WordPress gehackt? Bereinigung und Wiederherstellung ohne Rätselraten
Weiterleitungen auf fremde Seiten, Spam im Quelltext, eine Warnung im Browser oder ein gesperrtes Hosting-Konto: Wir dämmen den Vorfall ein, entfernen die gefundenen Schadfunktionen, schließen das Einfallstor und stellen den Betrieb wieder her — zum Festpreis ab 390 € netto nach kostenfreier Erstprüfung.
72 h
Frist der Meldepflicht (Art. 33 DSGVO)
6
Phasen im Bereinigungsprozess
30 Tage
Backup-Aufbewahrung im Wartungsvertrag
24/7
Monitoring nach der Bereinigung
Ein kompromittiertes WordPress ist selten ein einzelnes Problem. Meist ist eine bekannte Lücke in einer Erweiterung ausgenutzt worden, danach hat der Angreifer weitere Zugänge angelegt: eine zusätzliche Administratorrolle, eine manipulierte Theme-Datei, ein Cron-Eintrag, der die Schadfunktion nach jeder Bereinigung neu schreibt. Wer nur die auffällige Datei löscht, hat den Vorfall nicht beendet, sondern vertagt. Deshalb arbeiten wir immer in derselben Reihenfolge: eindämmen, sichern, analysieren, bereinigen, härten, überwachen. Diese Seite beschreibt den Ablauf im Detail. Den allgemeinen Rahmen — Erreichbarkeit, Reaktionszeiten und Preise — finden Sie auf der Seite Notfall-Support, die laufende Betreuung danach auf der Seite WordPress-Wartung.
Akuter Verdacht? Rufen Sie an, bevor Sie etwas löschen
+49 5123 9579000Erreichbar Mo–Fr 9–17 Uhr. Wartungskunden gemäß SLA auch darüber hinaus — im Enterprise-SLA inklusive Wochenenden und Feiertagen.
Oder Vorfall online melden- Erstprüfung des Vorfalls
- kostenfrei
- Festpreis-Bereinigung
- ab 390 €
- Soforthilfe pro Stunde
- 95 €
Ablauf einer WordPress-Bereinigung
Woran Sie erkennen, dass WordPress kompromittiert ist
Nicht jeder Vorfall zeigt sich als offensichtlich veränderte Startseite. Viele Angriffe sind darauf ausgelegt, möglichst lange unentdeckt zu bleiben, weil die Website dann länger als Verteiler für Spam, als Weiterleitungsziel oder als Ablage für fremde Dateien genutzt werden kann. Die folgenden Anzeichen treten in der Praxis am häufigsten auf. Trifft eines davon zu, sollten Sie die Website nicht weiter selbst reparieren, sondern zuerst den Zustand sichern.
Warnung im Browser oder in der Suche
Besucher sehen eine Sicherheitswarnung, oder in den Suchergebnissen erscheint ein Hinweis auf schädliche Inhalte. Das ist meist das späte Symptom eines länger bestehenden Befalls.
Weiterleitungen auf fremde Seiten
Die Website leitet Besucher auf fremde Adressen um — häufig nur bei bestimmten Geräten, Herkunftsländern oder wenn der Aufruf über eine Suchmaschine erfolgt.
Unbekannte Benutzerkonten
In der Benutzerverwaltung tauchen Administratorkonten auf, die niemand angelegt hat. Oft mit unauffälligen Namen, die auf den ersten Blick nach Systemkonten aussehen.
Massenhafter Mailversand
Der Hoster meldet ausgehenden Spam oder sperrt den Mailversand. Die Website wird als Versandstation missbraucht, was die Zustellbarkeit Ihrer echten Mails beschädigt.
Fremde Seiten im Suchindex
Unter Ihrer Adresse sind plötzlich Seiten indexiert, die inhaltlich nichts mit Ihrem Angebot zu tun haben. Ein klassisches Zeichen für eingeschleuste Verzeichnisse.
Unerklärliche Last und Fehler
Die Website wird ohne Traffic-Anstieg langsam, das Fehlerprotokoll wächst, oder der Hoster meldet ungewöhnliche Prozesslast. Häufig laufen fremde Skripte im Hintergrund.
Was Sie in den ersten Minuten nicht tun sollten
Unser Bereinigungsprozess Schritt für Schritt
Erstprüfung und Einordnung
Wir sehen uns die Website von außen an, prüfen auffällige Antworten, eingeschleuste Skripte und den Zustand der Erreichbarkeit. Danach sagen wir Ihnen, was wir sehen, wie dringend es ist und welcher Festpreis für die Bereinigung gilt. Diese Prüfung ist kostenfrei und verpflichtet zu nichts.
