Meine WordPress-Website wurde gehackt und zeigt Werbung/Wetten – was tun?
Praktische Schritt-für-Schritt-Anleitung: Wie Sie ein infiziertes WordPress bereinigen, das auf Wett- oder Apothekenseiten umleitet, und wie Sie es absichern, damit es nicht wiederkommt.
Sie öffnen die Website Ihres Unternehmens, und statt Ihrer Seite erscheint Werbung für ein Casino. Oder Kunden schreiben Ihnen, dass sie beim Öffnen vom Handy aus auf eine Wett- oder Pillen-Website weitergeleitet werden. Das ist ein unangenehmes Gefühl, und der erste Impuls ist Panik. Die gute Nachricht: In den meisten Fällen lässt sich das bereinigen, und die Website kann vollständig wiederhergestellt werden.
Diese Art von Angriff ist nicht persönlich gemeint. Automatisierte Bots durchsuchen rund um die Uhr das Internet und dringen über alte Plugins, schwache Passwörter oder kompromittierte Hosting-Konten ein. Einmal drin, schleusen sie Code ein, der Besucher umleitet oder versteckte Werbung anzeigt. Im Folgenden finden Sie die konkreten Schritte, in der Reihenfolge, in der sie wichtig sind, um den Schaden zu begrenzen, die Infektion zu bereinigen und sicherzustellen, dass sie nicht zurückkehrt.
Die ersten Schritte: Blutung stoppen, nicht überstürzt löschen
Nehmen Sie sich vor allem ein paar Minuten Zeit und gehen Sie systematisch vor. Panik verleitet dazu, wahllos Dateien zu löschen und dabei Beweise zu vernichten.
- Schalten Sie die Website vorübergehend in den Wartungsmodus oder offline, damit Besucher nicht mehr umgeleitet werden und Browser sie nicht als gefährlich markieren.
- Ändern Sie sofort alle Passwörter: Hosting-Konto, cPanel/Panel, Datenbank, FTP/SFTP und alle Administrator-Benutzer in WordPress.
- Erstellen Sie ein vollständiges Backup des AKTUELLEN Zustands (Dateien + Datenbank), auch wenn er infiziert ist. Sie brauchen es als Beweis und als Sicherheitsnetz.
- Spielen Sie nicht sofort ein altes Backup zurück, ohne zu wissen, WANN der Hack stattgefunden hat – sonst riskieren Sie, wieder infizierten Zustand herzustellen oder aktuelle Bestellungen und Daten zu verlieren.
Wenn Sie Kunden haben, die über die Website kaufen, informieren Sie sie kurz und ehrlich darüber, dass Sie an einem technischen Problem arbeiten. Transparenz hilft mehr als Schweigen.
Wie die Infektion aussieht und wo sie sich versteckt
Weiterleitungen zu Wett- oder Apothekenseiten stammen fast immer von eingeschleustem Code. Damit Sie wissen, wonach Sie suchen, hier die klassischen Fundorte:
- Kerndateien, die eigentlich sauber sein sollten: index.php, wp-config.php, .htaccess sowie Dateien im aktiven Theme (besonders header.php und footer.php).
- Versteckter Code, der mit Funktionen wie eval, base64_decode oder langen, unleserlichen Zeichenketten beginnt – das typische Zeichen einer Backdoor.
- Ein „gecracktes“ Plugin oder Theme, kostenlos von einer zweifelhaften Website heruntergeladen. Das ist die häufigste Eintrittstür.
- Administrator-Benutzer, die Sie nicht selbst angelegt haben. Prüfen Sie die Benutzerliste in WordPress.
- Geplante Aufgaben (Cron) oder kürzlich neu aufgetauchte Dateien in wp-content/uploads, wo PHP-Code eigentlich nichts zu suchen hat.
Ein wichtiges Detail: Viele Angriffe zeigen die Werbung NUR Besuchern, die von Google oder vom Handy kommen, nicht Ihnen selbst, wenn Sie eingeloggt sind. Deshalb haben Sie den Eindruck, „bei mir läuft alles“, während Kunden etwas anderes sehen.
Die eigentliche Bereinigung, Schritt für Schritt
Sobald Sie Backup und geänderte Passwörter haben, geht es an die Bereinigung. Die Reihenfolge ist wichtig:
- Führen Sie einen seriösen Sicherheits-Scanner aus (zum Beispiel Wordfence oder MalCare), der Ihre Dateien mit den Original-WordPress-Versionen vergleicht und Ihnen genau zeigt, was verändert wurde.
