Zum Inhalt springen
Proaktive Sicherheitsupdates

WordPress gehackt? Bereinigung und Wiederherstellung ohne Rätselraten

Weiterleitungen auf fremde Seiten, Spam im Quelltext, eine Warnung im Browser oder ein gesperrtes Hosting-Konto: Wir dämmen den Vorfall ein, entfernen die gefundenen Schadfunktionen, schließen das Einfallstor und stellen den Betrieb wieder her — zum Festpreis ab 390 € netto nach kostenfreier Erstprüfung.

Erstprüfung kostenfrei Festpreis ab 390 € netto Auch ohne Wartungsvertrag

72 h

Frist der Meldepflicht (Art. 33 DSGVO)

6

Phasen im Bereinigungsprozess

30 Tage

Backup-Aufbewahrung im Wartungsvertrag

24/7

Monitoring nach der Bereinigung

Ein kompromittiertes WordPress ist selten ein einzelnes Problem. Meist ist eine bekannte Lücke in einer Erweiterung ausgenutzt worden, danach hat der Angreifer weitere Zugänge angelegt: eine zusätzliche Administratorrolle, eine manipulierte Theme-Datei, ein Cron-Eintrag, der die Schadfunktion nach jeder Bereinigung neu schreibt. Wer nur die auffällige Datei löscht, hat den Vorfall nicht beendet, sondern vertagt. Deshalb arbeiten wir immer in derselben Reihenfolge: eindämmen, sichern, analysieren, bereinigen, härten, überwachen. Diese Seite beschreibt den Ablauf im Detail. Den allgemeinen Rahmen — Erreichbarkeit, Reaktionszeiten und Preise — finden Sie auf der Seite Notfall-Support, die laufende Betreuung danach auf der Seite WordPress-Wartung.

Akuter Verdacht? Rufen Sie an, bevor Sie etwas löschen

+49 5123 9579000

Erreichbar Mo–Fr 9–17 Uhr. Wartungskunden gemäß SLA auch darüber hinaus — im Enterprise-SLA inklusive Wochenenden und Feiertagen.

Oder Vorfall online melden
Erstprüfung des Vorfalls
kostenfrei
Festpreis-Bereinigung
ab 390 €
Soforthilfe pro Stunde
95 €

Ablauf einer WordPress-Bereinigung

Vorfall, Bereinigung, Härtung
Was zwischen Meldung und Freigabe passiert
Jeder Schritt wird protokolliert — auch für spätere Nachweise gegenüber Aufsichtsbehörde oder Versicherer.
Meldung
Eindämmung
Analyse
Bereinigung
Härtung
Forensik-Kopie von Dateien und Datenbank gesichert, bevor etwas verändert wird
Fremde Administratorkonten deaktiviert, Schlüssel und Passwörter gewechselt
Core-Dateien gegen Prüfsummen verglichen, 3 manipulierte Dateien identifiziert
Einfallstor benannt: veraltete Erweiterung mit bekannter Schwachstelle
Härtung aktiv, Monitoring eingerichtet, Abschlussbericht übergeben
Fremde Admin-Konten2entfernt
Manipulierte Dateien3ersetzt
Einfallstorbenanntgeschlossen
Erstprüfungkostenfrei, ohne Auftrag
AbschlussBericht mit Ursache und Maßnahmen
Der Weg von der Meldung bis zum bereinigten, gehärteten System — mit Zwischenständen, die Sie jederzeit einsehen können. Beispielhafte Darstellung eines Vorfallverlaufs.

Woran Sie erkennen, dass WordPress kompromittiert ist

Nicht jeder Vorfall zeigt sich als offensichtlich veränderte Startseite. Viele Angriffe sind darauf ausgelegt, möglichst lange unentdeckt zu bleiben, weil die Website dann länger als Verteiler für Spam, als Weiterleitungsziel oder als Ablage für fremde Dateien genutzt werden kann. Die folgenden Anzeichen treten in der Praxis am häufigsten auf. Trifft eines davon zu, sollten Sie die Website nicht weiter selbst reparieren, sondern zuerst den Zustand sichern.

