WordPress gehackt? Das ist jetzt zu tun
Wer jetzt in der richtigen Reihenfolge handelt, rettet seine Daten und bekommt eine saubere Website zurück. Wer nur schnell säubert, ist oft bald wieder befallen.
- Einen Hack erkennenWoran Sie einen Hack sicher erkennen
- Sieben SchritteSieben Schritte in der richtigen Reihenfolge
- Selbst oder mit HilfeWann Sie es selbst schaffen und wann nicht
- Nichts löschenSpuren zeigen, wie der Angreifer hereinkam. sofort
- Isolieren und sichernVom Netz nehmen, den befallenen Stand sichern. sofort
- Passwörter ändernHosting, FTP, Datenbank und alle Admins. dann
- Säubern, Einfallstor schließenSonst kommt der Schadcode wieder. dann
- Warnungen aufhebenGoogle prüft die Website erneut. zuletzt
Woran Sie einen Hack erkennen
Ein Angriff soll meistens unauffällig bleiben. An diesen Stellen zeigt er sich trotzdem.
Rote Warnung im Browser, bevor Ihre Website erscheint
Fremde Begriffe oder Sprachen in den Suchergebnissen zu Ihrer Firma
Ein Admin-Nutzer, den niemand angelegt hat
Fremde Links oder Weiterleitungen auf fremde Angebote
- Der Hoster sperrt das Konto oder meldet Spam-Versand
- Unbekannte PHP-Dateien, etwa im Ordner für Uploads
- Die Website wird plötzlich langsam, die Serverlast steigt
- Google meldet in der Search Console ein Sicherheitsproblem
Sieben Schritte nach einem Hack
Die Reihenfolge ist wichtig. Wer zuerst säubert und dann sichert, verliert die Spuren. Wer die Passwörter vergisst, lässt die Tür offen.
-
1
Nichts löschen, nichts neu installieren
Der Impuls ist verständlich, aber eine Neuinstallation zerstört die Spuren. Ohne sie bleibt unklar, wie der Angreifer hereinkam, und das Einfallstor bleibt offen.
-
2
Die Website isolieren
Nehmen Sie die Website vom Netz oder zeigen Sie eine Wartungsseite. So verbreitet sie keinen Schadcode an Ihre Besucher, und Google sieht keine weiteren infizierten Seiten.
-
3
Den befallenen Stand sichern
Sichern Sie Dateien und Datenbank so, wie sie jetzt sind. Die Sicherung ist nicht zum Zurückspielen da, sondern für die Analyse und für alles, was seit dem letzten sauberen Backup dazugekommen ist.
-
4
Alle Passwörter ändern
Hosting, FTP, Datenbank und jedes Konto mit Admin-Rechten, von einem Gerät, das sicher sauber ist. Löschen Sie Admin-Konten, die niemand kennt. Erneuern Sie auch die Sicherheitsschlüssel in der
wp-config.php, das meldet alle angemeldeten Nutzer ab. -
5
Schadcode entfernen
Ersetzen Sie WordPress, Plugins und Themes durch saubere Originale aus wordpress.org oder vom Hersteller. Durchsuchen Sie
wp-content/nach PHP-Dateien, denn dort gehören nur Bilder und Dokumente hin. Prüfen Sie dieuploads wp-config.phpauf fremden Code und die Datenbank auf fremde Skripte, Links und Nutzer. -
6
Das Einfallstor schließen
Meist war es ein veraltetes Plugin oder ein schwaches Passwort. Aktualisieren oder ersetzen Sie das Plugin, löschen Sie ungenutzte Plugins ganz, und schalten Sie Zwei-Faktor-Anmeldung ein. Sperren Sie außerdem den Datei-Editor im Backend, damit ein gestohlenes Admin-Konto keinen Code mehr ändern kann:
define( 'DISALLOW_FILE_EDIT', true ); -
7
Warnungen aufheben lassen
Zeigt der Browser eine rote Warnung, beantragen Sie in der Google Search Console unter Sicherheitsprobleme eine Überprüfung. Die Warnung verschwindet erst, wenn Google die Website erneut geprüft hat.
Datenschutz nicht vergessen: Konnten Unbefugte personenbezogene Daten sehen, etwa Kundenkonten oder Formulareingaben, müssen Sie den Vorfall in der Regel innerhalb von 72 Stunden der Datenschutzbehörde melden (Art. 33 DSGVO). Klären Sie das mit Ihrem Datenschutzbeauftragten.
Warum ein Backup allein nicht reicht
Die Sicherung von gestern zurückzuspielen, ist der naheliegende Weg. Er bringt die Website schnell zurück, aber mit derselben Lücke. Ein Backup hilft erst, wenn feststeht, wann der Angriff begann, und wenn das Einfallstor danach geschlossen wird.
- Erst den Beginn des Angriffs klären
- Dann ein sauberes Backup wählen
- Danach sofort die Lücke schließen
- Schadcode im BackupAngreifer sind oft schon Wochen vor dem sichtbaren Schaden drin. möglich
- EinfallstorDas alte Plugin ist wieder da, samt Lücke. offen
- ZugängeGestohlene Passwörter funktionieren weiter. gültig
- Neuere InhalteAlles seit der Sicherung, bei Shops auch Bestellungen. verloren
Selbst säubern oder Hilfe holen?
Eine einfache Website mit sauberem Backup schaffen Erfahrene selbst. Sobald Kundendaten oder Umsatz betroffen sind, zählt jede Stunde.
- die Website nur aus Seiten besteht
- ein sauberes Backup sicher existiert
- Sie FTP und Datenbank beherrschen
- ein Shop oder Kundendaten betroffen sind
- Google oder der Browser warnt
- der Schadcode wiederkommt
- Sie keinen Zugang mehr haben
Fragen nach einem Hack
Warum ausgerechnet meine Website?
Meist ist es kein gezielter Angriff. Programme suchen automatisch nach Websites mit einer bekannten Lücke. Wie das abläuft, erklären wir bei den Angriffen.
Leidet mein Google-Ranking?
Solange die Warnung steht, ja. Viele Besucher brechen ab, und fremde Seiten verwässern Ihre Einträge. Deshalb zählt, wie schnell die Website sauber ist und die Überprüfung beantragt wird.
Reicht ein Sicherheits-Plugin?
Es hilft, ersetzt aber keine Wartung. Die meisten Angriffe nutzen veraltete Plugins. Dagegen helfen nur regelmäßige, geprüfte Updates und ein Blick auf alle Zugänge.
Helfen Sie auch Nicht-Kunden?
Ja. Wir säubern Ihre Website und schließen das Einfallstor. Danach übernehmen wir sie in die Wartung, damit es nicht wieder passiert.