Auf einen Blick. WordPress gehackt 2026.
Sofort-Maßnahmen: Site offline (Wartungsmodus), Logfiles sichern, alle Zugangsdaten ändern, infizierte Version backupen, sauberes Backup aufspielen.
Notfall-Service: CMS ADMINS bereinigt und stellt aus 60-Tage-Backups wieder her, Standard-SLA 24 h, ab 299 € einmalig (inkl. 6 Monate reportedIP Pro).
Prävention 2026: Aktuelle Plugin-Versionen, PHP 8.2+, 2FA mit SMS oder TOTP, DSGVO-konformes Threat-Intelligence-Plugin, regelmäßige Audits.
Stand: 2026-06-15.
Der Supergau für E-Commerce-Händler und Unternehmen: Die WordPress Website wurde gehackt und muss zumindest zeitweise vom Netz. Der Schaden potenziert sich, wenn Kundendaten betroffen sind und die Website auch noch fleißig Spammails oder Viren verteilt. Am besten kommt es also gar nicht soweit. Aber was, wenn doch?
Was tun wenn WordPress gehackt wurde: Sofort-Checkliste
Wenn der Verdacht besteht, dass Ihre WordPress-Website kompromittiert wurde, zählt jede Stunde. Die folgende Checkliste gibt Ihnen die wichtigsten Sofort-Maßnahmen an die Hand:
- Website sofort offline: Wartungsmodus aktivieren oder Server-Zugang sperren, damit keine weiteren Besucher Malware-Inhalte zu sehen bekommen.
- Logfiles sichern: Server-Logs dokumentieren den Zeitpunkt und Eintrittspunkt des Angriffs. Für spätere Datenschutzmeldungen unerlässlich.
- Zugangsdaten ändern: WordPress-Admin, FTP, Datenbank und Hosting-Panel sofort mit neuen, starken Passwörtern sichern.
- Infizierte Version sichern: Backup der kompromittierten Website als Dokumentation für eventuelle Datenschutzverstöße und forensische Analyse.
- Sauberes Backup aufspielen: Nur aus einem Backup vor dem Angriffszeitpunkt. CMS ADMINS bietet 60-Tage-Echtzeit-Backups für alle Wartungskunden.
- Alle Plugins und das Theme neu installieren: Direkt vom Entwickler herunterladen, keine gecachten Versionen verwenden.
- Erneuter Malware-Scan: Erst wenn die Website wieder sauber ist, wieder online stellen.
Hinweis: Wenn Sie unsicher sind, ob Sie alle Schritte korrekt ausführen können, oder wenn Sie keine Zeit haben: Unser Notfall-Service greift innerhalb von 24 Stunden und übernimmt die vollständige Bereinigung für Sie.
Anzeichen für gehackte WordPress-Websites
Erst einmal sollte man überhaupt erkennen, dass die eigene Website gehackt wurde. Nicht immer ist das auf den ersten Blick ersichtlich! Sehr klare Anzeichen sind:
- Website wird langsamer, PageSpeed sinkt
- seltsame Pop-ups öffnen sich
- Website leitet auf unbekannte Inhalte/Domains weiter
- unbekannte Benutzer tauchen im Backend auf
- über WordPress werden Spam-Mails versendet
- Black-Hat SEO, sichtbar in Google Suchergebnislisten durch veränderte Linktexte und Metadescriptions
Je nachdem, wie genau die WordPress-Website infiziert wurde, treten verschiedene Symptome einzeln oder zu mehreren auf.
Vielleicht können Sie sich plötzlich nicht mehr einloggen – und in der Datenbank sind verschiedene unbekannte Admin-Accounts hinterlegt.
Vielleicht leitet Ihr Online-Shop nun jeden Besucher auf Glücksspiel- oder Pornoseiten um – und Kunden machen Sie darauf mit besorgten Nachrichten erst aufmerksam.
