Autor: Max Prügner, Webdesigner seit 2017
Spezialist für moderne Websites für kleine und mittelständische Unternehmen · Über 400 Websites erstellt · mehr als 300 Kunden in Betreuung

Wenn Ihre WordPress-Website gehackt wurde, sichern Sie zuerst alle Zugänge, nehmen die Seite vom Netz und kopieren den aktuellen Zustand, bevor Sie irgendetwas löschen. Erst danach lässt sich der Umfang feststellen und entscheiden, ob Bereinigen oder Neuaufbau schneller ist. Eine mittlere Bereinigung liegt bei MP-Webdesign zwischen 400 und 600 Euro. Bei einem kompletten Serverbefall dauerte der Neuaufbau zuletzt 14 bis 21 Tage.

Das Wichtigste im Überblick

  • Zuerst Zugänge sichern, Seite offline nehmen, Zustand kopieren. Erst danach löschen.
  • Ein Backup einzuspielen, bevor der Umfang klar ist, vernichtet die Spuren.
  • Bereinigen oder Neuaufbau hängt allein vom Umfang des Befalls ab.
  • Mittlere Bereinigung 400 bis 600 Euro, Serverbefall mit Neuaufbau zuletzt 14 bis 21 Tage.
  • Die Google-Warnung verschwindet erst nach vollständiger Bereinigung, nicht vorher.

Woran Sie erkennen, dass Ihre Website gehackt wurde

Ein Hack zeigt sich meistens zuerst von außen. In den Google-Ergebnissen, im Browser Ihrer Besucher oder in einer Meldung des Hosters. Diese Anzeichen tauchen am häufigsten auf:

  • Ihre Website leitet auf eine fremde Seite weiter, oft nur bei Besuchern vom Handy.
  • Im Backend steht ein Benutzerkonto, das Sie nicht angelegt haben.
  • Die Google Search Console meldet unter „Sicherheitsprobleme" schädliche Inhalte.
  • Der Browser zeigt vor dem Aufruf eine rote Warnseite.
  • Die Seite lädt plötzlich deutlich langsamer als vorher.
  • Im Verzeichnis liegen Dateien mit kryptischen Namen oder mit einem Änderungsdatum, an dem niemand gearbeitet hat.
  • Ihr Hoster meldet Spam-Versand über Ihren Webspace.

Drei weitere Symptome werden regelmäßig falsch gedeutet, weil sie nach einem technischen Defekt aussehen.

Japanische Zeichen oder fremde Wörter in Ihren Google-Ergebnissen

Wenn in den Suchergebnissen zu Ihrer Website japanische Schriftzeichen oder Produktnamen auftauchen, die nichts mit Ihrem Betrieb zu tun haben, ist das der sogenannte Japanese Keyword Hack. Der Hacker legt tausende versteckte Unterseiten an und verkauft darüber Fälschungen. Auf der Website selbst sehen Sie davon nichts, weil der Schadcode diese Seiten nur an Google ausliefert. Prüfen lässt sich das mit einer Suche nach site:ihre-domain.de in Google.

Weißer Bildschirm oder 403 Forbidden im Adminbereich

Ein weißer Bildschirm oder die Meldung „403 Forbidden" beim Login kann ein PHP-Fehler nach einem Update sein. Es kann aber auch bedeuten, dass der Hacker Ihren Zugang gesperrt hat, um die Bereinigung zu verhindern. Der Unterschied zeigt sich im Fehlerprotokoll des Servers und in den Dateirechten der .htaccess.

Sie werden ständig ausgeloggt

Wenn Sie sich einloggen und nach wenigen Minuten wieder im Anmeldefenster landen, wurden entweder die Sitzungsschlüssel in der wp-config.php geändert oder es läuft ein Skript, das alle Anmeldungen zurücksetzt. Beides passiert nicht von selbst.

Ein Anzeichen allein kann harmlos sein. Zwei gleichzeitig sind ein Alarmsignal.

Wo kann ich checken, ob ich gehackt wurde?

