WordPress gehackt? Das ist jetzt zu tun

Wer jetzt in der richtigen Reihenfolge handelt, rettet seine Daten und bekommt eine saubere Website zurück. Wer nur schnell säubert, ist oft bald wieder befallen.

  • Einen Hack erkennenWoran Sie einen Hack sicher erkennen
  • Sieben SchritteSieben Schritte in der rich­tigen Reihen­folge
  • Selbst oder mit HilfeWann Sie es selbst schaffen und wann nicht
Nach einem Hack Reihenfolge
  • Nichts löschenSpuren zeigen, wie der Angreifer hereinkam. sofort
  • Isolieren und sichernVom Netz nehmen, den befal­lenen Stand sichern. sofort
  • Passwörter ändernHosting, FTP, Datenbank und alle Admins. dann
  • Säubern, Einfallstor schließenSonst kommt der Schad­code wieder. dann
  • Warnungen aufhebenGoogle prüft die Website erneut. zuletzt

Woran Sie einen Hack erkennen

Ein Angriff soll meistens unauf­fällig bleiben. An diesen Stellen zeigt er sich trotzdem.

Rote Warnung im Browser, bevor Ihre Website erscheint

Fremde Begriffe oder Sprachen in den Such­ergeb­nissen zu Ihrer Firma

Ein Admin-Nutzer, den niemand ange­legt hat

Fremde Links oder Weiter­lei­tungen auf fremde Ange­bote

Weitere Anzeichen oft übersehen
  • Der Hoster sperrt das Konto oder meldet Spam-Versand
  • Unbekannte PHP-Dateien, etwa im Ordner für Uploads
  • Die Website wird plötzlich langsam, die Server­last steigt
  • Google meldet in der Search Console ein Sicher­heits­pro­blem

Sieben Schritte nach einem Hack

Die Reihenfolge ist wichtig. Wer zuerst säubert und dann sichert, verliert die Spuren. Wer die Passwörter vergisst, lässt die Tür offen.

  1. 1

    Nichts löschen, nichts neu installieren

    Der Impuls ist verständ­lich, aber eine Neuin­stal­la­tion zerstört die Spuren. Ohne sie bleibt unklar, wie der Angreifer hereinkam, und das Einfallstor bleibt offen.

  2. 2

    Die Website isolieren

    Nehmen Sie die Website vom Netz oder zeigen Sie eine Wartungs­seite. So verbreitet sie keinen Schadcode an Ihre Besucher, und Google sieht keine weiteren infizierten Seiten.

  3. 3

    Den befallenen Stand sichern

    Sichern Sie Dateien und Datenbank so, wie sie jetzt sind. Die Sicherung ist nicht zum Zurück­spielen da, sondern für die Analyse und für alles, was seit dem letzten sauberen Backup dazu­ge­kommen ist.

  4. 4

    Alle Passwörter ändern

    Hosting, FTP, Datenbank und jedes Konto mit Admin-Rechten, von einem Gerät, das sicher sauber ist. Löschen Sie Admin-Konten, die niemand kennt. Erneuern Sie auch die Sicher­heits­schlüssel in der wp-config.php, das meldet alle ange­mel­deten Nutzer ab.

  5. 5

    Schadcode entfernen

    Ersetzen Sie WordPress, Plugins und Themes durch saubere Originale aus wordpress.org oder vom Hersteller. Durchsuchen Sie wp-content/uploads nach PHP-Dateien, denn dort gehören nur Bilder und Dokumente hin. Prüfen Sie die wp-config.php auf fremden Code und die Datenbank auf fremde Skripte, Links und Nutzer.

  6. 6

    Das Einfallstor schließen

    Meist war es ein veraltetes Plugin oder ein schwaches Passwort. Aktualisieren oder ersetzen Sie das Plugin, löschen Sie ungenutzte Plugins ganz, und schalten Sie Zwei-Faktor-Anmeldung ein. Sperren Sie außerdem den Datei-Editor im Backend, damit ein gestohlenes Admin-Konto keinen Code mehr ändern kann:

    define( 'DISALLOW_FILE_EDIT', true );
  7. 7

    Warnungen aufheben lassen

    Zeigt der Browser eine rote Warnung, beantragen Sie in der Google Search Console unter Sicher­heits­pro­bleme eine Überprüfung. Die Warnung verschwindet erst, wenn Google die Website erneut geprüft hat.

Datenschutz nicht vergessen: Konnten Unbefugte perso­nen­be­zo­gene Daten sehen, etwa Kunden­konten oder Formu­lar­ein­gaben, müssen Sie den Vorfall in der Regel innerhalb von 72 Stunden der Daten­schutz­be­hörde melden (Art. 33 DSGVO). Klären Sie das mit Ihrem Daten­schutz­be­auf­tragten.

Warum ein Backup allein nicht reicht

Die Sicherung von gestern zurück­zu­spielen, ist der nahe­lie­gende Weg. Er bringt die Website schnell zurück, aber mit derselben Lücke. Ein Backup hilft erst, wenn feststeht, wann der Angriff begann, und wenn das Einfallstor danach geschlossen wird.

  • Erst den Beginn des Angriffs klären
  • Dann ein sauberes Backup wählen
  • Danach sofort die Lücke schließen
Nur Backup zurück­spielen was bleibt
  • Schadcode im BackupAngreifer sind oft schon Wochen vor dem sicht­baren Schaden drin. möglich
  • EinfallstorDas alte Plugin ist wieder da, samt Lücke. offen
  • ZugängeGestohlene Passwörter funk­tio­nieren weiter. gültig
  • Neuere InhalteAlles seit der Sicherung, bei Shops auch Bestel­lungen. verloren

Selbst säubern oder Hilfe holen?

Eine einfache Website mit sauberem Backup schaffen Erfah­rene selbst. Sobald Kundendaten oder Umsatz betroffen sind, zählt jede Stunde.

Selbst machbar, wenn
  • die Website nur aus Seiten besteht
  • ein sauberes Backup sicher exis­tiert
  • Sie FTP und Daten­bank beherr­schen
Hilfe holen, wenn
  • ein Shop oder Kundendaten betroffen sind
  • Google oder der Browser warnt
  • der Schad­code wieder­kommt
  • Sie keinen Zugang mehr haben
Nachricht oder Termin WordPress-Hilfe im Notfall

Fragen nach einem Hack

Warum ausgerechnet meine Website?

Meist ist es kein gezielter Angriff. Programme suchen automatisch nach Websites mit einer bekannten Lücke. Wie das abläuft, erklären wir bei den Angriffen.

Leidet mein Google-Ranking?

Solange die Warnung steht, ja. Viele Besucher brechen ab, und fremde Seiten verwässern Ihre Einträge. Deshalb zählt, wie schnell die Website sauber ist und die Überprüfung beantragt wird.

Reicht ein Sicherheits-Plugin?

Es hilft, ersetzt aber keine Wartung. Die meisten Angriffe nutzen veraltete Plugins. Dagegen helfen nur regelmäßige, geprüfte Updates und ein Blick auf alle Zugänge.

Helfen Sie auch Nicht-Kunden?

Ja. Wir säubern Ihre Website und schließen das Einfallstor. Danach übernehmen wir sie in die Wartung, damit es nicht wieder passiert.

Wir machen Ihre Website wieder sauber

Termin vereinbaren
30 Minuten am Telefon oder per Video. Sie wählen einen freien Termin im Kalender.
Nachricht schicken
Schildern Sie kurz, worum es geht. Sie bekommen innerhalb von 24 Stunden an Werktagen eine Antwort.