Vielleicht tauchen plötzlich unbekannte, neue Dateien auf dem Server auf, die niemand aus Ihrem Team hochgeladen hatte.
Manchmal vollzieht sich eine Infektion aber auch eher schleichend. Dann scheint die Website unmerklich langsamer zu werden. Einige Plugins verursachen immer mal wieder Fehler. Der Website-Traffic nimmt stetig ab, obwohl Sie die gewohnten Marketing-Maßnahmen nicht reduziert haben. Umso wichtiger ist es dann, Ihr Projekt auf Malware zu prüfen.
In jedem Fall gilt: Die Website muss zunächst vom Netz, um weiteren Schaden abzuwenden. Denn der Imageverlust von gehackten Websites kann enorm sein. Stellen Sie sich vor, wie Webseitenbesucher Ihr Unternehmenslogo samt Dienstleistungen oder Produkte erwarten – und stattdessen Glücksspielwerbung oder halbnackte Menschen zu sehen bekommen.
Zusätzlich kommen Umsatz- und Buchungsverluste hinzu; bei längerem Malware-Befall sinkt das Ranking in den Suchmaschinen oder Ihre Website wird gänzlich aus dem Index entfernt. Bei Missachtung existierender Regelungen zu IT-Sicherheit und Datenschutz kann es außerdem zu empfindlich hohen Schadenersatz- beziehungsweise Bußgeld-Forderungen kommen.
Maßnahmen für gehackte WordPress-Webseiten
Sie haben ihre Website geprüft und der Malware-Befall ist recht eindeutig. Was können Sie jetzt tun?
- In jedem Fall ist es sinnvoll, den Hoster und Webmaster zu informieren.
- Laden Sie sich die Logfiles des Servers herunter, um den Zeitpunkt der Kompromittierung ermitteln zu können. Sie dienen außerdem der Dokumentation, wenn es zu weiteren Schäden (Kundendaten, Spammailings etc.) gekommen sein sollte.
- Legen Sie die Website mindestens in den Wartungsmodus, sodass Besucher keine unangemessenen Inhalte zu Gesicht bekommen. Noch besser: Seite komplett vom Netz nehmen und eine kurzfristige, vollständig neue Wartungsseite erstellen.
- Ändern Sie die Zugangsdaten für Website, FTP und Hosting.
- Verwenden Sie sichere Passwörter!
- Sichern Sie die infizierte Website in einem Backup auf einem USB-Stick. Das dient vor allem der Rekonstruktion der Schadstellen und als Dokumentation für eventuelle Datenschutzverstöße.
- Nach Auswertung der Logfiles können Sie ein nicht kompromittiertes Backup Ihrer Seite aufspielen. Wir unterstützen Sie bei diesem Prozess gern, um weitere Infekte und die Verbreitung von Malware zu stoppen. Plugins und Theme sollten am besten in der aktuellen Version direkt von der Entwickler-Seite neu aufgespielt werden.
- Eventuelle Datenschutzverstöße melden Sie an die verantwortlichen Meldestellen sowie betroffene Kunden/Personen.
- Benutzer und Benutzerrechte prüfen: Wer hat künftig mit welchen Rollenberechtigungen Zugriff auf die Website? Sind alle notwendigen Benutzer-Accounts mit neuen, sicheren Passwörtern ausgestattet?
- Alles erledigt? Dann sollten Sie die Website erneut auf Malware und Virenbefall prüfen (lassen); am besten direkt vom Experten.
- Das Sicherheitskonzept sollte, falls noch nicht erstellt, jetzt ausgearbeitet werden. Existierende Sicherheitskonzepte kommen stattdessen auf den Prüfstand: Was muss angepasst werden, wie konnte es zum Hack kommen?
- Sollten Sie noch Fragen haben, wir haben die Antwort und einen Service und schnelle Hilfe eingerichtet. Mehr dazu hier: Hilfe! WordPress gehackt – und nun?
