Zum Inhalt springen
🔐 WordPress gehackt? Schritt-für-Schritt-Plan zur Wiederherstellung der Website

🔐 WordPress gehackt? Schritt-für-Schritt-Plan zur Wiederherstellung der Website

Die Website öffnet sich nicht mehr, der Browser schreit vor einem Virus, und Google hat die Seiten aus den Suchergebnissen geworfen. Erster Gedanke: Panik. Zweiter: „Was mache ich jetzt sofort?"

Täglich werden Tausende WordPress-Websites gehackt. Hacker haben es nicht gezielt auf Ihre Seite abgesehen; Bots scannen das Internet nach bekannten Schwachstellen und greifen alles an, was sie finden. Ein veraltetes Plugin, ein schwaches Passwort oder eine Lücke im Theme, und die Seite liefert bereits Schadcode an Besucher aus.

Nachfolgend ein Schritt-für-Schritt-Wiederherstellungsplan: von der ersten Reaktion über die vollständige Bereinigung bis zum Schutz vor einer erneuten Infektion. Alle Werkzeuge sind kostenlos, und die Anleitungen sind praxiserprobt.

💡 Kurzüberblick:

  • Erstellen Sie ein Backup und nehmen Sie die Seite offline
  • Scannen Sie Ihren Computer mit einem Antivirenprogramm und einem bootfähigen Scanner
  • Ändern Sie alle Passwörter: WordPress, FTP, Datenbank, Hosting-Panel
  • Richten Sie SFTP statt FTP für eine verschlüsselte Datenübertragung ein
  • Stellen Sie WordPress aus einem sauberen Backup wieder her oder laden Sie den Kern manuell neu hoch
  • Scannen Sie die Seite mit dem Plugin Wordfence
  • Prüfen Sie Dateien manuell per SFTP auf base64 und eval
  • Laden Sie wp-admin, wp-includes und die Wurzeldateien neu hoch
  • Überprüfen Sie das Theme auf fremden Code und konfigurieren Sie eine Firewall sowie 2FA

Warum WordPress-Websites gehackt werden

Person in schwarzem Langarmshirt an einem MacBook Pro

Hacker und Script-Kiddies wählen ihre Ziele nicht manuell aus. Automatisierte Scanner laufen rund um die Uhr und suchen nach Websites mit ungepatchten Schwachstellen: ein veraltetes Plugin, ein Theme ohne Updates, eine WordPress-Version mit einer bekannten Sicherheitslücke.

Sobald sie fündig werden, laden sie eine Shell hoch, injizieren Schadcode in index.php oder header.php und nutzen die Seite als Plattform für Spam, Phishing oder um Trojaner an Besucher zu verteilen. Google bemerkt die Infektion innerhalb weniger Stunden und entfernt die Seite aus der Suche.

Ob eine Seite gehackt wurde, können Sie mit Sucuri SiteCheck prüfen, einem kostenlosen Online-Scanner, der Malware, Blacklists und verdächtige Weiterleitungen anzeigt. Er funktioniert sofort und benötigt keinen Admin-Zugang.

Erste Maßnahmen: Backup, PC-Scan und Passwortänderungen

1. Backup und Offline-Nahme der Seite

Laden Sie zunächst den aktuellen Zustand der Seite über den Dateimanager des Hostings oder per FTP herunter. Ja, die Seite ist infiziert, aber das Backup dient der Analyse und als Absicherung, falls bei der Bereinigung etwas schiefgeht. Versetzen Sie die Seite gleichzeitig in den Wartungsmodus oder sperren Sie sie temporär über die.htaccess, damit Besucher während Ihrer Arbeit keine Malware einfangen.

2. Ihren Computer scannen

Die Quelle des Passwortlecks kann Ihr eigener PC sein. Ein Trojaner, der FTP-Passwörter abfängt, ist ein Klassiker.

