Kurz gesagt
Wenn Ihre WordPress-Website gehackt wurde, gehen Sie in dieser Reihenfolge vor: Website vom Netz nehmen, festhalten was Sie sehen, den eigenen Rechner prüfen, alle Zugänge ändern, aus einem sauberen Backup wiederherstellen oder die Schadsoftware entfernen, die Lücke schließen und die Passwörter danach noch einmal ändern Quelle 1 , Quelle 2 . Können Kundendaten betroffen sein, prüfen Sie, ob eine Meldung an die Datenschutz-Aufsichtsbehörde nötig ist; die Frist dafür beträgt möglichst 72 Stunden Quelle 4 . Hat Google Ihre Seite als gehackt markiert, beantragen Sie nach der Bereinigung in der Search Console eine Überprüfung Quelle 3 .
Woran Sie erkennen, dass Ihre Website gehackt wurde
„Gehackt“ kann vieles heißen. Bevor Sie handeln oder Hilfe holen, halten Sie fest, woran Sie es bemerkt haben. Die WordPress-Dokumentation nennt diese deutlichen Anzeichen Quelle 1 :
- Google oder Bing warnen vor Ihrer Website, oder Virenscanner Ihrer Besucher schlagen an.
- Ihr Hoster hat die Website gesperrt.
- Jemand meldet, dass von Ihrer Website aus andere Seiten angegriffen werden.
- In WordPress gibt es Benutzer oder Änderungen, die niemand aus Ihrem Betrieb angelegt hat.
- Sie sehen beim Aufruf fremde Inhalte, etwa Werbung, Weiterleitungen oder eine veränderte Startseite.
Hat Google Ihre Website als gehackt eingestuft, steht das in der Search Console im Bericht „Sicherheitsprobleme“ Quelle 3 . Es lohnt sich deshalb, die eigene Website dort anzumelden, bevor etwas passiert.
Die ersten Schritte in der richtigen Reihenfolge
Die Reihenfolge ist wichtig. Wer zuerst die Passwörter ändert und erst danach den eigenen Rechner prüft, gibt einem Angreifer, der dort mitliest, womöglich gleich die neuen Zugangsdaten Quelle 2 .
| Schritt | Was Sie tun | Warum |
|---|---|---|
| 1. Festhalten | Notieren, was Sie sehen, seit wann, und was zuletzt geändert wurde, etwa ein neues Plugin oder Theme | Grundlage für Hoster, Dienstleister und eine mögliche Anzeige Quelle 1 |
| 2. Offline nehmen | Die Website durch eine einfache Hinweisseite ersetzen | Besucher werden nicht weiter gefährdet Quelle 2 |
| 3. Spuren sichern | Logdateien des Webservers sichern und eine Kopie des befallenen Stands anlegen | Nur so lässt sich später klären, wie der Angreifer hereinkam Quelle 1 , Quelle 2 |
| 4. Eigenen Rechner prüfen | Jeden Rechner, von dem aus sich jemand an der Website anmeldet, auf Schadprogramme untersuchen | Sonst sind neue Passwörter gleich wieder abgegriffen Quelle 2 |
| 5. Hoster informieren | Den Anbieter über den Vorfall informieren | Auf gemeinsam genutzten Servern können weitere Websites betroffen sein Quelle 1 |
| 6. Zugänge ändern | Passwörter für WordPress, SFTP, Hosting-Verwaltung und Datenbank ändern, für alle Benutzer | Angemeldete Angreifer verlieren den Zugang Quelle 1 , Quelle 2 |
| 7. Bereinigen | Sauberes Backup einspielen oder befallene Dateien entfernen | Siehe nächster Abschnitt Quelle 1 , Quelle 2 |
| 8. Aktualisieren | WordPress, Themes und Plugins auf den neuesten Stand bringen | Ältere Versionen sind anfälliger Quelle 1 |
| 9. Passwörter erneut ändern | Nach der Bereinigung alle Zugänge noch einmal ändern | Die ersten neuen Passwörter galten noch auf einem befallenen System Quelle 1 |
Zu Schritt 6 gehört ein Detail, das oft fehlt: Neue Sicherheitsschlüssel in der Datei wp-config.php melden alle angemeldeten Benutzer ab, auch einen Angreifer, der noch eingeloggt ist
Quelle 1
.