Eindämmung und Beweissicherung
Vor dem ersten Eingriff sichern wir Dateisystem und Datenbank als forensische Kopie. Anschließend dämmen wir den Vorfall ein: fremde Sitzungen beenden, unbekannte Administratorkonten deaktivieren, Schlüssel und Passwörter wechseln, bei Bedarf einen Wartungsmodus aktivieren.
Analyse von Dateien und Datenbank
Wir gleichen Core-Dateien gegen die offiziellen Prüfsummen ab, durchsuchen Themes, Erweiterungen und Upload-Verzeichnisse nach Schadmustern und prüfen die Datenbank auf eingeschleuste Inhalte, manipulierte Optionen und geplante Aufgaben, die eine Bereinigung rückgängig machen würden.
Ursache und Einfallstor bestimmen
Aus Zugriffsprotokollen, Dateizeitstempeln und Versionsständen rekonstruieren wir, wie der Zugriff zustande kam: veraltete Erweiterung, schwaches Administratorpasswort, gestohlener Zugang oder ein Nachbarsystem auf demselben Hostingpaket. Ohne diesen Schritt ist eine Bereinigung nur Kosmetik.
Bereinigung und Wiederherstellung
Wir ersetzen Core, Themes und Erweiterungen durch saubere Originalversionen, entfernen die gefundenen Schadfunktionen, bereinigen die Datenbank und stellen fehlende Inhalte aus einem geprüften Sicherungsstand wieder her. Danach prüfen wir Anmeldung, Formulare und — falls vorhanden — die Bestellstrecke.
Härtung, Monitoring und Bericht
Zum Abschluss härten wir die Installation, richten Datei- und Verfügbarkeits-Überwachung ein und übergeben einen Bericht mit Befund, Ursache, durchgeführten Maßnahmen und offenen Empfehlungen. Dieser Bericht ist auch die Grundlage für Meldungen an Aufsichtsbehörde oder Versicherer.
Wir sehen uns die Website von außen an, prüfen auffällige Antworten, eingeschleuste Skripte und den Zustand der Erreichbarkeit. Danach sagen wir Ihnen, was wir sehen, wie dringend es ist und welcher Festpreis für die Bereinigung gilt. Diese Prüfung ist kostenfrei und verpflichtet zu nichts.
Vor dem ersten Eingriff sichern wir Dateisystem und Datenbank als forensische Kopie. Anschließend dämmen wir den Vorfall ein: fremde Sitzungen beenden, unbekannte Administratorkonten deaktivieren, Schlüssel und Passwörter wechseln, bei Bedarf einen Wartungsmodus aktivieren.
Wir gleichen Core-Dateien gegen die offiziellen Prüfsummen ab, durchsuchen Themes, Erweiterungen und Upload-Verzeichnisse nach Schadmustern und prüfen die Datenbank auf eingeschleuste Inhalte, manipulierte Optionen und geplante Aufgaben, die eine Bereinigung rückgängig machen würden.
Aus Zugriffsprotokollen, Dateizeitstempeln und Versionsständen rekonstruieren wir, wie der Zugriff zustande kam: veraltete Erweiterung, schwaches Administratorpasswort, gestohlener Zugang oder ein Nachbarsystem auf demselben Hostingpaket. Ohne diesen Schritt ist eine Bereinigung nur Kosmetik.
Wir ersetzen Core, Themes und Erweiterungen durch saubere Originalversionen, entfernen die gefundenen Schadfunktionen, bereinigen die Datenbank und stellen fehlende Inhalte aus einem geprüften Sicherungsstand wieder her. Danach prüfen wir Anmeldung, Formulare und — falls vorhanden — die Bestellstrecke.
Zum Abschluss härten wir die Installation, richten Datei- und Verfügbarkeits-Überwachung ein und übergeben einen Bericht mit Befund, Ursache, durchgeführten Maßnahmen und offenen Empfehlungen. Dieser Bericht ist auch die Grundlage für Meldungen an Aufsichtsbehörde oder Versicherer.
Warum die Ursache wichtiger ist als das Symptom
Die sichtbaren Folgen eines Angriffs lassen sich oft in einer Stunde beseitigen. Das eigentliche Problem ist der Weg, über den der Zugriff zustande kam. Solange dieser Weg offen ist, kommt derselbe Angriff wieder — häufig automatisiert und innerhalb weniger Tage, weil kompromittierte Systeme in einschlägigen Listen weitergereicht werden. Genau deshalb enthält unsere Bereinigung immer den Analyseteil und nicht nur das Aufräumen.