  • Scannen Sie Ihren Computer mit einem Antivirenprogramm (Avast, AVG oder den integrierten Windows Defender).
  • Laden Sie c't Notfall Windows herunter und scannen Sie das System von einem bootfähigen USB-Stick; ein bootfähiger Scanner erkennt, was ein laufendes Betriebssystem verbirgt.
  • Wenn Sie technisch versiert sind, installieren Sie Sandboxie und führen Sie Ihren Browser in einer Sandbox aus, bis das System vollständig sauber ist.

3. Alle Passwörter ändern

Rotes Vorhängeschloss auf schwarzer Computertastatur

Wenn Sie nicht wissen, welche Passwörter kompromittiert wurden, ändern Sie alles:

  • Passwörter für alle WordPress-Benutzer.
  • FTP-Zugangsdaten.
  • MySQL-Datenbankpasswörter.
  • Das Master-Passwort für das Hosting-Panel.

Generieren Sie lange Zufallspasswörter und speichern Sie diese in einem Passwort-Manager. Solange die Passwörter nicht geändert sind, behält der Angreifer Zugriff, und jede Bereinigung ist zwecklos.

Bereinigung der Seite: Scannen und Wiederherstellen von Dateien

4. SFTP einrichten

Normales FTP überträgt Passwörter im Klartext. Aktivieren Sie den SFTP- oder SSH-Zugang; die Einstellungen finden Sie in Ihrem Hosting-Panel. Speichern Sie Passwörter nicht im FTP-Client: Ist der PC noch infiziert, extrahiert ein Trojaner die gespeicherten Zugangsdaten.

5. WordPress aus einem Backup wiederherstellen

Wenn Sie ein sauberes Backup von vor dem Hack haben, setzen Sie die Seite darauf zurück. Das ist schneller als eine manuelle Bereinigung. Haben Sie zwischen dem Backup und dem Angriff Inhalte verloren? Exportieren Sie die benötigten Beiträge separat aus der infizierten Datenbank. Die meisten Angriffe modifizieren Dateien, nicht die Datenbank, sodass Sie nur den Dateiteil wiederherstellen können.

6. Scan mit Wordfence

Wordfence ist ein kostenloses Plugin mit Firewall und Malware-Scanner. Installieren Sie es und führen Sie einen vollständigen Scan durch: Es vergleicht Kern-, Plugin- und Theme-Dateien mit den Originalen aus dem Repository und zeigt veränderte Zeilen an.

Wordfence findet: injizierten base64-Code, eval-Konstrukte, versteckte iframes und verdächtige PHP-Dateien. Markieren Sie False Positives, damit diese beim nächsten Scan nicht erneut auftauchen.

7. Manuelle Prüfung per SFTP

Ein Scanner sieht nicht alles. Verbinden Sie sich per SFTP und gehen Sie die Ordner mit eigenen Augen durch:

  • index.php im Wurzelverzeichnis, header.php und functions.php im Theme: beliebte Angriffsziele.
  • Suchen Sie nach Zeichenketten mit base64 und eval, Konstrukten wie gzinflate und str_rot13; dies ist Verschleierung von Schadcode.
  • Achten Sie auf Dateien mit ungewöhnlichen Namen und Änderungsdaten mitten in der Nacht.

8. Kern und Plugins neu hochladen

Laden Sie ein frisches WordPress von wordpress.org herunter und laden Sie die Ordner wp-admin und wp-includes sowie alle Wurzeldateien außer wp-config.php und.htaccess neu hoch (diese prüfen Sie separat). Installieren Sie alle Plugins und Themes von Grund auf neu aus offiziellen Quellen. Stellen Sie Plugins nicht aus dem Backup wieder her; verwenden Sie saubere Versionen.

Aktualisieren Sie alles auf die neuesten Versionen. Ein Plugin, das seit einem Jahr kein Update mehr erhalten hat, ist ein zukünftiges Einfallstor, selbst wenn es jetzt sauber ist.