Warnung im Browser oder in der Suche

Besucher sehen eine Sicherheitswarnung, oder in den Suchergebnissen erscheint ein Hinweis auf schädliche Inhalte. Das ist meist das späte Symptom eines länger bestehenden Befalls.

Weiterleitungen auf fremde Seiten

Die Website leitet Besucher auf fremde Adressen um — häufig nur bei bestimmten Geräten, Herkunftsländern oder wenn der Aufruf über eine Suchmaschine erfolgt.

Unbekannte Benutzerkonten

In der Benutzerverwaltung tauchen Administratorkonten auf, die niemand angelegt hat. Oft mit unauffälligen Namen, die auf den ersten Blick nach Systemkonten aussehen.

Massenhafter Mailversand

Der Hoster meldet ausgehenden Spam oder sperrt den Mailversand. Die Website wird als Versandstation missbraucht, was die Zustellbarkeit Ihrer echten Mails beschädigt.

Fremde Seiten im Suchindex

Unter Ihrer Adresse sind plötzlich Seiten indexiert, die inhaltlich nichts mit Ihrem Angebot zu tun haben. Ein klassisches Zeichen für eingeschleuste Verzeichnisse.

Unerklärliche Last und Fehler

Die Website wird ohne Traffic-Anstieg langsam, das Fehlerprotokoll wächst, oder der Hoster meldet ungewöhnliche Prozesslast. Häufig laufen fremde Skripte im Hintergrund.

Was Sie in den ersten Minuten nicht tun sollten

Löschen Sie keine verdächtigen Dateien, spielen Sie kein Backup ein und deinstallieren Sie keine Erweiterung, bevor der Zustand gesichert ist. Jede dieser Aktionen vernichtet Spuren, die für die Ursachenklärung gebraucht werden — und ein Backup aus der Zeit nach dem Einbruch bringt die Schadfunktion in vielen Fällen einfach zurück. Sichern Sie stattdessen den aktuellen Stand und melden Sie den Vorfall.

Unser Bereinigungsprozess Schritt für Schritt

Wir sehen uns die Website von außen an, prüfen auffällige Antworten, eingeschleuste Skripte und den Zustand der Erreichbarkeit. Danach sagen wir Ihnen, was wir sehen, wie dringend es ist und welcher Festpreis für die Bereinigung gilt. Diese Prüfung ist kostenfrei und verpflichtet zu nichts.

Warum die Ursache wichtiger ist als das Symptom

Die sichtbaren Folgen eines Angriffs lassen sich oft in einer Stunde beseitigen. Das eigentliche Problem ist der Weg, über den der Zugriff zustande kam. Solange dieser Weg offen ist, kommt derselbe Angriff wieder — häufig automatisiert und innerhalb weniger Tage, weil kompromittierte Systeme in einschlägigen Listen weitergereicht werden. Genau deshalb enthält unsere Bereinigung immer den Analyseteil und nicht nur das Aufräumen.

In der Praxis lassen sich die meisten Vorfälle auf wenige Muster zurückführen: eine Erweiterung mit bekannter, längst gepatchter Schwachstelle; ein Administratorzugang ohne zweiten Faktor, dessen Passwort aus einem fremden Datenleck stammt; eine seit Jahren nicht aktualisierte Theme-Datei mit einer unsicheren Dateifunktion; oder ein anderes System im selben Hostingpaket, über das der Angreifer seitlich in Ihre Installation gelangt ist. Welche dieser Varianten vorliegt, entscheidet darüber, welche Härtung danach sinnvoll ist — und ob eine Bereinigung überhaupt ausreicht oder ein sauberer Neuaufbau der ehrlichere Weg wäre.

