Plötzlich leitet deine Seite auf fremde Angebote weiter, Google warnt vor ihr, der Admin-Login funktioniert nicht mehr oder dein Hoster sperrt das Paket. WordPress-Seiten werden häufig angegriffen, meist nicht gezielt, sondern automatisch über bekannte Sicherheitslücken in veralteten Plugins und Themes. Wichtig ist jetzt, ruhig zu bleiben und in der richtigen Reihenfolge vorzugehen. Diese Soforthilfe führt dich durch sieben Schritte.

Anzeichen: Woran du erkennst, dass deine WordPress-Seite gehackt wurde
Die häufigsten Anzeichen sind: Die Seite zeigt plötzlich fremde Inhalte oder leitet Besucher auf fremde Seiten weiter, oft nur Besucher, die von Google oder vom Handy kommen. In deinen Beiträgen tauchen fremde Links oder Spam auf. In der Benutzerliste stehen unbekannte Administratoren. Dein Admin-Passwort funktioniert nicht mehr. Google zeigt in den Suchergebnissen den Hinweis, dass die Website möglicherweise gehackt wurde, oder der Browser warnt vor der Seite.
Weitere Hinweise: Bei einer Google-Suche nach site:deine-domain.de tauchen Seiten mit fremden Themen auf, etwa Arzneimittel, Glücksspiel oder gefälschte Markenware. Die Seite wird deutlich langsamer, der Server ist dauerhaft ausgelastet, oder dein Hoster meldet ungewöhnlichen E-Mail-Versand. In der Google Search Console erscheint eine Meldung unter „Sicherheitsprobleme“.
Manche Hacks sind unsichtbar, solange du selbst eingeloggt bist. Prüfe deine Seite deshalb auch in einem privaten Browserfenster und vom Handy aus, am besten über das Mobilfunknetz.
Warum ausgerechnet deine Seite gehackt wurde
Fast immer steckt kein persönlicher Angriff dahinter. Automatisierte Programme durchsuchen das Netz rund um die Uhr nach WordPress-Seiten mit bekannten Sicherheitslücken. Wird eine gefunden, wird sie ausgenutzt, egal ob es um einen kleinen Handwerksbetrieb oder einen großen Shop geht.
Die häufigsten Ursachen sind veraltete Plugins und Themes, fehlende Updates des WordPress-Kerns, schwache oder mehrfach verwendete Passwörter, Erweiterungen aus unseriösen Quellen, etwa kostenpflichtige Plugins, die irgendwo gratis angeboten werden, und ein Admin-Login ohne Schutz gegen massenhafte Anmeldeversuche. Auch ein unsicheres Hosting oder eine andere, bereits gehackte Seite auf demselben Server kann der Einstieg sein.
Schritt 1: Ruhe bewahren, Wartungsmodus einschalten, Backup sichern
Lösche nicht sofort alles. Lege zuerst ein vollständiges Backup von Dateien und Datenbank an, auch wenn es infiziert ist. Du brauchst es, um nachzuvollziehen, was passiert ist, und um Inhalte zu retten. Speichere es nicht auf dem Server, sondern lokal oder in einem getrennten Speicher.
Wenn die Seite Besucher auf schädliche Seiten schickt, schalte sie vorübergehend in den Wartungsmodus oder lass sie vom Hoster sperren. Das schützt deine Besucher, deinen Ruf und deine Position bei Google. Die gehackte Website geht erst wieder online, wenn sie sauber ist. Informiere außerdem deinen Hoster. Viele Hoster haben Erfahrung mit gehackten Seiten und können sagen, über welchen Weg der Angriff kam.
Schritt 2: alle Passwörter ändern und fremde Admins entfernen
Ändere sämtliche Zugangsdaten: Hosting-Konto, FTP- und SFTP-Zugänge, Datenbank, alle WordPress-Konten mit Admin- oder Redakteursrechten und das E-Mail-Postfach, über das Passwörter zurückgesetzt werden. Nutze lange, einzigartige Passwörter und schalte, wo möglich, eine Zwei-Faktor-Anmeldung ein.
Entferne unbekannte Benutzer, denn Angreifer legen gern einen zusätzlichen Admin an, um später wiederzukommen. Prüfe auch, ob bestehende Konten plötzlich mehr Rechte haben als vorher. Erneuere außerdem die Sicherheitsschlüssel (Salts) in der Datei wp-config.php. Damit werden alle bestehenden Anmeldungen ungültig, auch die des Angreifers. Ändere das Datenbank-Passwort beim Hoster und trage es anschließend in der wp-config.php neu ein.