9. Theme auf Schadcode prüfen

Nach dem erneuten Hochladen des Kerns ist das Theme an der Reihe. Prüfen Sie functions.php und header.php auf fremden Code. Gleichen Sie die Änderungsdaten der Dateien ab; Aktivität außerhalb der Geschäftszeiten ist verdächtig. Wordfence findet die meisten Probleme, aber eine manuelle Durchsicht schadet nicht.

Wenn Sie den geringsten Zweifel haben, installieren Sie das Theme von Grund auf neu aus der offiziellen Quelle.

Abschließende Schritte und Kontaktaufnahme mit dem Hoster

10. Sicherheitsmaßnahmen nach der Bereinigung

Setzen Sie die WordPress Security Keys (Salt) in der wp-config.php zurück; generieren Sie neue über den offiziellen Generator. Dies beendet zwangsweise alle aktiven Sitzungen, einschließlich der des Angreifers.

Richten Sie eine Zwei-Faktor-Authentifizierung für alle Administrator-Benutzer ein. Wordfence unterstützt 2FA standardmäßig; aktivieren Sie es in den Plugin-Einstellungen.

11. Kontaktieren Sie Ihren Hoster

Informieren Sie Ihren Hoster über den Hack. Ein guter Hoster hilft bei der Log-Analyse, zeigt den Angriffsvektor auf und schlägt zusätzliche Schutzmaßnahmen auf Serverebene vor. Einige Hoster bieten kostenlose Hilfe bei der Bereinigung an; fragen Sie nach.

12. Andere Seiten auf dem Hosting prüfen

Haben Sie mehrere Seiten im selben Webspace? Prüfen Sie jede einzelne. Die Infektion springt zwischen Seiten über, wenn das Hosting diese nicht voneinander isoliert. Führen Sie dasselbe Verfahren auf benachbarten Seiten durch. Korrekt konfiguriertes Hosting nutzt open_basedir zur Isolierung; klären Sie dies mit Ihrem Hoster.

Schutzwerkzeuge: Wordfence und Sucuri

Für den selbstverwalteten Schutz reicht eine Kombination aus: Wordfence (kostenlose Firewall + Scanner) und regelmäßige Backups. Wordfence fängt Brute-Force-Angriffe ab, scannt Dateien und blockiert verdächtigen Datenverkehr auf Website-Ebene.

Ist die Seite geschäftskritisch, ziehen Sie Sucuri in Betracht. Es handelt sich um eine Cloud-Firewall, die Angriffe filtert, bevor sie den Server erreichen. Sucuri umfasst auch Monitoring, Malware-Entfernung und DDoS-Schutz. Die Tarife beginnen bei 199 $ pro Jahr. In der Praxis rechtfertigt sich dies für kommerzielle Projekte: Eine Stunde Ausfallzeit eines Shops kostet mehr als ein Jahresabonnement.

Eine englischsprachige Anleitung zum vollständigen Wiederherstellungszyklus mit einer Echtzeit-Demonstration jedes Schritts:

So verhindern Sie eine erneute Infektion

Eine Seite, die einmal gehackt wurde, ist ein Ziel für wiederholte Angriffe. Hacker hinterlassen Backdoors, und wenn Sie nicht alle Löcher schließen, kehrt die Infektion innerhalb einer Woche zurück.

  • Automatische Updates: WordPress 6.7+ kann Plugins und Themes automatisch aktualisieren. Aktivieren Sie dies in den Einstellungen.
  • Minimale Plugins: Jedes zusätzliche Plugin ist ein potenzieller Einstiegspunkt. Löschen Sie alles, was Sie nicht nutzen.
  • 2FA: Zwei-Faktor-Authentifizierung für alle Administratorkonten. Wordfence, Solid Security oder Google Authenticator.
  • Backups: Automatische tägliche Backups mit mindestens 30 Tagen Aufbewahrung. UpdraftPlus (kostenlos) oder Jetpack Backup.
  • Monitoring: Wordfence sendet eine E-Mail, wenn es veränderte Dateien erkennt. Ignorieren Sie diese nicht.
  • Hosting:** Wählen Sie einen Hoster mit Kontoisolation, einer serverseitigen WAF und Unterstützung für aktuelle PHP-Versionen.