Bereinigen heißt: den Zustand kennen, nicht raten

Ein Abgleich gegen Original-Prüfsummen zeigt exakt, welche Dateien verändert wurden. Alles, was danach noch übrig bleibt, wird einzeln bewertet — statt pauschal gelöscht. So bleiben Ihre eigenen Anpassungen erhalten und die fremden Bestandteile verschwinden.

  • Core-Dateien gegen offizielle Prüfsummen verglichen
  • Themes, Erweiterungen und Uploads nach Schadmustern durchsucht
  • Datenbank auf eingeschleuste Inhalte und geplante Aufgaben geprüft
  • Jede Änderung im Abschlussbericht nachvollziehbar dokumentiert
Befund einer IntegritätsprüfungAbweichungen gefunden
Core-Dateien3 verändert
Theme-Dateien1 verdächtig
Upload-Verzeichnis2 fremde Skripte
Geplante Aufgaben1 unbekannter Eintrag
Administratorkonten2 fremd
Vor jedem Eingriff gesichertForensik-Kopie abgelegt

Nach der Bereinigung: was zwingend dazugehört

Eine Website ist mit dem Entfernen der Schadfunktionen noch nicht wieder im Normalbetrieb. Zugänge müssen als kompromittiert behandelt, Vertrauensstellungen erneuert und die Sichtbarkeit in Suchmaschinen wiederhergestellt werden. Die folgenden Punkte gehören bei uns in jede Bereinigung, unabhängig vom Umfang des Vorfalls.

  • Alle Administratorpasswörter neu gesetzt und ein zweiter Faktor eingerichtet
  • Sicherheitsschlüssel der Installation und Datenbankzugang erneuert
  • Fremde Benutzerkonten, geplante Aufgaben und Weiterleitungen entfernt
  • Nicht mehr gepflegte oder ungenutzte Erweiterungen entfernt statt nur deaktiviert
  • Dateirechte, Ausführungsrechte im Upload-Verzeichnis und Verzeichnisschutz korrigiert
  • Prüfung auf Wiederaufnahme in Sicherheitslisten und Bereinigung des Suchindex
  • Überwachung der Dateiintegrität und der Verfügbarkeit über den Monitoring-Dienst aktiviert
  • Geprüfte Sicherungskette über den Backup-Service aufgesetzt

Meldepflichten und rechtliche Folgen

Wenn bei einem Vorfall personenbezogene Daten betroffen sein könnten — Kontaktformulare, Benutzerkonten, Bestelldaten, Newsletter-Adressen — greift Art. 33 DSGVO: Die zuständige Aufsichtsbehörde ist unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden zu informieren, sofern ein Risiko für die Betroffenen besteht. Ist das Risiko hoch, kommt nach Art. 34 DSGVO die Benachrichtigung der Betroffenen hinzu. Beide Fristen laufen ab dem Zeitpunkt, an dem Sie Kenntnis erlangen — nicht ab dem Abschluss der Bereinigung.

Wir sind keine Rechtsberatung und ersetzen keine anwaltliche Einschätzung. Was wir liefern, ist die technische Grundlage für Ihre Entscheidung: ein dokumentierter Befund, der Zeitraum des Vorfalls, die betroffenen Bereiche und die getroffenen Maßnahmen. Genau diese Unterlagen fragen Aufsichtsbehörden und Versicherer ab. Welche Nachweise dabei erwartet werden, ordnet unser Beitrag Cyber-Versicherung: Welche Wartungsnachweise zählen ein. Für laufend gewartete Systeme entstehen diese Nachweise nebenbei, weil jeder Wartungszyklus ohnehin protokolliert wird — Details dazu auf der Seite DSGVO-Updates.