Prüfen können Sie das mit vier Werkzeugen. Alle vier sind kostenlos, und zusammen ergeben sie ein brauchbares Bild.

Sucuri SiteCheck

Der kostenlose Malware-Scan von Sucuri ruft Ihre Website wie ein normaler Besucher auf und meldet sichtbaren Schadcode, fremde Weiterleitungen und Einträge auf Blacklists. Er braucht keinen Zugang zu Ihrem Server. Er sieht allerdings nur das, was öffentlich ausgeliefert wird.

Google Search Console

Im Bereich „Sicherheitsprobleme" zeigt Google, ob die eigenen Systeme etwas gefunden haben, und meist auch Beispiel-URLs. Das ist die verlässlichste Quelle dafür, was Google über Ihre Seite denkt. Über denselben Bereich beantragen Sie später die Wiederüberprüfung.

VirusTotal

Wenn Sie eine einzelne verdächtige Datei gefunden haben, können Sie sie bei VirusTotal hochladen und von mehreren Dutzend Scannern prüfen lassen. Das hilft bei der Frage, ob eine auffällige Datei tatsächlich Schadcode enthält oder zum Theme gehört.

FTP-Zugang, sortiert nach Änderungsdatum

Melden Sie sich per FTP oder SFTP an und sortieren Sie die Verzeichnisse nach Änderungsdatum. Dateien, die an einem Tag geändert wurden, an dem niemand an der Website gearbeitet hat, sind der schnellste Hinweis auf den Zeitpunkt des Angriffs.

Alle vier haben dieselbe Grenze. Keines findet zuverlässig Backdoors in der Datenbank oder geplante Aufgaben im Cronjob des Servers. Genau daran scheitern die meisten Selbstbereinigungen: Die Seite sieht sauber aus und ist zwei Wochen später wieder infiziert.

Was tun, wenn die Homepage gehackt wurde? Die ersten fünf Schritte

Die Reihenfolge entscheidet darüber, ob am Ende jemand nachvollziehen kann, wie der Angreifer hereingekommen ist. Arbeiten Sie diese fünf Schritte der Reihe nach ab.

1. Zugänge sichern. Ändern Sie die Passwörter für WordPress, Datenbank, FTP und Hosting-Konto, und zwar vom Hosting-Konto aus nach unten. Ein neues WordPress-Passwort nützt wenig, solange der FTP-Zugang offen ist.

2. Seite vom Netz nehmen. Solange Schadcode ausgeliefert wird, wächst der Schaden bei Besuchern und bei Google weiter. Nutzen Sie dafür den Wartungsmodus statt einer harten Abschaltung. Der Wartungsmodus zeigt Besuchern, dass an der Website gearbeitet wird, und liefert Suchmaschinen einen sauberen Statuscode.

3. Zustand kopieren. Ziehen Sie eine vollständige Kopie von Dateien und Datenbank, bevor Sie irgendetwas löschen. Diese Kopie ist Ihr Beweismaterial. Wer stattdessen sofort ein altes Backup einspielt, überschreibt die Spuren und weiß hinterher nicht, welche Lücke offen war.

4. Umfang feststellen. Jetzt wird geprüft, wie tief der Befall reicht: nur ein Plugin, das gesamte WordPress-Verzeichnis, die Datenbank oder der ganze Server mit allen Websites darauf.

5. Prüfen Sie Ihren eigenen Rechner. Wenn die Zugangsdaten über einen Trojaner auf Ihrem Arbeitsrechner abgegriffen wurden, ist die bereinigte Website in wenigen Tagen wieder infiziert. Ein Virenscan auf dem Rechner, von dem aus die Website gepflegt wird, gehört deshalb zum Vorgang dazu.

Wer einen Wartungsvertrag hat, meldet den Vorfall und übergibt ab hier. Bei MP-Webdesign ist die Bereinigung Teil der Leistung, wenn eine laufende Website-Betreuung besteht, und wird nicht zusätzlich berechnet.

Bereinigen oder neu aufbauen?