⁉️🤔 Häufige Fragen

Kann ich eine Seite ohne Backup wiederherstellen?

Ja, aber es ist schwieriger. Laden Sie ein frisches WordPress hoch, installieren Sie Plugins und Themes aus offiziellen Quellen neu und exportieren Sie die Inhalte aus der Datenbank. Prüfen Sie Mediendateien einzeln; Uploads können als Bilder getarnte schädliche PHP-Dateien enthalten.

Reicht die kostenlose Version von Wordfence für die Bereinigung aus?

Zum Scannen und Erkennen ja. Die kostenlose Version vergleicht Dateien mit Originalen, findet Malware und blockiert Brute-Force-Angriffe. Kostenpflichtige Tarife fügen Echtzeit-Signaturaktualisierungen hinzu, was für eine einmalige Bereinigung übertrieben ist.

Was tun, wenn der Hoster die Seite gesperrt hat?

Kontaktieren Sie den Support, schildern Sie die Situation und bitten Sie um temporären Zugang zur Bereinigung. Hoster kooperieren in der Regel. Bitten Sie nach der Bereinigung um einen erneuten Scan; die Seite wird dann entsperrt.

Wie lange dauert die Bereinigung einer gehackten Seite?

Ein typischer Fall: 2-4 Stunden für den vollständigen Zyklus (Backup, PC-Scan, Passwortänderungen, Scannen, erneutes Hochladen, Schutzeinrichtung). Schwere Fälle mit mehreren Backdoors können bis zu einem Arbeitstag dauern. Wenn die Seite auf einem Hosting mit WordPress-Auto-Installer liegt, dauert das erneute Hochladen des Kerns 10 Minuten.

Muss ich für Sucuri bezahlen, oder reicht Wordfence?

Für einen persönlichen Blog oder eine kleine Seite deckt Wordfence die meisten typischen Bedrohungen kostenlos ab. Sucuri ist sinnvoll für Online-Shops, Seiten, die Zahlungen akzeptieren, und Projekte, bei denen eine Stunde Ausfallzeit Geld kostet. Die Cloud-Firewall reduziert die Serverlast und fängt Angriffe ab, bevor sie überhaupt ankommen.

Was jetzt sofort zu tun ist: die abschließende Checkliste

Die Wiederherstellung einer gehackten WordPress-Seite läuft auf drei Phasen hinaus: Infektion stoppen, Code bereinigen, Löcher schließen. Ein Backup ist Ihre Versicherung. Wordfence ist das primäre Bereinigungswerkzeug. Passwortänderungen und 2FA sind der Schutz vor einem Wiedereintritt.

  • Wenn die Seite noch funktioniert und Sie Admin-Zugang haben, beginnen Sie mit Wordfence. Führen Sie einen Scan durch und handeln Sie entsprechend den Ergebnissen.
  • Wenn das Admin-Panel nicht erreichbar ist, verbinden Sie sich per SFTP, sichern Sie Dateien und Datenbank und laden Sie einen sauberen WordPress-Kern hoch.
  • Wenn die Seite vom Hoster gesperrt wurde, kontaktieren Sie zuerst den Support. Die Sperre kann ohne deren Mitwirkung nicht aufgehoben werden.

Zögern Sie nicht. Jede Stunde verliert eine infizierte Seite Suchrankings, und Besucher erhalten Schadcode. Beginnen Sie mit einem kostenlosen Check auf Sucuri; 30 Sekunden, und das Ausmaß des Problems ist klar.

Welches Werkzeug hat Ihnen nach einem Hack geholfen: Wordfence, Sucuri oder die manuelle Bereinigung? Schreiben Sie es uns in die Kommentare.