Festpreise für die Bereinigung

Wir nennen den Preis, bevor wir anfangen. Grundlage ist die kostenfreie Erstprüfung: Erst wenn wir gesehen haben, wie umfangreich der Befall ist und wie viele Systembestandteile betroffen sind, sagen wir verbindlich zu. Zeigt die Analyse einen deutlich größeren Umfang als erwartet — etwa mehrere Installationen im selben Hostingpaket — sprechen wir das an, bevor zusätzlicher Aufwand entsteht. Alle Preise verstehen sich netto zzgl. USt.

Bereinigung zum Festpreis, auch ohne Wartungsvertrag

Nach kostenfreier Erstprüfung. Enthalten sind Beweissicherung, Analyse, Bereinigung, Härtung und der schriftliche Abschlussbericht. Eine Übersicht aller Konditionen finden Sie auf der Seite Preise.

Website

Für WordPress-Websites ohne Bestell- und Zahlungsfunktionen.

390 € einmalig, netto
  • Beweissicherung vor dem ersten Eingriff
  • Integritätsabgleich von Core, Theme und Erweiterungen
  • Entfernen der gefundenen Schadfunktionen
  • Zugangs-, Schlüssel- und Rechtekorrektur
  • Abschlussbericht mit Ursache und Maßnahmen
Website-Bereinigung anfragen
Häufigster Fall

Kleiner Onlineshop

Für kleinere WordPress-Shops mit Kunden- und Bestelldaten.

990 € einmalig, netto
  • Alle Leistungen der Website-Bereinigung
  • Prüfung von Bestell-, Kunden- und Zahlungsdaten
  • Kontrolle der Checkout-Strecke auf fremde Skripte
  • Abgleich der Zahlungs- und Versandanbindungen
  • Unterlagen für die Meldung nach Art. 33 DSGVO
Shop-Bereinigung anfragen

Onlineshop

Für umsatzkritische Shops mit größerem Erweiterungsbestand.

1.490 € einmalig, netto
  • Alle Leistungen der Shop-Bereinigung
  • Forensische Spurensicherung und Zeitleiste des Vorfalls
  • Einzelbewertung aller installierten Erweiterungen
  • Wiederherstellung aus geprüftem Sicherungsstand
  • Nachkontrolle nach 14 Tagen inklusive
Bereinigung anfragen

Alle Preise netto zzgl. USt. Einzelne Einsätze ohne Bereinigungsauftrag rechnen wir als Soforthilfe mit 95 € pro Stunde im 15-Minuten-Takt ab. Für Kunden mit laufendem Wartungsvertrag ist der Notfall-Support im SLA enthalten (ab 199 € pro Monat) — siehe SLA-Wartungsvertrag.

Bereinigen, Backup zurückspielen oder neu aufbauen?

Drei Wege aus einem kompromittierten System

Welcher Weg der richtige ist, entscheidet der Befund — nicht der Wunsch, schnell fertig zu sein.

Kurzer Weg

Backup zurückspielen

  • Enthalten: In Minuten wieder online, wenn ein sauberer Stand existiert
  • Enthalten: Keine Analyse fremder Dateien nötig
  • Nicht enthalten: Liegt der Einbruch länger zurück, ist das Backup ebenfalls befallen
  • Nicht enthalten: Inhalte und Bestellungen seit dem Sicherungspunkt fehlen
  • Nicht enthalten: Das Einfallstor bleibt offen — der Angriff wiederholt sich
Unser Standard

Bereinigung im Bestand

  • Enthalten: Inhalte, Bestellungen und Anpassungen bleiben erhalten
  • Enthalten: Ursache wird benannt und das Einfallstor geschlossen
  • Enthalten: Abschlussbericht als Nachweis für Behörde und Versicherer
  • Enthalten: Härtung und Überwachung direkt im Anschluss
  • Nicht enthalten: Braucht mehr Zeit als das bloße Zurückspielen
Bei schwerem Befall

