Sicherheit

WordPress gehackt oder Website offline? Was jetzt zu tun ist

Aktualisiert am · von Mehmet Soysal

Bewahren Sie Ruhe und ändern Sie zuerst alle Passwörter (WordPress, Hosting, FTP, E-Mail). Kontaktieren Sie Ihren Hoster, klären Sie die Backup-Lage und nehmen Sie die Website bei aktivem Schadcode vorübergehend vom Netz. Danach: Malware-Scan, saubere Wiederherstellung aus einem Backup vor der Infektion und konsequente Absicherung.

Der Moment, in dem die eigene Website plötzlich fremde Inhalte zeigt, auf dubiose Seiten weiterleitet oder gar nicht mehr erreichbar ist, ist für jeden Unternehmer unangenehm. Die gute Nachricht: In den allermeisten Fällen lässt sich eine gehackte oder ausgefallene WordPress-Website vollständig wiederherstellen. Entscheidend ist, dass Sie strukturiert vorgehen — dieser Leitfaden führt Sie Schritt für Schritt durch den Notfall.

Schritt 1: Ruhe bewahren und den Zustand dokumentieren

Bevor Sie etwas verändern: Machen Sie Screenshots von dem, was Sie sehen — veränderte Seiten, Fehlermeldungen, Browser-Warnungen. Notieren Sie, wann Ihnen das Problem aufgefallen ist und was zuletzt an der Website geändert wurde (neues Plugin, Update, neuer Nutzer). Diese Informationen helfen später bei der Analyse und gegenüber Hoster oder Dienstleister.

Löschen Sie nichts vorschnell. Was nach Chaos aussieht, ist zugleich die Spurenlage, aus der sich rekonstruieren lässt, wie der Angreifer hereingekommen ist.

Schritt 2: Alle Passwörter ändern — sofort

Ändern Sie umgehend die Zugangsdaten, und zwar nicht nur für WordPress:

  • WordPress-Administratorkonten (alle, nicht nur Ihres)
  • Hosting-Kundenkonto und FTP-/SFTP-Zugänge
  • Datenbank-Passwort (in Abstimmung mit dem Hoster oder Ihrem Betreuer)
  • E-Mail-Postfächer, die mit der Website verknüpft sind — vor allem das Postfach, über das sich das WordPress-Passwort zurücksetzen lässt

Verwenden Sie lange, einzigartige Passwörter aus einem Passwort-Manager. Prüfen Sie außerdem im WordPress-Backend unter „Benutzer“, ob unbekannte Administrator-Konten existieren — ein klassisches Zeichen für eine Kompromittierung.

Schritt 3: Hoster kontaktieren und Website ggf. vom Netz nehmen

Ihr Hoster ist im Notfall Ihr wichtigster Verbündeter. Viele Hoster erkennen Infektionen selbst und können sagen, welche Dateien betroffen sind, seit wann auffälliger Traffic läuft und welche Sicherungen vorliegen. Fragen Sie konkret:

  • Liegt eine Malware-Warnung für meinen Account vor?
  • Welche Backups existieren, und von welchem Datum?
  • Können Sie die Website vorübergehend sperren oder in den Wartungsmodus versetzen?

Wenn die Website aktiv Schadcode verteilt oder Besucher weiterleitet, ist die vorübergehende Abschaltung kein Imageschaden, sondern Schadensbegrenzung — für Ihre Besucher und für Ihren Ruf bei Google.

Schritt 4: Backup-Lage klären, bevor Sie etwas überschreiben

Bevor bereinigt oder wiederhergestellt wird, brauchen Sie Klarheit über Ihre Sicherungen:

  • Wann wurde das letzte Backup erstellt — und liegt es zeitlich vor der Infektion?
  • Umfasst es Dateien und Datenbank?
  • Wird es getrennt von der Website aufbewahrt (beim Hoster oder extern)?

Erstellen Sie zusätzlich eine Sicherung des aktuellen, infizierten Zustands, bevor Sie Änderungen vornehmen. Das klingt paradox, bewahrt aber die Möglichkeit, die Infektion zu analysieren und im Zweifel Inhalte zu retten, die seit dem letzten sauberen Backup entstanden sind.

Schritt 5: Malware finden und die Lücke identifizieren

Jetzt beginnt die eigentliche Bereinigung. Übliche Werkzeuge und Wege:

  • Scanner-Plugins oder serverseitige Scans des Hosters finden bekannte Schadcode-Muster in Dateien und Datenbank.
  • Dateivergleich: WordPress-Kerndateien lassen sich mit den Originalen der jeweiligen Version abgleichen — Abweichungen sind verdächtig.
  • Zeitstempel: Kürzlich veränderte Dateien, die niemand angefasst haben dürfte, führen oft direkt zum Einfallstor.