Ob sich eine gehackte Website bereinigen lässt oder besser neu aufgebaut wird, hängt allein vom Umfang des Befalls ab, nicht vom Alter der Seite. Wer darauf baut, im Notfall einfach das Backup einzuspielen, sollte vorher wissen, ob dieses Backup je zurückgespielt wurde. Bei einem erheblichen Teil der Websites, die MP-Webdesign von anderen Dienstleistern übernimmt, funktioniert es nicht.

BefundSinnvoller WegBegründung
Ein einzelnes Plugin infiziert, übrige Dateien unverändertBereinigenDer Schadcode ist eingegrenzt, die Prüfung dauert wenige Tage.
WordPress, Themes und Plugins seit Jahren ohne UpdatesNeuaufbauDie Lücken bleiben nach der Bereinigung bestehen, der nächste Angriff kommt.
Mehrere Websites auf demselben Server betroffenNeuaufbau auf frischem WebhostingAuf einem befallenen Server infiziert sich die bereinigte Seite selbst neu.
Kein prüfbares Backup vorhanden, Umfang unklarNeuaufbauOhne sauberen Referenzstand lässt sich nicht feststellen, was verändert wurde.

Ein Neuaufbau klingt nach Rückschritt. Ist er aber nicht. In den Fällen der letzten beiden Zeilen ist er die schnellere und die günstigere Lösung, weil die Bereinigung sonst zweimal bezahlt wird. Die Inhalte, Bilder und Texte werden dabei übernommen, neu gebaut wird die technische Grundlage. Wer diesen Weg geht, kann dabei gleich eine Website erstellen lassen, die aktuelle Standards erfüllt.

Was die Bereinigung kostet und wie lange sie dauert

MP-Webdesign betreut 300 WordPress-Websites laufend und bereinigt gehackte Installationen seit 2017; eine mittlere Bereinigung liegt bei 400 bis 600 Euro. Darin enthalten sind die Analyse des Befalls, das Entfernen des Schadcodes aus Dateien und Datenbank, das Schließen der Einfallstür und die Freigabe bei Google.

Die Dauer richtet sich nach dem Umfang. Ein einzelnes befallenes Plugin ist in wenigen Tagen erledigt. Bei einem kompletten Serverbefall mit anschließendem Neuaufbau lag die Bearbeitungszeit zuletzt bei 14 bis 21 Tagen. Meldet ein Betreuungskunde einen Vorfall, reagiert MP-Webdesign an Werktagen innerhalb von zwölf Stunden.

Zur Rechnung gehört ein Posten, den vorher selten jemand aufmacht: die Ausfallzeit. Drei Wochen ohne erreichbare Website sind drei Wochen ohne Anfragen über die Website. Bei einem Betrieb, der einen Teil seiner Aufträge über die Seite bekommt, ist dieser Posten meist größer als die Bereinigung selbst.

Malware entfernen: worauf es dabei ankommt

Malware zu entfernen heißt nicht, die auffälligen Dateien zu löschen, sondern jede Datei gegen einen sauberen Referenzstand zu prüfen. WordPress-Kern und Plugins werden dafür komplett ersetzt, nicht repariert. Die Originaldateien lädt man dafür direkt bei wordpress.org, wo ein eigenes Sicherheitsteam den Kern pflegt. Das eigene Theme und der Uploads-Ordner müssen einzeln durchgesehen werden.

Der Teil, der am häufigsten vergessen wird, ist die Datenbank. Angreifer legen dort versteckte Administratoren an, schreiben Weiterleitungen in die Optionen-Tabelle oder platzieren Schadcode in den Beitragsinhalten. Wird nur das Dateisystem gesäubert, ist die Website nach dem nächsten Seitenaufruf wieder infiziert.

Dazu kommen geplante Aufgaben. Ein Cronjob auf Serverebene oder ein Eintrag im WP-Cron kann den Schadcode nach Tagen erneut ausrollen. Beides gehört zur Analyse, sonst wiederholt sich der Vorgang.

Google hat Ihre Seite als unsicher markiert: was jetzt?