Schritt 3: Malware und Schadcode entfernen
Ersetze die WordPress-Kerndateien durch eine frische, offizielle Kopie von wordpress.org. Die Ordner wp-admin und wp-includes kannst du komplett austauschen, deine Inhalte liegen in der Datenbank und im Ordner wp-content. Plugins und Themes installierst du ebenfalls neu aus der offiziellen Quelle, statt die vorhandenen Dateien zu behalten. Alles, was du nicht mehr brauchst, löschst du ganz.
Typische Verstecke für Schadcode sind die Dateien wp-config.php, .htaccess und index.php, PHP-Dateien im Upload-Ordner, in dem eigentlich nur Bilder liegen sollten, und Dateien mit auffälligem, unlesbarem Code. In der Datenbank suchst du nach eingeschleusten Skripten in Beiträgen, Seiten und in der Tabelle mit den Einstellungen.
Ein Sicherheits-Plugin oder der Malware-Scanner deines Hosters hilft beim Finden, ersetzt aber nicht den prüfenden Blick. Ein übersehener Rest, etwa eine versteckte Hintertür, öffnet die Tür erneut, oft schon wenige Tage später. Wenn du dir unsicher bist, hol dir an dieser Stelle Hilfe.
Alternative: Wiederherstellung aus einem sauberen Backup
Hast du ein Backup aus der Zeit vor dem Hack, kann die Wiederherstellung der schnellere Weg sein. Wichtig ist, dass das Backup wirklich sauber ist. Viele Angriffe liegen schon Wochen im System, bevor sie sichtbar werden. Nimm im Zweifel ein älteres Backup und prüfe es vor dem Einspielen.
Nach dem Einspielen gilt trotzdem alles aus Schritt 2 und Schritt 4: Passwörter ändern und die Sicherheitslücke schließen, über die der Angreifer hereinkam. Sonst ist die Seite nach kurzer Zeit wieder kompromittiert.
Schritt 4: Updates einspielen und Sicherheitslücken schließen
Bringe WordPress, alle Plugins und das Theme auf den neuesten Stand und prüfe beim Hoster auch die PHP-Version. Ersetze Plugins, die seit langem keine Updates mehr bekommen, durch gepflegte Alternativen oder verzichte ganz darauf.
Finde heraus, wie der Angreifer hereingekommen ist. Die Zugriffsprotokolle des Servers, das Änderungsdatum der infizierten Dateien und die Liste der installierten Plugins geben meist einen deutlichen Hinweis. Solange die Ursache offen ist, ist die Bereinigung nur eine Pause.
Schritt 5: Google informieren und die Warnung entfernen lassen
Schau in der Google Search Console unter „Sicherheitsprobleme“ nach, ob Google den Hack erkannt hat. Wenn die Seite sauber ist, beantragst du dort eine erneute Überprüfung. Erst danach verschwinden die Warnungen in den Suchergebnissen und im Browser.
Prüfe außerdem, ob der Angreifer neue Seiten angelegt hat, die Google bereits im Index hat. Solche Adressen sollten nach der Bereinigung nicht mehr erreichbar sein und einen Fehler 404 oder 410 liefern. Über die Search Console kannst du sie zusätzlich vorübergehend aus den Suchergebnissen entfernen lassen.
Schritt 6: an den Datenschutz denken
Wenn über deine Seite personenbezogene Daten verarbeitet werden, etwa über Kontaktformulare, Kundenkonten oder einen Shop, kann ein Angriff eine Datenpanne sein. Nach Artikel 33 DSGVO muss eine solche Verletzung in vielen Fällen innerhalb von 72 Stunden der zuständigen Datenschutz-Aufsichtsbehörde gemeldet werden, unter Umständen sind auch die Betroffenen zu informieren.
Ob in deinem Fall eine Meldepflicht besteht, klärst du im Zweifel mit einer fachkundigen Stelle. Dieser Ratgeber ersetzt keine Rechtsberatung.
Schritt 7: dokumentieren und die Seite beobachten
Halte fest, wann du den Hack bemerkt hast, was betroffen war und welche Schritte du unternommen hast. Das hilft bei einer möglichen Meldung an die Behörde, beim Gespräch mit dem Hoster und falls der Angriff wiederkommt.