Sauberer Neuaufbau

  • Enthalten: Klarer Schnitt bei tief verankerten Manipulationen
  • Enthalten: Gelegenheit, veraltete Erweiterungen endgültig loszuwerden
  • Nicht enthalten: Aufwendiger, weil Inhalte kontrolliert übernommen werden müssen
  • Nicht enthalten: Individuelle Anpassungen müssen nachgebaut werden
  • Nicht enthalten: Ohne Ursachenklärung bringt auch ein Neuaufbau nichts

Wiederholung verhindern: Härtung und laufende Wartung

Nach einem Vorfall ist ein guter Zeitpunkt, die Grundlagen in Ordnung zu bringen. Die meisten Angriffe auf WordPress zielen nicht auf eine bestimmte Website, sondern durchsuchen automatisiert das Netz nach bekannten Schwachstellen. Wer die Angriffsfläche verkleinert und Aktualisierungen zuverlässig einspielt, fällt aus diesem Raster heraus. Die folgenden Maßnahmen setzen wir im Anschluss an jede Bereinigung um — im laufenden SLA-Wartungsvertrag bleiben sie dauerhaft aktiv.

Zugänge absichern

Zweiter Faktor für alle Administratorkonten, Begrenzung fehlgeschlagener Anmeldeversuche und Trennung von Redaktions- und Administrationsrechten. Details im Beitrag Shop-Admin-Zugang sichern.

Aktualisierungen im festen Takt

Kritische Sicherheitsaktualisierungen priorisiert, alles andere im geplanten Zyklus mit vorheriger Prüfung auf einer Testumgebung. Der Ablauf steht auf der Seite Sicherheitsupdates.

Erweiterungsbestand ausdünnen

Jede zusätzliche Erweiterung vergrößert die Angriffsfläche. Wir bewerten den Bestand nach Pflegequalität und entfernen, was nicht gebraucht wird — statt es nur zu deaktivieren.

Serverseitige Härtung

Ausführungsrechte im Upload-Verzeichnis entziehen, Konfigurationsdateien schützen, Fernwartungsschnittstellen schließen und Sicherheits-Header setzen. Hintergrund im Beitrag HTTP-Security-Header.

Überwachung statt Zufall

Dateiintegrität, Verfügbarkeit und Antwortzeiten laufend überwacht, damit eine erneute Veränderung sofort auffällt und nicht erst durch eine Kundenmeldung.

Geprüfte Sicherungskette

Tägliche Sicherung mit Prüfsumme, getrennte Aufbewahrung und regelmäßige Wiederherstellungstests. Nur ein getestetes Backup ist im Ernstfall ein Backup.

Verdacht auf einen Vorfall? Wir sehen uns das an

Die Erstprüfung kostet nichts und verpflichtet zu nichts. Sie erhalten eine ehrliche Einschätzung, wie umfangreich der Befall ist und welcher Weg der richtige wäre.

Einmalige Bereinigung oder laufende Betreuung?

AspektEinmalige BereinigungBereinigung plus Wartungsvertrag
AnlassDer Vorfall ist bereits eingetretenDer Vorfall wird bearbeitet und die Wiederholung adressiert
KostenEinmalig ab 390 € nettoBereinigung einmalig, danach ab 199 € pro Monat netto
Reaktionszeit bei erneuter StörungNach Verfügbarkeit, keine Zusage8 Stunden, 4 Stunden oder 45 Minuten je nach Stufe
Überwachung danachEndet mit dem Abschluss des AuftragsDateiintegrität und Verfügbarkeit laufend überwacht
AktualisierungenStand zum Zeitpunkt der BereinigungFester Zyklus mit Test vor jedem Deploy
NachweiseAbschlussbericht zum VorfallAbschlussbericht plus monatliche Wartungsprotokolle

Wenn Sie den Ablauf im Ernstfall vorab durchspielen möchten, hilft unser Beitrag Notfallplan: Was tun wenn die Website gehackt wurde als Leitfaden. Wie Schadsoftware technisch erkannt und entfernt wird, beschreibt Malware-Scanning und Bereinigung für Online-Shops, und wie kurz das Zeitfenster zwischen Veröffentlichung einer Lücke und den ersten Angriffsversuchen ist, zeigt WordPress-Patch-Zeitfenster: 5 Stunden bis Angriff. Die Härtungsmaßnahmen im Überblick stehen in WordPress-Sicherheit 2026, die Wiederherstellung nach schweren Vorfällen in Disaster Recovery. Für Shopware-Installationen mit anstehendem Versionssprung ist die Seite Shopware Major-Upgrade der passende Einstieg.