Die Warnung verschwindet erst, wenn die Website vollständig bereinigt ist, und nicht eine Stunde früher. Der Ablauf ist festgelegt: Website bereinigen, Lücke schließen, dann in der Google Search Console unter „Sicherheitsprobleme" die Überprüfung beantragen und dabei beschreiben, was gemacht wurde. Google beschreibt diesen Ablauf im Bericht Sicherheitsprobleme: Sind alle dort aufgeführten Probleme auf allen Seiten behoben, wählen Sie im Bericht die Option „Überprüfung anfordern" aus.

Wie lange die Prüfung dauert, lässt sich nicht zusagen. Beim zuletzt von MP-Webdesign bearbeiteten Fall war die Warnung rund eine Woche nach dem Antrag verschwunden. Wird die Prüfung abgelehnt, ist in aller Regel noch Schadcode auf der Seite.

Die Rankings kommen meist zurück, wenn der Ausfall kurz war. Bei mehreren Wochen offline dauert die Erholung länger, weil Google die Seite neu bewerten muss. Für Betriebe mit lokalem Einzugsgebiet ist das der Moment, in dem sich zeigt, wie man lokal gefunden wird und wie stark die Sichtbarkeit an einer einzigen Domain hängt.

Wenn die Browser-Warnung vom SSL-Zertifikat kommt und nicht vom Hack

Nicht jede Warnung im Browser bedeutet einen Hack. Meldet der Browser „Die Verbindung ist nicht sicher", ist meistens das SSL-Zertifikat abgelaufen oder falsch eingebunden. Ein Mixed-Content-Fehler entsteht, wenn eine per HTTPS ausgelieferte Seite einzelne Bilder oder Skripte noch über HTTP lädt. Beides sieht bedrohlich aus, hat mit Schadcode aber nichts zu tun. Die rote Warnung vor schädlichen Inhalten dagegen kommt von Google Safe Browsing und meint tatsächlich einen Befall.

Ein echter Fall aus unserer Praxis

Ein Industriebetrieb aus Hessen meldete sich 2025 mit einer Website, die auf eine fremde Seite weiterleitete. Die Analyse zeigte, dass nicht nur die WordPress-Installation befallen war, sondern der gesamte Server mit allen darauf liegenden Websites. Eine Bereinigung hätte an diesem Punkt bedeutet, denselben Vorgang mehrfach zu bezahlen.

Der Weg war deshalb ein Neuaufbau auf frischem Hosting, mit übernommenen Inhalten und neu aufgesetzter Technik. Von der Meldung bis zur wieder freigegebenen Website vergingen 14 bis 21 Tage. Drei Wochen, in denen die Seite keine Anfragen gebracht hat. Das ist der Teil der Rechnung, den vorher niemand aufmacht.

Was Sie selbst machen können und wo es aufhört

Selbst erledigen lassen sich die ersten beiden Schritte in jedem Fall: Passwörter ändern und die Seite in den Wartungsmodus setzen.

Ein Sicherheits-Plugin wie Wordfence oder Solid Security meldet verdächtige Dateien und sperrt Angreifer aus. Es ersetzt keine Analyse, weil es Veränderungen in der Datenbank nur eingeschränkt erkennt. Der Hosting-Support wiederum sagt Ihnen, ob der Server selbst betroffen ist, und stellt Backups bereit. Für die Website darin ist er nicht zuständig.

Ab dem Punkt, an dem die Datenbank geprüft, der Einstiegsweg gefunden und die Freigabe bei Google beantragt werden muss, braucht es jemanden, der das schon öfter gemacht hat. Wer dort ohne Erfahrung arbeitet, löscht entweder zu wenig und die Seite ist wieder infiziert, oder zu viel und die Seite läuft nicht mehr.

Damit es nicht wieder passiert

Nach der Bereinigung entscheidet sich, ob der Fall einmalig bleibt. Eine laufende Betreuung hält keine Angriffe ab. Sie sorgt dafür, dass ein Treffer auffällt, solange er noch klein ist, und dass ein brauchbarer Stand zum Zurückholen bereitliegt. Bei MP-Webdesign laufen die Wartungsläufe dafür im Rhythmus von ein bis drei Monaten.