Das Einfallstor ist in der Praxis meist ein veraltetes Plugin oder Theme, ein schwaches Passwort oder ein verwaistes Administrator-Konto. Diese Ursache zu finden ist wichtiger als das bloße Entfernen des Schadcodes — sonst wiederholt sich der Vorfall. Wie Sie WordPress grundsätzlich absichern, haben wir im Ratgeber Cyber-Sicherheit für WordPress ausführlich beschrieben.

Schritt 6: Google Search Console prüfen

Öffnen Sie die Google Search Console (kostenlos) und prüfen Sie den Bereich „Sicherheit & manuelle Maßnahmen“. Wenn Google Schadcode auf Ihrer Website erkannt hat, sehen Sie hier die Details — und können nach der Bereinigung direkt eine Überprüfung beantragen, damit die Warnung („Diese Website wurde möglicherweise gehackt“) aus den Suchergebnissen verschwindet. Ohne diesen Schritt bleibt die Warnung oft wochenlang stehen, auch wenn die Website längst sauber ist.

Schritt 7: Sauber wiederherstellen

Der zuverlässigste Weg zurück ist die Wiederherstellung aus einem Backup, das nachweislich vor der Infektion liegt — kombiniert mit dem Schließen der Lücke:

  1. Backup (Dateien + Datenbank) in einer sauberen Umgebung einspielen
  2. Alle Updates durchführen: WordPress-Kern, Plugins, Themes
  3. Nicht genutzte Plugins und Themes vollständig löschen (deaktivieren reicht nicht)
  4. Alle Passwörter erneut ändern, unbekannte Benutzerkonten entfernen
  5. Erst dann die Website wieder live schalten

Gibt es kein sauberes Backup, muss die bestehende Installation Datei für Datei bereinigt werden — das ist möglich, aber deutlich aufwendiger und gehört in erfahrene Hände.

Schritt 8: Danach absichern, damit es nicht wieder passiert

Ein überstandener Vorfall ist der beste Anlass, die Website dauerhaft abzusichern: automatische tägliche Backups mit ausreichender Aufbewahrung, konsequente Updates, Zwei-Faktor-Anmeldung, so wenige Plugins wie möglich — und eine klare Zuständigkeit dafür. Genau das leistet eine professionelle WordPress-Wartung: Updates, tägliche Backups, Sicherheits-Monitoring und ein Ansprechpartner, der im Ernstfall schnell reagiert.

Wer diese Punkte einmal geregelt hat, erlebt den nächsten Notfall mit hoher Wahrscheinlichkeit gar nicht erst.

Häufige Fragen

Häufige Fragen zum Thema

Woran erkenne ich, dass meine Website gehackt wurde?
Typische Anzeichen sind: veränderte oder fremde Inhalte, Weiterleitungen auf dubiose Seiten, eine Warnmeldung im Browser oder in den Google-Suchergebnissen, plötzlich stark verlangsamte Ladezeiten, unbekannte Administrator-Konten im WordPress-Backend oder eine Warnung Ihres Hosters. Auch Spam-Mails, die scheinbar von Ihrer Domain stammen, sind ein Warnsignal.
Soll ich die gehackte Website sofort löschen?
Nein. Löschen Sie nichts vorschnell — Sie zerstören damit möglicherweise die Grundlage für die Analyse und die Wiederherstellung. Sinnvoller ist, die Website vorübergehend in den Wartungsmodus zu nehmen oder vom Hoster sperren zu lassen, eine Sicherung des aktuellen Zustands zu erstellen und dann strukturiert zu bereinigen.
Reicht es, das Backup einzuspielen?
Nur, wenn das Backup nachweislich vor der Infektion erstellt wurde und die Sicherheitslücke danach geschlossen wird. Wer nur das Backup einspielt, ohne veraltete Plugins, Themes oder Passwörter zu erneuern, wird häufig innerhalb weniger Tage erneut gehackt — die Lücke besteht ja weiter.
Was kostet die Bereinigung einer gehackten WordPress-Website?
Das hängt vom Umfang der Infektion, der Backup-Lage und dem Zustand der Installation ab und lässt sich seriös erst nach einer kurzen Analyse beziffern. Klar ist: Vorbeugende Wartung ist in aller Regel deutlich günstiger als eine Notfall-Bereinigung mit Ausfallzeit.
Wie verhindere ich, dass es wieder passiert?
Durch regelmäßige Updates von WordPress, Plugins und Themes, starke und einzigartige Passwörter mit Zwei-Faktor-Anmeldung, tägliche Backups mit ausreichender Aufbewahrung, möglichst wenige und vertrauenswürdige Plugins sowie eine laufende technische Betreuung, die Sicherheitswarnungen zeitnah umsetzt.

Notfall? Wir übernehmen die Bereinigung

Gehackte oder ausgefallene WordPress-Website? Wir sichern, bereinigen und härten Ihre Website — und sorgen mit laufender Wartung dafür, dass es nicht wieder passiert. Support-Rückmeldung innerhalb von 24–48 Stunden.