In der Praxis lassen sich die meisten Vorfälle auf wenige Muster zurückführen: eine Erweiterung mit bekannter, längst gepatchter Schwachstelle; ein Administratorzugang ohne zweiten Faktor, dessen Passwort aus einem fremden Datenleck stammt; eine seit Jahren nicht aktualisierte Theme-Datei mit einer unsicheren Dateifunktion; oder ein anderes System im selben Hostingpaket, über das der Angreifer seitlich in Ihre Installation gelangt ist. Welche dieser Varianten vorliegt, entscheidet darüber, welche Härtung danach sinnvoll ist — und ob eine Bereinigung überhaupt ausreicht oder ein sauberer Neuaufbau der ehrlichere Weg wäre.
Bereinigen heißt: den Zustand kennen, nicht raten
Ein Abgleich gegen Original-Prüfsummen zeigt exakt, welche Dateien verändert wurden. Alles, was danach noch übrig bleibt, wird einzeln bewertet — statt pauschal gelöscht. So bleiben Ihre eigenen Anpassungen erhalten und die fremden Bestandteile verschwinden.
- Core-Dateien gegen offizielle Prüfsummen verglichen
- Themes, Erweiterungen und Uploads nach Schadmustern durchsucht
- Datenbank auf eingeschleuste Inhalte und geplante Aufgaben geprüft
- Jede Änderung im Abschlussbericht nachvollziehbar dokumentiert
Nach der Bereinigung: was zwingend dazugehört
Eine Website ist mit dem Entfernen der Schadfunktionen noch nicht wieder im Normalbetrieb. Zugänge müssen als kompromittiert behandelt, Vertrauensstellungen erneuert und die Sichtbarkeit in Suchmaschinen wiederhergestellt werden. Die folgenden Punkte gehören bei uns in jede Bereinigung, unabhängig vom Umfang des Vorfalls.
- Alle Administratorpasswörter neu gesetzt und ein zweiter Faktor eingerichtet
- Sicherheitsschlüssel der Installation und Datenbankzugang erneuert
- Fremde Benutzerkonten, geplante Aufgaben und Weiterleitungen entfernt
- Nicht mehr gepflegte oder ungenutzte Erweiterungen entfernt statt nur deaktiviert
- Dateirechte, Ausführungsrechte im Upload-Verzeichnis und Verzeichnisschutz korrigiert
- Prüfung auf Wiederaufnahme in Sicherheitslisten und Bereinigung des Suchindex
- Überwachung der Dateiintegrität und der Verfügbarkeit über den Monitoring-Dienst aktiviert
- Geprüfte Sicherungskette über den Backup-Service aufgesetzt
Meldepflichten und rechtliche Folgen
Wenn bei einem Vorfall personenbezogene Daten betroffen sein könnten — Kontaktformulare, Benutzerkonten, Bestelldaten, Newsletter-Adressen — greift Art. 33 DSGVO: Die zuständige Aufsichtsbehörde ist unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden zu informieren, sofern ein Risiko für die Betroffenen besteht. Ist das Risiko hoch, kommt nach Art. 34 DSGVO die Benachrichtigung der Betroffenen hinzu. Beide Fristen laufen ab dem Zeitpunkt, an dem Sie Kenntnis erlangen — nicht ab dem Abschluss der Bereinigung.
Wir sind keine Rechtsberatung und ersetzen keine anwaltliche Einschätzung. Was wir liefern, ist die technische Grundlage für Ihre Entscheidung: ein dokumentierter Befund, der Zeitraum des Vorfalls, die betroffenen Bereiche und die getroffenen Maßnahmen. Genau diese Unterlagen fragen Aufsichtsbehörden und Versicherer ab. Welche Nachweise dabei erwartet werden, ordnet unser Beitrag Cyber-Versicherung: Welche Wartungsnachweise zählen ein. Für laufend gewartete Systeme entstehen diese Nachweise nebenbei, weil jeder Wartungszyklus ohnehin protokolliert wird — Details dazu auf der Seite DSGVO-Updates.
Festpreise für die Bereinigung
Wir nennen den Preis, bevor wir anfangen. Grundlage ist die kostenfreie Erstprüfung: Erst wenn wir gesehen haben, wie umfangreich der Befall ist und wie viele Systembestandteile betroffen sind, sagen wir verbindlich zu. Zeigt die Analyse einen deutlich größeren Umfang als erwartet — etwa mehrere Installationen im selben Hostingpaket — sprechen wir das an, bevor zusätzlicher Aufwand entsteht. Alle Preise verstehen sich netto zzgl. USt.
