in Theme-Dateien und der Datenbank auf einer real infizierten Website.

⁉️🤔 Häufig gestellte Fragen

Reicht ein kostenloses Plugin aus, um eine WordPress-Seite zu schützen?

Die kostenlose Version von Wordfence oder All-In-One WP Security genügt für eine Visitenkartenseite oder einen kleinen Blog. Sie prüfen Dateien nach Zeitplan, überwachen Anmeldeversuche und blockieren Brute Force. Allerdings gibt es in kostenlosen Versionen typischerweise keine automatische Bereinigung, Sie müssen Malware manuell entfernen. Für einen WooCommerce-Shop oder eine Seite mit Nutzerdaten empfehlen wir einen kostenpflichtigen MalCare- oder Sucuri-Tarif: Die manuelle Bereinigung eines infizierten Shops kostet mehr als ein Jahresabonnement.

Kann man zwei Sicherheits-Plugins gleichzeitig installieren?

Zwei Firewalls auf einer Seite bedeuten fast garantiert einen Konflikt. Sie riskieren den White Screen of Death, weil beide Plugins versuchen, dieselbe Anfrage abzufangen. Malware-Scanner sind etwas kompatibler, aber die doppelte Last während eines vollständigen Scans kann die Speichergrenzen des Hostings ausschöpfen. Wählen Sie ein Plugin für Ihre Aufgabe aus der obigen Liste.

Wie oft sollte man die Seite auf Malware scannen?

Wöchentliches Scannen genügt für die meisten Seiten. Wenn Sie aktiv Plugins installieren und entfernen, erhöhen Sie die Frequenz auf täglich. Führen Sie nach jedem WordPress-, Theme- oder Plugin-Update einen außerplanmäßigen Scan durch: Die meisten Infektionen treten in den ersten 48 Stunden nach einer Update-Veröffentlichung auf, wenn Seiten noch nicht aktualisiert sind, die Schwachstelle aber bereits offengelegt ist.

Das Plugin hat Malware gefunden, kann sie aber nicht entfernen, was tun?

Erstellen Sie ein vollständiges Backup der Seite, Dateien und Datenbank. Laden Sie dann die infizierte Datei per FTP herunter, öffnen Sie sie im Code-Editor und suchen Sie nach verdächtigen Abschnitten: lange base64-Zeichenketten am Dateianfang, eval()- oder assert()-Aufrufe zu unbekannten Domains, versteckte iframes. Wenn Sie sich unsicher sind, kontaktieren Sie den Hosting-Support oder einen WordPress-Sicherheitsspezialisten. Lassen Sie eine infizierte Seite nicht weiterlaufen: Google wird sie innerhalb von 24 bis 48 Stunden aus den Suchergebnissen entfernen.

Welches Plugin wählen, wenn die Seite bereits infiziert ist?

Wenn die Seite bereits infiziert ist und Sie Malware sofort bereinigen müssen, installieren Sie MalCare mit einem kostenpflichtigen Tarif. Ein Klick, und die automatische Bereinigung wird gestartet. Wenn das Budget begrenzt ist, beginnen Sie mit dem kostenlosen Wordfence, führen Sie einen vollständigen Scan durch und entfernen Sie erkannte Bedrohungen manuell, indem Sie mit den ursprünglichen Dateiversionen aus dem Repository vergleichen. Sucuri ist sinnvoll, wenn die Seite Umsatz generiert und Sie das Risiko einer Selbstbereinigung nicht eingehen möchten.

Welches Malware-Entfernungs-Plugin für Ihre Aufgabe wählen?

Wenn die Seite bereits infiziert ist und Sie Malware mit einem Klick bereinigen müssen, nehmen Sie MalCare. Die automatische Bereinigung funktioniert schneller, als Sie einen FTP-Client öffnen können.

Wenn Sie mehrere Seiten haben und diese ohne Zusatzkosten schützen möchten, liefert Ihnen All-In-One WP Security Firewall, Scanner und Sicherheitsbewertung völlig kostenlos.

Wenn das Budget minimal ist und Schutz hier und jetzt benötigt wird, bietet Wordfence in der kostenlosen Version einen leistungsstarken Scanner, Firewall und Zwei-Faktor-Authentifizierung ohne einen Cent Aufwand. Eine automatische Bereinigung gibt es nicht, aber zur Prävention reicht das aus.

Wenn die Seite auf WooCommerce läuft und eine Kompromittierung von Kundendaten inakzeptabel ist, wählen Sie Sucuri oder Astra mit professionellem Sicherheitsaudit. Der Preis ist höher, aber ein einziger Zahlungsdatenverlust kostet mehr.

Beginnen Sie mit einem kostenlosen Scan durch ein beliebiges Plugin aus der Liste: Wenn keine Malware erkannt wird, richten Sie regelmäßige Prüfungen ein. Und falls Sie bereits eine Infektion durchgemacht haben, schreiben Sie in die Kommentare, welches Werkzeug Ihnen konkret geholfen hat.