WordPress gehackt? Erste-Hilfe-Maßnahmen in 30 Minuten
WordPress-Websites sind das beliebteste Ziel für Hacker — über 90 % aller gehackten CMS-Websites laufen auf WordPress. Wenn Ihre Website betroffen ist, handeln Sie jetzt ruhig und systematisch.
Sofort-Maßnahme 1: Ruhe bewahren und offline gehen
Schalten Sie die Website nicht sofort ab — Sie brauchen sie für die Analyse. Aber:
- Ändern Sie sofort alle Passwörter: WordPress-Admin, FTP/SFTP, Hosting-Panel
- Aktivieren Sie den Wartungsmodus (
wp_maintenance-Datei im Root-Verzeichnis) - Informieren Sie Ihren Hoster — viele bieten kostenlose Malware-Scans an
Sofort-Maßnahme 2: Backups prüfen
Hoffentlich haben Sie ein Backup. Prüfen Sie:
- Hosting-Backup (z. B. bei All-Inkl, STRATO, IONOS automatisch)
- Plugin-Backups (UpdraftPlus, BackWPup, Jetpack Backup)
- Manuelle Backups (Datenbank-Export + Dateien via FTP)
Kein Backup? Das ist teuer — planen Sie ab sofort tägliche automatische Backups ein.
Sofort-Maßnahme 3: Malware scannen
Kostenlose Tools zur ersten Analyse:
- WordFence Security Scan (Plugin)
- Sucuri SiteCheck (online, kein Plugin nötig)
- VirusTotal (URL-Scanner)
Wenn Sie einen Befall finden: Plugin- und Theme-Dateien mit der Originalversion überschreiben. Niemals nur die infizierte Datei löschen — der Angreifer hat meist Hintertüren eingebaut.
Sofort-Maßnahme 4: Angriffsvektor identifizieren
Die häufigsten Einstiegspunkte bei WordPress:
- Veraltete Plugins/Themes (60 % aller Hacks) → Alles aktualisieren
- Schwache Passwörter → Auf 16+ Zeichen, mit Passwort-Manager
/wp-adminohne Schutz → Zugriff per IP einschränken oder HTTP-Auth davorschalten- XML-RPC aktiviert → Wenn Sie die WordPress-App nicht nutzen: deaktivieren
- Veraltete PHP-Version → Mindestens PHP 8.1
Sofort-Maßnahme 5: Wiederherstellen und härten
Wenn Sie ein sauberes Backup haben:
- Alte Installation komplett löschen
- Backup einspielen
- ALLE Passwörter ändern (Admin, DB, FTP, Hosting)
- Plugins und Themes auf neueste Version bringen
- Sicherheits-Plugin installieren (WordFence oder Sucuri)
Wenn Sie KEIN sauberes Backup haben:
- WordPress, alle Plugins und Themes manuell neu installieren
- Die Datenbank manuell nach verdächtigen Einträgen durchsuchen
- Oder: Notfall-Check anfragen
Prävention für die Zukunft
| Maßnahme | Aufwand | Wirkung |
|---|---|---|
| Automatische Updates (Plugins, Themes, Core) | 5 Min. | Verhindert 60% aller Hacks |
| Zwei-Faktor-Authentifizierung (2FA) | 10 Min. | Blockiert gestohlene Passwörter |
| Admin-Seite per IP einschränken | 5 Min. | Blockiert Brute-Force-Angriffe |
| XML-RPC deaktivieren | 2 Min. | Schließt eine Angriffsfläche |
| Tägliche Backups | 15 Min. | Ermöglicht schnelle Wiederherstellung |
Professionelle Hilfe
Wenn Sie unsicher sind, ob Ihre WordPress-Website wirklich sauber ist — oder wenn Sie einfach eine externe Bestätigung wollen:
Deep Review für WordPress (299 €) anfragen →
Inklusive: WordPress-Härtungsprüfung, Plugin- und Theme-Audit, exponierte Admin-Seiten, vollständiger PDF-Bericht mit priorisiertem Maßnahmenkatalog.