Mit Backup oder ohne: zwei Wege zur sauberen Website
Sie haben ein Backup
Löschen Sie den kompletten Webspace und spielen Sie das letzte Backup ein, das vor der Manipulation entstanden ist. Bevor die Website wieder online geht, bringen Sie alles auf den aktuellen Stand Quelle 2 . Entscheidend ist der Zeitpunkt: Ein Backup, das nach dem Angriff entstanden ist, enthält die Schadsoftware möglicherweise schon. Wann der Angriff begann, lässt sich oft aus den gesicherten Logdateien und dem Datum veränderter Dateien ablesen.
Sie haben kein Backup
Sichern Sie zuerst die Daten des Servers, auch wenn sie befallen sind. Viele Inhalte lassen sich daraus wiederherstellen Quelle 2 . Danach wird bereinigt:
-
WordPress-Kern ersetzen: Die Ordner
wp-adminundwp-includeslassen sich durch frische Dateien derselben WordPress-Version ersetzen. Dafür nicht die Neuinstallation im Adminbereich verwenden: Sie überschreibt oft nur vorhandene Dateien, und Angreifer legen häufig neue an Quelle 1 . -
Themes und Plugins prüfen: Der Ordner
wp-contententhält Ihre Themes, Plugins und hochgeladenen Dateien. Hier ist sorgfältiges Ersetzen gefragt Quelle 1 . -
Bekannte Stellen kontrollieren: Die Datei
.htaccesswird bei Angriffen besonders oft verändert, dazuindex.phpsowieheader.php,footer.phpundfunctions.phpdes Themes. Änderungen dort wirken auf jeden Seitenaufruf Quelle 1 .
Ohne technische Erfahrung ist dieser Weg mühsam. Eine vergessene Hintertür reicht, und der Angreifer ist nach einigen Tagen zurück.
Wenn Kundendaten betroffen sein können
Speichert Ihre Website Anfragen aus Formularen, Kundenkonten oder Bestellungen, gehört zum Aufräumen eine weitere Frage: Konnten Daten abfließen Quelle 2 ? (Stand: September 2026)
- Meldung an die Aufsichtsbehörde: Eine Verletzung des Schutzes personenbezogener Daten ist „unverzüglich und möglichst binnen 72 Stunden“ nach Bekanntwerden zu melden. Sie kann nur unterbleiben, wenn der Vorfall voraussichtlich nicht zu einem Risiko für die betroffenen Personen führt (Art. 33 DSGVO) Quelle 4 .
- Benachrichtigung der Betroffenen: Bei einem hohen Risiko sind die betroffenen Personen unverzüglich zu informieren (Art. 34 DSGVO) Quelle 4 .
- Zuständige Stelle: Unternehmen werden meist von der Datenschutzbehörde ihres Bundeslandes beaufsichtigt Quelle 4 . In Thüringen ist das der Landesbeauftragte für den Datenschutz und die Informationsfreiheit, der dafür ein Meldeformular bereitstellt Quelle 5 .
Das BSI empfiehlt außerdem, Strafanzeige zu stellen Quelle 2 . Dieser Abschnitt ist eine Information, keine Rechtsberatung.
Wenn Google vor Ihrer Website warnt
Eine Warnung in den Suchergebnissen verschwindet nicht von selbst, sobald die Website sauber ist. Wählen Sie nach der vollständigen Bereinigung im Bericht „Sicherheitsprobleme“ der Search Console „Überprüfung anfordern“ und beschreiben Sie, was Sie korrigiert haben Quelle 3 . Google rechnet bei den meisten Überprüfungen mit mehreren Tagen oder Wochen Quelle 3 . Warnen auch andere Dienste, etwa Bing, lohnt sich dort ebenfalls ein Konto für Website-Betreiber Quelle 1 .
So beugen Sie dem nächsten Angriff vor
WordPress-Sicherheit ist vor allem eine Frage der Routine:
- Updates zeitnah einspielen: Wird eine Lücke in WordPress bekannt und behoben, sind die Informationen zum Ausnutzen der alten Version laut WordPress-Dokumentation so gut wie sicher öffentlich Quelle 6 . Das gilt auch für Themes und Plugins.
- Ungenutzte Plugins löschen: Nicht nur deaktivieren, sondern entfernen Quelle 6 .
- Starke Passwörter und Zwei-Faktor-Anmeldung: Lange, einzigartige Passwörter für jeden Zugang, dazu eine zweite Bestätigung bei der Anmeldung Quelle 1 , Quelle 6 .
