WordPress gehackt? Das sollten Sie sofort tun!

CMS ADMINS News zum Thema WordPress, Drupal

Auf einen Blick. WordPress gehackt 2026.

Sofort-Maßnahmen: Site offline (Wartungsmodus), Logfiles sichern, alle Zugangsdaten ändern, infizierte Version backupen, sauberes Backup aufspielen.

Notfall-Service: CMS ADMINS bereinigt und stellt aus 60-Tage-Backups wieder her, Standard-SLA 24 h, ab 299 € einmalig (inkl. 6 Monate reportedIP Pro).

Prävention 2026: Aktuelle Plugin-Versionen, PHP 8.2+, 2FA mit SMS oder TOTP, DSGVO-konformes Threat-Intelligence-Plugin, regelmäßige Audits.

Stand: 2026-06-15.

Der Supergau für E-Commerce-Händler und Unternehmen: Die WordPress Website wurde gehackt und muss zumindest zeitweise vom Netz. Der Schaden potenziert sich, wenn Kundendaten betroffen sind und die Website auch noch fleißig Spammails oder Viren verteilt. Am besten kommt es also gar nicht soweit. Aber was, wenn doch?

Was tun wenn WordPress gehackt wurde: Sofort-Checkliste

Wenn der Verdacht besteht, dass Ihre WordPress-Website kompromittiert wurde, zählt jede Stunde. Die folgende Checkliste gibt Ihnen die wichtigsten Sofort-Maßnahmen an die Hand:

  1. Website sofort offline: Wartungsmodus aktivieren oder Server-Zugang sperren, damit keine weiteren Besucher Malware-Inhalte zu sehen bekommen.
  2. Logfiles sichern: Server-Logs dokumentieren den Zeitpunkt und Eintrittspunkt des Angriffs. Für spätere Datenschutzmeldungen unerlässlich.
  3. Zugangsdaten ändern: WordPress-Admin, FTP, Datenbank und Hosting-Panel sofort mit neuen, starken Passwörtern sichern.
  4. Infizierte Version sichern: Backup der kompromittierten Website als Dokumentation für eventuelle Datenschutzverstöße und forensische Analyse.
  5. Sauberes Backup aufspielen: Nur aus einem Backup vor dem Angriffszeitpunkt. CMS ADMINS bietet 60-Tage-Echtzeit-Backups für alle Wartungskunden.
  6. Alle Plugins und das Theme neu installieren: Direkt vom Entwickler herunterladen, keine gecachten Versionen verwenden.
  7. Erneuter Malware-Scan: Erst wenn die Website wieder sauber ist, wieder online stellen.

Hinweis: Wenn Sie unsicher sind, ob Sie alle Schritte korrekt ausführen können, oder wenn Sie keine Zeit haben: Unser Notfall-Service greift innerhalb von 24 Stunden und übernimmt die vollständige Bereinigung für Sie.

Anzeichen für gehackte WordPress-Websites

Erst einmal sollte man überhaupt erkennen, dass die eigene Website gehackt wurde. Nicht immer ist das auf den ersten Blick ersichtlich! Sehr klare Anzeichen sind:

  • Website wird langsamer, PageSpeed sinkt
  • seltsame Pop-ups öffnen sich
  • Website leitet auf unbekannte Inhalte/Domains weiter
  • unbekannte Benutzer tauchen im Backend auf
  • über WordPress werden Spam-Mails versendet
  • Black-Hat SEO, sichtbar in Google Suchergebnislisten durch veränderte Linktexte und Metadescriptions

Je nachdem, wie genau die WordPress-Website infiziert wurde, treten verschiedene Symptome einzeln oder zu mehreren auf.

Vielleicht können Sie sich plötzlich nicht mehr einloggen – und in der Datenbank sind verschiedene unbekannte Admin-Accounts hinterlegt.

Vielleicht leitet Ihr Online-Shop nun jeden Besucher auf Glücksspiel- oder Pornoseiten um – und Kunden machen Sie darauf mit besorgten Nachrichten erst aufmerksam.

Vielleicht tauchen plötzlich unbekannte, neue Dateien auf dem Server auf, die niemand aus Ihrem Team hochgeladen hatte.

Manchmal vollzieht sich eine Infektion aber auch eher schleichend. Dann scheint die Website unmerklich langsamer zu werden. Einige Plugins verursachen immer mal wieder Fehler. Der Website-Traffic nimmt stetig ab, obwohl Sie die gewohnten Marketing-Maßnahmen nicht reduziert haben. Umso wichtiger ist es dann, Ihr Projekt auf Malware zu prüfen.