Drei Vorfälle, drei unterschiedliche Wege

Wie sich Befunde in der Praxis unterscheiden

Weiterleitung nur für Suchbesucher
Ausgangslage
Aufrufe über eine Suchmaschine landeten auf einer fremden Seite, der direkte Aufruf der Adresse funktionierte normal — der Betreiber sah wochenlang nichts Auffälliges.
Maßnahme
Beweissicherung, Abgleich der Programmdateien gegen Prüfsummen und Auswertung der Zugriffsprotokolle bis zum Einfallstor in einer veralteten Erweiterung.
Ergebnis
Die Weiterleitung ist entfernt, das Einfallstor geschlossen und die Erweiterung abgelöst; der Befund ist im Abschlussbericht dokumentiert.
Gesperrter Mailversand
Ausgangslage
Der Hostinganbieter sperrte den Mailversand wegen ausgehendem Spam. Bestell- und Kontaktbestätigungen erreichten die Empfänger nicht mehr.
Maßnahme
Eindämmung, Entfernen der Versandroutine, Wechsel aller Zugänge und anschließende Härtung von Formularen und Anmeldebereich.
Ergebnis
Der Versand läuft wieder über den regulären Weg; die Formularstrecke ist gegen automatisierten Missbrauch abgesichert.
Backup war bereits befallen
Ausgangslage
Nach einem ersten Reparaturversuch kehrte die Schadfunktion zurück — die zurückgespielte Sicherung stammte aus der Zeit nach dem Einbruch.
Maßnahme
Bereinigung im Bestand statt weiterer Rückspielung, danach Aufbau einer geprüften Sicherungskette mit Wiederherstellungstest über den Backup-Service.
Ergebnis
Der Zustand ist stabil, und für künftige Fälle steht eine Sicherungskette bereit, deren Wiederherstellung tatsächlich getestet ist.

Illustrative, anonymisierte Verläufe aus unserer Bereinigungspraxis (Projekterfahrung) — konkrete Kennzahlen und Referenzen nennen wir im persönlichen Gespräch.

Das Wichtigste in Kürze

  • Erst sichern, dann bereinigen: Wer verdächtige Dateien sofort löscht, vernichtet die Spuren zur Ursache
  • Ohne Klärung des Einfallstors wiederholt sich der Angriff — Analyse ist Teil jeder Bereinigung
  • Festpreise nach kostenfreier Erstprüfung: Website ab 390 €, kleiner Shop ab 990 €, Onlineshop ab 1.490 € netto
  • Bei betroffenen personenbezogenen Daten gilt die 72-Stunden-Frist nach Art. 33 DSGVO ab Kenntnis, nicht ab Bereinigung
  • Nach der Bereinigung folgen Härtung, Überwachung und eine geprüfte Sicherungskette — im Wartungsvertrag ab 199 € pro Monat

Häufige Fragen zu gehackten WordPress-Websites

Worum geht es?

Ein Klick genügt — alles Weitere ist freiwillig.

Erzählen Sie kurz vom Projekt

Alle Angaben hier sind freiwillig.

Wann soll es losgehen? (optional)
Wie erreichen wir Sie?

Wir melden uns in der Regel innerhalb eines Werktages.

Mit dem Absenden stimmen Sie der Verarbeitung Ihrer Angaben zur Bearbeitung der Anfrage zu. Details in der Datenschutzerklärung.

Passende Branchen und Regionen