- Regelmäßige Backups: Datenbank und Dateien regelmäßig sichern Quelle 6 und prüfen, ob sich eine Sicherung auch wirklich einspielen lässt Quelle 2 .
Selbst reparieren oder Hilfe holen?
Ein Angriff, der nur die Startseite verändert hat, lässt sich mit einem sauberen Backup und Zugang zum Hosting oft selbst beheben. Holen Sie Hilfe, wenn Sie nicht wissen, wie der Angreifer hereinkam, wenn kein Backup vor dem Angriff existiert oder wenn Kundendaten betroffen sein können.
Bei Akuma Digital gehört ein Hack zum Ablauf der Website-Betreuung: Wir antworten innerhalb von 48 Stunden, stellen einen sauberen Stand aus dem Backup wieder her und schließen die Lücke. Beides ist in der Betreuung enthalten. Fehlt ein sauberes Backup und wird die Bereinigung dadurch aufwändiger, sagen wir Ihnen den Mehraufwand an, bevor wir weiterarbeiten. Wir betreuen auch WordPress-Websites, die nicht von uns stammen, und ziehen sie dafür auf unseren Server um. Was zur Übernahme und WordPress-Betreuung mit Updates und Backups gehört, steht auf der Betreuungsseite. Für laufende Updates, Backups und Überwachung gibt es Hosting und Wartung ab 49 € netto im Monat.
Häufige Fragen
Soll ich eine gehackte WordPress-Website sofort löschen?
Nein. Nehmen Sie die Website zuerst vom Netz und sichern Sie Logdateien und den befallenen Stand. Ohne diese Spuren lässt sich später nicht klären, wie der Angreifer hereinkam, und ohne Backup gehen sonst auch Ihre Inhalte verloren.
Reicht es, nach einem Hack die Passwörter zu ändern?
Nein. Prüfen Sie zuerst den eigenen Rechner, sonst werden die neuen Passwörter womöglich gleich wieder abgegriffen. Danach ändern Sie alle Zugänge, bereinigen die Website und ändern die Passwörter nach der Bereinigung ein zweites Mal.
Kann ich einfach das Backup von gestern einspielen?
Nur wenn es vor dem Angriff entstanden ist. Ein Backup nach dem Angriff kann die Schadsoftware bereits enthalten. Den Zeitpunkt des Angriffs zeigen oft die Logdateien und das Änderungsdatum veränderter Dateien.
Muss ich einen Hack der Datenschutzbehörde melden?
Wenn personenbezogene Daten betroffen sein können, etwa aus Formularen oder Kundenkonten, in der Regel ja: unverzüglich und möglichst binnen 72 Stunden. Die Meldung kann nur unterbleiben, wenn voraussichtlich kein Risiko für die betroffenen Personen besteht. Das ist eine Information, keine Rechtsberatung.
Wie lange dauert es, bis Google die Warnung entfernt?
Nach der Bereinigung beantragen Sie im Bericht „Sicherheitsprobleme“ der Search Console eine Überprüfung. Google rechnet bei den meisten Überprüfungen mit mehreren Tagen oder Wochen.
Schützt ein Sicherheits-Plugin vor dem nächsten Hack?
Ein Scanner-Plugin hilft, verdächtige Dateien zu finden. Es ersetzt aber keine zeitnahen Updates, keine starken Passwörter mit Zwei-Faktor-Anmeldung und keine regelmäßigen Backups, die sich auch einspielen lassen.
Übernehmen Sie auch WordPress-Websites, die jemand anderes gebaut hat?
Ja. Die Übernahme kostet einmalig 290 € netto, dazu gehört der Umzug auf unseren Server. Danach betreuen wir die Website ab 49 € netto im Monat mit Hosting, Updates, Backups und Überwachung. Neue Inhalte oder Funktionen sind darin nicht enthalten.
Quellen und weiterführende Informationen
- WordPress.org Documentation: FAQ My site was hacked
- BSI: Prävention und Erste Hilfe bei Webseiten Kompromittierung oder Defacement
- Search Console-Hilfe: Bericht zu Sicherheitsproblemen
- BfDI: Informationen zu Meldungen von Datenschutzverstößen
- TLfDI: Datenschutz für Unternehmen
- WordPress Developer Resources: Hardening WordPress