In jedem Fall gilt: Die Website muss zunächst vom Netz, um weiteren Schaden abzuwenden. Denn der Imageverlust von gehackten Websites kann enorm sein. Stellen Sie sich vor, wie Webseitenbesucher Ihr Unternehmenslogo samt Dienstleistungen oder Produkte erwarten – und stattdessen Glücksspielwerbung oder halbnackte Menschen zu sehen bekommen.

Zusätzlich kommen Umsatz- und Buchungsverluste hinzu; bei längerem Malware-Befall sinkt das Ranking in den Suchmaschinen oder Ihre Website wird gänzlich aus dem Index entfernt. Bei Missachtung existierender Regelungen zu IT-Sicherheit und Datenschutz kann es außerdem zu empfindlich hohen Schadenersatz- beziehungsweise Bußgeld-Forderungen kommen.

Maßnahmen für gehackte WordPress-Webseiten

Sie haben ihre Website geprüft und der Malware-Befall ist recht eindeutig. Was können Sie jetzt tun?

  1. In jedem Fall ist es sinnvoll, den Hoster und Webmaster zu informieren.
  2. Laden Sie sich die Logfiles des Servers herunter, um den Zeitpunkt der Kompromittierung ermitteln zu können. Sie dienen außerdem der Dokumentation, wenn es zu weiteren Schäden (Kundendaten, Spammailings etc.) gekommen sein sollte.
  3. Legen Sie die Website mindestens in den Wartungsmodus, sodass Besucher keine unangemessenen Inhalte zu Gesicht bekommen. Noch besser: Seite komplett vom Netz nehmen und eine kurzfristige, vollständig neue Wartungsseite erstellen.
  4. Ändern Sie die Zugangsdaten für Website, FTP und Hosting.
  5. Verwenden Sie sichere Passwörter!
  6. Sichern Sie die infizierte Website in einem Backup auf einem USB-Stick. Das dient vor allem der Rekonstruktion der Schadstellen und als Dokumentation für eventuelle Datenschutzverstöße.
  7. Nach Auswertung der Logfiles können Sie ein nicht kompromittiertes Backup Ihrer Seite aufspielen. Wir unterstützen Sie bei diesem Prozess gern, um weitere Infekte und die Verbreitung von Malware zu stoppen. Plugins und Theme sollten am besten in der aktuellen Version direkt von der Entwickler-Seite neu aufgespielt werden.
  8. Eventuelle Datenschutzverstöße melden Sie an die verantwortlichen Meldestellen sowie betroffene Kunden/Personen.
  9. Benutzer und Benutzerrechte prüfen: Wer hat künftig mit welchen Rollenberechtigungen Zugriff auf die Website? Sind alle notwendigen Benutzer-Accounts mit neuen, sicheren Passwörtern ausgestattet?
  10. Alles erledigt? Dann sollten Sie die Website erneut auf Malware und Virenbefall prüfen (lassen); am besten direkt vom Experten.
  11. Das Sicherheitskonzept sollte, falls noch nicht erstellt, jetzt ausgearbeitet werden. Existierende Sicherheitskonzepte kommen stattdessen auf den Prüfstand: Was muss angepasst werden, wie konnte es zum Hack kommen?
  12. Sollten Sie noch Fragen haben, wir haben die Antwort und einen Service und schnelle Hilfe eingerichtet. Mehr dazu hier: Hilfe! WordPress gehackt – und nun?

Häufige Ursache für Malware-Befall und gehackte Websites sind veraltete PHP-Versionen oder nicht aktualisierte Plugins ebenso wie ein unzureichender Verzeichnisschutz auf dem Server. Alle drei Punkte sollten Sie für die Zukunft stärker beachten, um die nächste Kompromittierung so weit wie möglich zu verhindern.

WordPress Hack: Kosten und Ablauf beim Experten

Viele Websitebetreiber stellen sich die Frage: Selbst bereinigen oder Experten beauftragen? Und was kostet das eigentlich?