Bereinigung zum Festpreis, auch ohne Wartungsvertrag
Nach kostenfreier Erstprüfung. Enthalten sind Beweissicherung, Analyse, Bereinigung, Härtung und der schriftliche Abschlussbericht. Eine Übersicht aller Konditionen finden Sie auf der Seite Preise.
Website
Für WordPress-Websites ohne Bestell- und Zahlungsfunktionen.
- Beweissicherung vor dem ersten Eingriff
- Integritätsabgleich von Core, Theme und Erweiterungen
- Entfernen der gefundenen Schadfunktionen
- Zugangs-, Schlüssel- und Rechtekorrektur
- Abschlussbericht mit Ursache und Maßnahmen
Kleiner Onlineshop
Für kleinere WordPress-Shops mit Kunden- und Bestelldaten.
- Alle Leistungen der Website-Bereinigung
- Prüfung von Bestell-, Kunden- und Zahlungsdaten
- Kontrolle der Checkout-Strecke auf fremde Skripte
- Abgleich der Zahlungs- und Versandanbindungen
- Unterlagen für die Meldung nach Art. 33 DSGVO
Onlineshop
Für umsatzkritische Shops mit größerem Erweiterungsbestand.
- Alle Leistungen der Shop-Bereinigung
- Forensische Spurensicherung und Zeitleiste des Vorfalls
- Einzelbewertung aller installierten Erweiterungen
- Wiederherstellung aus geprüftem Sicherungsstand
- Nachkontrolle nach 14 Tagen inklusive
Alle Preise netto zzgl. USt. Einzelne Einsätze ohne Bereinigungsauftrag rechnen wir als Soforthilfe mit 95 € pro Stunde im 15-Minuten-Takt ab. Für Kunden mit laufendem Wartungsvertrag ist der Notfall-Support im SLA enthalten (ab 199 € pro Monat) — siehe SLA-Wartungsvertrag.
Bereinigen, Backup zurückspielen oder neu aufbauen?
Drei Wege aus einem kompromittierten System
Welcher Weg der richtige ist, entscheidet der Befund — nicht der Wunsch, schnell fertig zu sein.
Backup zurückspielen
- Enthalten: In Minuten wieder online, wenn ein sauberer Stand existiert
- Enthalten: Keine Analyse fremder Dateien nötig
- Nicht enthalten: Liegt der Einbruch länger zurück, ist das Backup ebenfalls befallen
- Nicht enthalten: Inhalte und Bestellungen seit dem Sicherungspunkt fehlen
- Nicht enthalten: Das Einfallstor bleibt offen — der Angriff wiederholt sich
Bereinigung im Bestand
- Enthalten: Inhalte, Bestellungen und Anpassungen bleiben erhalten
- Enthalten: Ursache wird benannt und das Einfallstor geschlossen
- Enthalten: Abschlussbericht als Nachweis für Behörde und Versicherer
- Enthalten: Härtung und Überwachung direkt im Anschluss
- Nicht enthalten: Braucht mehr Zeit als das bloße Zurückspielen
Sauberer Neuaufbau
- Enthalten: Klarer Schnitt bei tief verankerten Manipulationen
- Enthalten: Gelegenheit, veraltete Erweiterungen endgültig loszuwerden
- Nicht enthalten: Aufwendiger, weil Inhalte kontrolliert übernommen werden müssen
- Nicht enthalten: Individuelle Anpassungen müssen nachgebaut werden
- Nicht enthalten: Ohne Ursachenklärung bringt auch ein Neuaufbau nichts
Wiederholung verhindern: Härtung und laufende Wartung
Nach einem Vorfall ist ein guter Zeitpunkt, die Grundlagen in Ordnung zu bringen. Die meisten Angriffe auf WordPress zielen nicht auf eine bestimmte Website, sondern durchsuchen automatisiert das Netz nach bekannten Schwachstellen. Wer die Angriffsfläche verkleinert und Aktualisierungen zuverlässig einspielt, fällt aus diesem Raster heraus. Die folgenden Maßnahmen setzen wir im Anschluss an jede Bereinigung um — im laufenden SLA-Wartungsvertrag bleiben sie dauerhaft aktiv.
Zugänge absichern
Zweiter Faktor für alle Administratorkonten, Begrenzung fehlgeschlagener Anmeldeversuche und Trennung von Redaktions- und Administrationsrechten. Details im Beitrag Shop-Admin-Zugang sichern.