Häufige Ursache für Malware-Befall und gehackte Websites sind veraltete PHP-Versionen oder nicht aktualisierte Plugins ebenso wie ein unzureichender Verzeichnisschutz auf dem Server. Alle drei Punkte sollten Sie für die Zukunft stärker beachten, um die nächste Kompromittierung so weit wie möglich zu verhindern.
WordPress Hack: Kosten und Ablauf beim Experten
Viele Websitebetreiber stellen sich die Frage: Selbst bereinigen oder Experten beauftragen? Und was kostet das eigentlich?
Selbst bereinigen: Wann es sinnvoll ist
Wenn Sie technisch versiert sind, das Einfallstor kennen und ein sauberes Backup aus der Zeit vor dem Hack haben, können Sie die Bereinigung selbst durchführen. Voraussetzungen:
- Sauberes Backup vorhanden (Datum vor Infektion bekannt)
- Ursache des Hacks identifiziert (veraltetes Plugin, kompromittiertes Passwort etc.)
- Technisches Know-how für FTP, Datenbankzugriff und WordPress-Konfiguration
- Zeit: Rechnen Sie mit 4-8 Stunden für eine gründliche Bereinigung
Experten beauftragen: Wann es die richtige Entscheidung ist
In folgenden Situationen empfehlen wir, sofort professionelle Hilfe zu holen:
- Kein sauberes Backup vorhanden oder Backup-Datum unklar
- WooCommerce-Shop mit Kundendaten betroffen (DSGVO-Meldepflicht!)
- Mehrfachinfektionen oder persistente Backdoors vermutet
- Keine Zeit für stundenlange forensische Analyse
- Ranking bereits eingebrochen oder Google-Warnung aktiv
Kosten der professionellen WordPress-Bereinigung
Unser Notfall-Service kostet ab 299 € einmalig und umfasst:
- Vollständige Malware-Bereinigung inkl. Backdoor-Analyse
- Wiederherstellung aus unseren 60-Tage-Echtzeit-Backups
- Ursachenanalyse und Sicherheitshärtung
- 6 Monate reportedIP Pro Threat-Intelligence gratis
- Standard-SLA: Bereinigung innerhalb von 24 Stunden
Im Vergleich: Ein Tag Ausfallzeit bei einem mittelständischen E-Commerce-Shop kostet schnell mehrere tausend Euro. Hinzu kommt der Reputationsschaden, der schwer in Zahlen zu fassen ist.
Häufige Fragen: WordPress gehackt
Woran erkenne ich, dass meine WordPress-Website gehackt wurde?
Was tun wenn WordPress gehackt wurde?
Wie lange dauert die Bereinigung einer gehackten WordPress-Website?
Was kostet es, eine gehackte WordPress-Website bereinigen zu lassen?
Kann Google meine Website nach einem Hack aus dem Index nehmen?
Verwandte Themen 2026
- WordPress-Notfall-Service – Bereinigung in 24 h, Festpreis ab 299 € inkl. 6 Monate reportedIP Pro
- DSGVO-konformes Bedrohungsnetzwerk – EU-Alternative zu Sucuri und Wordfence
- 2FA mit SMS DSGVO-konform einrichten – Schrems-II-sichere Provider
- WordPress-Sicherheit aus einer Hand – Alle Schutzmaßnahmen in einem Paket
- Laufende WordPress-Wartung ab 9,50 €/Monat – Prävention statt Notfall
Erstveröffentlichung: 01.07.2021 · Zuletzt aktualisiert: 15.06.2026 (Sofort-Checkliste, Kosten-Ablauf-Section, FAQ-Block ergänzt).
WordPress-Notfall-Service ab 299 €
Bereinigung in 24 h Standard-SLA, Wiederherstellung aus 60-Tage-Backups, inkl. 6 Monate reportedIP Pro Threat-Intelligence. Aus München, seit 2012.