Selbst bereinigen: Wann es sinnvoll ist

Wenn Sie technisch versiert sind, das Einfallstor kennen und ein sauberes Backup aus der Zeit vor dem Hack haben, können Sie die Bereinigung selbst durchführen. Voraussetzungen:

  • Sauberes Backup vorhanden (Datum vor Infektion bekannt)
  • Ursache des Hacks identifiziert (veraltetes Plugin, kompromittiertes Passwort etc.)
  • Technisches Know-how für FTP, Datenbankzugriff und WordPress-Konfiguration
  • Zeit: Rechnen Sie mit 4-8 Stunden für eine gründliche Bereinigung

Experten beauftragen: Wann es die richtige Entscheidung ist

In folgenden Situationen empfehlen wir, sofort professionelle Hilfe zu holen:

  • Kein sauberes Backup vorhanden oder Backup-Datum unklar
  • WooCommerce-Shop mit Kundendaten betroffen (DSGVO-Meldepflicht!)
  • Mehrfachinfektionen oder persistente Backdoors vermutet
  • Keine Zeit für stundenlange forensische Analyse
  • Ranking bereits eingebrochen oder Google-Warnung aktiv

Kosten der professionellen WordPress-Bereinigung

Unser Notfall-Service kostet ab 299 € einmalig und umfasst:

  • Vollständige Malware-Bereinigung inkl. Backdoor-Analyse
  • Wiederherstellung aus unseren 60-Tage-Echtzeit-Backups
  • Ursachenanalyse und Sicherheitshärtung
  • 6 Monate reportedIP Pro Threat-Intelligence gratis
  • Standard-SLA: Bereinigung innerhalb von 24 Stunden

Im Vergleich: Ein Tag Ausfallzeit bei einem mittelständischen E-Commerce-Shop kostet schnell mehrere tausend Euro. Hinzu kommt der Reputationsschaden, der schwer in Zahlen zu fassen ist.

Häufige Fragen: WordPress gehackt

Woran erkenne ich, dass meine WordPress-Website gehackt wurde?
Typische Anzeichen sind unbekannte Admin-Accounts im Backend, Weiterleitungen auf fremde Websites, stark verlangsamtes Laden, Spam-Mails die über Ihre Domain versendet werden, veränderte Linktexte in den Google-Suchergebnissen (Black-Hat SEO) und Warnhinweise in der Google Search Console. Manchmal ist ein Hack jedoch auch ohne sichtbare Symptome aktiv.
Was tun wenn WordPress gehackt wurde?
Sofort: Website in den Wartungsmodus setzen, Logfiles sichern, alle Passwörter ändern (WordPress-Admin, FTP, Datenbank, Hosting). Dann: infizierte Version dokumentieren, sauberes Backup vor dem Angriffszeitpunkt aufspielen, alle Plugins und das Theme neu installieren, erneuten Malware-Scan durchführen. Bei Unsicherheit oder Zeitdruck: professionellen Notfall-Service beauftragen.
Wie lange dauert die Bereinigung einer gehackten WordPress-Website?
Bei CMS ADMINS dauert die vollständige professionelle Bereinigung in der Regel 24 Stunden (Standard-SLA). Bei komplexen Fällen mit mehreren Infektionsschichten kann es 48 Stunden dauern. Eine Selbstbereinigung ohne Backup benötigt erfahrungsgemäß 4-8 Stunden, setzt aber technisches Know-how voraus.
Was kostet es, eine gehackte WordPress-Website bereinigen zu lassen?
Unser WordPress-Notfall-Service kostet ab 299 € einmalig. Das umfasst vollständige Bereinigung, Wiederherstellung, Ursachenanalyse und 6 Monate reportedIP Pro Threat-Intelligence gratis. Größere Projekte mit WooCommerce-Shops oder mehrfach kompromittierten Systemen werden individuell kalkuliert.
Kann Google meine Website nach einem Hack aus dem Index nehmen?
Ja. Google erkennt Malware-verseuchte Websites über Safe Browsing und markiert diese entweder mit einer Warnung in den Suchergebnissen oder entfernt sie temporär aus dem Index. Bei Black-Hat-SEO-Injections kann das Ranking massiv einbrechen. Nach vollständiger Bereinigung kann die Wiederaufnahme in den Index über die Google Search Console beantragt werden.

Verwandte Themen 2026

Erstveröffentlichung: 01.07.2021 · Zuletzt aktualisiert: 15.06.2026 (Sofort-Checkliste, Kosten-Ablauf-Section, FAQ-Block ergänzt).

WordPress-Notfall-Service ab 299 €

Bereinigung in 24 h Standard-SLA, Wiederherstellung aus 60-Tage-Backups, inkl. 6 Monate reportedIP Pro Threat-Intelligence. Aus München, seit 2012.

Vorheriger Beitrag
WordPress Plugin: Web Stories
Nächster Beitrag
Sicherheit bei WordPress: So schützen Sie Ihre Website vor Angriffen und Ausfällen