Beobachte die Seite in den folgenden Wochen genau: neue Benutzer, geänderte Dateien, ungewöhnliche Seiten im Google-Index und Meldungen in der Search Console. Taucht der Schadcode wieder auf, war die Bereinigung nicht vollständig.
Soforthilfe-Checkliste auf einen Blick
1. Backup des aktuellen Zustands anlegen und die Seite in den Wartungsmodus schalten.
2. Alle Passwörter ändern, fremde Admins löschen, die Salts in der wp-config.php erneuern.
3. WordPress-Kern, Plugins und Theme frisch aus offizieller Quelle installieren und den Schadcode entfernen, oder ein sauberes Backup einspielen.
4. Updates einspielen und die Sicherheitslücke schließen, über die der Angriff kam.
5. In der Google Search Console eine Überprüfung beantragen.
6. Prüfen, ob nach der DSGVO eine Meldung nötig ist.
7. Alles dokumentieren und die Seite in den nächsten Wochen beobachten.
So schützt du dich künftig
Die meisten Angriffe nutzen veraltete Plugins. Halte WordPress, Themes und Plugins aktuell, installiere nur, was du wirklich brauchst, und kaufe Erweiterungen nur beim Hersteller. Schütze den Admin-Login mit Zwei-Faktor-Authentifizierung und einer Begrenzung der Anmeldeversuche. Eine Web Application Firewall (WAF), wie sie viele Hoster und Sicherheitsdienste anbieten, blockiert bekannte Angriffe, bevor sie WordPress überhaupt erreichen.
Richte automatische Backups ein, die außerhalb des Servers gespeichert werden, und prüfe gelegentlich, ob sich ein Backup auch wirklich zurückspielen lässt. Ein gutes Hosting mit aktueller PHP-Version und eigener Malware-Überwachung ist ein weiterer wichtiger Baustein.
Wenn du keine Zeit für diese regelmäßige Wartung hast, ist ein Wartungsvertrag sinnvoll. Und wenn die Seite ohnehin in die Jahre gekommen ist, kann ein schlanker Neuaufbau mit weniger Angriffsfläche die dauerhaft bessere und am Ende günstigere Lösung sein.
Wie eine regelmäßige Pflege aussieht, die solche Angriffe verhindert, liest du auf der Seite zur Website-Wartung .
Häufige Fragen
Woran erkenne ich, dass meine WordPress-Seite gehackt wurde?
Typische Anzeichen sind fremde Inhalte oder Weiterleitungen, unbekannte Administratoren, ein Login, der nicht mehr funktioniert, Warnungen von Google oder vom Browser und Meldungen unter „Sicherheitsprobleme“ in der Google Search Console.
Kann ich einfach ein altes Backup einspielen?
Ja, wenn es aus der Zeit vor dem Hack stammt und sauber ist. Danach musst du trotzdem alle Passwörter ändern und die Sicherheitslücke schließen, sonst ist die Seite schnell wieder kompromittiert.
Muss ich meine Seite nach einem Hack komplett neu bauen?
Nicht unbedingt. Eine gründliche Bereinigung reicht oft. Ist die Seite aber stark veraltet oder wurde sie mehrfach angegriffen, ist ein Neuaufbau häufig die sicherere und am Ende günstigere Lösung.
Wie lange dauert es, bis Google die Warnung entfernt?
Nach dem Antrag auf Überprüfung in der Search Console meist einige Tage. Voraussetzung ist, dass die Seite wirklich sauber ist.
Muss ich einen Hack den Behörden melden?
Wenn personenbezogene Daten betroffen sein könnten, besteht nach Artikel 33 DSGVO oft eine Meldepflicht innerhalb von 72 Stunden. Kläre das im Zweifel fachkundig, dieser Ratgeber ersetzt keine Rechtsberatung.
Reicht ein Sicherheits-Plugin als Schutz?
Es hilft, ersetzt aber keine Pflege. Der wirksamste Schutz sind aktuelle Software, wenige Plugins, starke Passwörter mit Zwei-Faktor-Anmeldung und regelmäßige Backups.
Bereit für eine Website, die verkauft?
Wir setzen genau das für dich um. Kostenlos und unverbindlich.
Kostenlose Beratung sichern