Aktualisierungen im festen Takt
Kritische Sicherheitsaktualisierungen priorisiert, alles andere im geplanten Zyklus mit vorheriger Prüfung auf einer Testumgebung. Der Ablauf steht auf der Seite Sicherheitsupdates.
Erweiterungsbestand ausdünnen
Jede zusätzliche Erweiterung vergrößert die Angriffsfläche. Wir bewerten den Bestand nach Pflegequalität und entfernen, was nicht gebraucht wird — statt es nur zu deaktivieren.
Serverseitige Härtung
Ausführungsrechte im Upload-Verzeichnis entziehen, Konfigurationsdateien schützen, Fernwartungsschnittstellen schließen und Sicherheits-Header setzen. Hintergrund im Beitrag HTTP-Security-Header.
Überwachung statt Zufall
Dateiintegrität, Verfügbarkeit und Antwortzeiten laufend überwacht, damit eine erneute Veränderung sofort auffällt und nicht erst durch eine Kundenmeldung.
Geprüfte Sicherungskette
Tägliche Sicherung mit Prüfsumme, getrennte Aufbewahrung und regelmäßige Wiederherstellungstests. Nur ein getestetes Backup ist im Ernstfall ein Backup.
Verdacht auf einen Vorfall? Wir sehen uns das an
Die Erstprüfung kostet nichts und verpflichtet zu nichts. Sie erhalten eine ehrliche Einschätzung, wie umfangreich der Befall ist und welcher Weg der richtige wäre.
Einmalige Bereinigung oder laufende Betreuung?
| Aspekt | Einmalige Bereinigung | Bereinigung plus Wartungsvertrag |
|---|---|---|
| Anlass | Der Vorfall ist bereits eingetreten | Der Vorfall wird bearbeitet und die Wiederholung adressiert |
| Kosten | Einmalig ab 390 € netto | Bereinigung einmalig, danach ab 199 € pro Monat netto |
| Reaktionszeit bei erneuter Störung | Nach Verfügbarkeit, keine Zusage | 8 Stunden, 4 Stunden oder 45 Minuten je nach Stufe |
| Überwachung danach | Endet mit dem Abschluss des Auftrags | Dateiintegrität und Verfügbarkeit laufend überwacht |
| Aktualisierungen | Stand zum Zeitpunkt der Bereinigung | Fester Zyklus mit Test vor jedem Deploy |
| Nachweise | Abschlussbericht zum Vorfall | Abschlussbericht plus monatliche Wartungsprotokolle |
Wenn Sie den Ablauf im Ernstfall vorab durchspielen möchten, hilft unser Beitrag Notfallplan: Was tun wenn die Website gehackt wurde als Leitfaden. Wie Schadsoftware technisch erkannt und entfernt wird, beschreibt Malware-Scanning und Bereinigung für Online-Shops, und wie kurz das Zeitfenster zwischen Veröffentlichung einer Lücke und den ersten Angriffsversuchen ist, zeigt WordPress-Patch-Zeitfenster: 5 Stunden bis Angriff. Die Härtungsmaßnahmen im Überblick stehen in WordPress-Sicherheit 2026, die Wiederherstellung nach schweren Vorfällen in Disaster Recovery. Für Shopware-Installationen mit anstehendem Versionssprung ist die Seite Shopware Major-Upgrade der passende Einstieg.
Drei Vorfälle, drei unterschiedliche Wege
Wie sich Befunde in der Praxis unterscheiden
Illustrative, anonymisierte Verläufe aus unserer Bereinigungspraxis (Projekterfahrung) — konkrete Kennzahlen und Referenzen nennen wir im persönlichen Gespräch.
Das Wichtigste in Kürze
- Erst sichern, dann bereinigen: Wer verdächtige Dateien sofort löscht, vernichtet die Spuren zur Ursache
- Ohne Klärung des Einfallstors wiederholt sich der Angriff — Analyse ist Teil jeder Bereinigung
- Festpreise nach kostenfreier Erstprüfung: Website ab 390 €, kleiner Shop ab 990 €, Onlineshop ab 1.490 € netto
- Bei betroffenen personenbezogenen Daten gilt die 72-Stunden-Frist nach Art. 33 DSGVO ab Kenntnis, nicht ab Bereinigung
- Nach der Bereinigung folgen Härtung, Überwachung und eine geprüfte Sicherungskette — im Wartungsvertrag ab 199 € pro Monat