Welche Maßnahmen wirklich etwas bringen und welche nur Aufwand sind, steht ausführlich im Beitrag dazu, wie eine WordPress-Seite abgesichert wird. Grundlegende Empfehlungen dazu veröffentlicht auch das BSI für kleine und mittlere Unternehmen.

Häufige Fragen

Was mache ich, wenn ich gehackt wurde?

Sichern Sie zuerst alle Zugänge, nehmen Sie die Website über den Wartungsmodus vom Netz und ziehen Sie eine vollständige Kopie von Dateien und Datenbank. Erst danach wird gelöscht oder ein Backup eingespielt. Wer diese Reihenfolge umdreht, verliert die Spuren und weiß nicht, welche Lücke offen war.

Was kostet es, eine gehackte WordPress-Website bereinigen zu lassen?

Eine mittlere Bereinigung kostet bei MP-Webdesign 400 bis 600 Euro. Darin enthalten sind Analyse, Entfernen des Schadcodes aus Dateien und Datenbank, Schließen der Einfallstür und die Freigabe bei Google. Bei Kunden mit laufender Betreuung wird die Bereinigung nicht zusätzlich berechnet.

Wie lange dauert die Bereinigung?

Ein einzelnes befallenes Plugin ist in wenigen Tagen erledigt. Bei einem kompletten Serverbefall mit anschließendem Neuaufbau lag die Bearbeitungszeit zuletzt bei 14 bis 21 Tagen. Meldet ein Betreuungskunde einen Vorfall, reagiert MP-Webdesign an Werktagen innerhalb von zwölf Stunden.

Kann ich die Website einfach aus einem Backup wiederherstellen?

Nur dann, wenn Sie sicher wissen, dass das Backup älter ist als der Angriff, und wenn Sie vorher den aktuellen Zustand kopiert haben. Verlassen Sie sich nicht darauf, dass das Backup funktioniert: Bei den Websites, die MP-Webdesign von anderen Dienstleistern übernimmt, scheitert das Zurückspielen regelmäßig. Und wer ein Backup einspielt, bevor der Umfang klar ist, überschreibt damit die Spuren des Angriffs.

Welche Sicherheitslücken gibt es in WordPress?

WordPress läuft laut wordpress.org auf über 43 Prozent aller Websites weltweit und ist damit das lohnendste Ziel für automatisierte Angriffe. Der Kern selbst wird von einem eigenen Sicherheitsteam gepflegt und ist selten das Problem. Die Lücken sitzen fast immer in veralteten Plugins und Themes sowie in schwachen Passwörtern. In den Fällen, die MP-Webdesign bereinigt hat, waren genau diese beiden die häufigsten Einfallstore.

Verliere ich meine Google-Rankings dauerhaft?

In der Regel nicht, wenn die Website schnell wieder sauber und erreichbar ist. Bei einem Ausfall von mehreren Wochen dauert die Erholung länger, weil Google die Seite neu bewerten muss. Die Sicherheitswarnung selbst verschwindet erst nach vollständiger Bereinigung und beantragter Wiederüberprüfung.

Muss ich meine Kunden informieren, wenn Daten betroffen sein könnten?

Wenn personenbezogene Daten abgeflossen sein könnten, etwa aus einem Shop oder einem Kontaktformular, greift die Meldepflicht nach DSGVO gegenüber der Aufsichtsbehörde, unter Umständen auch gegenüber den Betroffenen. Ob das in Ihrem Fall zutrifft, klären Sie mit einem Rechtsbeistand. Dokumentieren Sie deshalb von Anfang an, was Sie wann festgestellt haben.

Soforthilfe

Wenn Ihre Website gerade betroffen ist, rufen Sie an. Ein Anruf klärt in wenigen Minuten, ob Bereinigen oder Neuaufbau der schnellere Weg ist und was er in Ihrem Fall kostet.

Telefon: 0152 33817530

E-Mail: hello@maxpruegner.com