- Installieren Sie WordPress-Kern und Theme „sauber“ neu, aus offiziellen Quellen, um die infizierten Dateien zu überschreiben.
- Löschen Sie jedes Plugin oder Theme, das Sie nicht verwenden – besonders gecrackte oder unbekannte.
- Bereinigen Sie die Datenbank von eingeschleusten Skripten (Spam-Links, Weiterleitungen in Optionen). Hier ist es leicht, etwas kaputt zu machen, arbeiten Sie also mit einer Kopie.
- Erneuern Sie die „Salt Keys“ in wp-config.php, um jede gestohlene Sitzung zu trennen.
Wenn Sie sich bei einem Schritt nicht sicher sind, was Sie löschen, halten Sie inne. Eine falsch gelöschte Datei kann die ganze Website zum Absturz bringen. Das ist der Moment, an dem sich die Hand eines erfahrenen Menschen lohnt, nicht noch ein zufälliges Tutorial.
Nach der Bereinigung: absichern, damit es sich nicht wiederholt
Bereinigung ohne Absicherung bedeutet, dass Sie in ein paar Wochen wieder gehackt werden. Was Sie tun, um die Türen zu schließen:
- Halten Sie WordPress, Theme und Plugins immer aktuell. Die meisten Hacks nutzen alte Versionen mit bereits bekannten Sicherheitslücken aus.
- Verzichten Sie auf jedes gecrackte oder ungenutzte Plugin. Jedes zusätzliche Plugin ist eine zusätzliche Tür.
- Lange, einzigartige Passwörter für jedes Konto, plus Zwei-Faktor-Authentifizierung (2FA) für Admins.
- Ein Firewall-/Sicherheits-Plugin, das Brute-Force-Angriffe blockiert und Login-Versuche begrenzt.
- Automatische Backups, außerhalb des Servers gespeichert, damit Sie immer eine saubere Version haben, zu der Sie zurückkehren können.
Ehrlich gesagt: Wenn Theme oder Website auf gecrackten Plugins oder altem, brüchigem Code aufgebaut waren, ist es manchmal günstiger und sicherer, sauber neu zu bauen, als ständig zu reparieren. Das ist eine Rechenentscheidung, keine Stolzfrage.
Wie wir (MPO Web Studio) Ihnen helfen können
Wir bauen und betreuen Websites für lokale Unternehmen im ganzen Land, vollständig remote – es spielt keine Rolle, ob Sie in Cluj, București oder in einem Dorf bei Cluj-Napoca sind.
Wenn Ihre WordPress-Website gehackt wurde, können wir sie prüfen, bereinigen und absichern und Ihnen dann ehrlich sagen, ob es sich lohnt, sie zu retten oder neu zu bauen. Wir verkaufen Ihnen keine Angst: Wenn es schnell reparierbar ist, sagen wir Ihnen genau das.
Für alle, die ständig mit WordPress und Plugins kämpfen, gibt es auch einen anderen Weg: Wir bereiten Ihnen eine kostenlose Demo der neuen Website vor, BEVOR Sie etwas bezahlen, damit Sie das Ergebnis vor der Entscheidung sehen. Transparente Preise, keine Überraschungen.
Wenn Sie einen fachkundigen Blick auf Ihre Situation möchten, schreiben Sie uns auf WhatsApp mit der Adresse der Website und einer kurzen Beschreibung dessen, was Sie sehen. Wir schauen es uns an und sagen Ihnen ehrlich, was der schnellste Weg zu einer sauberen und sicheren Website ist.
Häufig gestellte Fragen
Wie lange dauert es, eine gehackte Website zu bereinigen?+
Das hängt davon ab, wie tief die Infektion eingedrungen ist. Ein einfacher Fall mit einer einzigen eingeschleusten Datei und gutem Backup lässt sich in wenigen Stunden lösen. Wenn es mehrere Backdoors, eine betroffene Datenbank und mehrere kompromittierte Plugins gibt, kann es ein bis zwei Tage sorgfältiger Arbeit dauern. Wichtig ist nicht die Geschwindigkeit, sondern dass keine Backdoor zurückbleibt.
Meine Website erscheint bei Google mit der Warnung „diese Website könnte gefährlich sein“. Was tue ich?+
Bereinigen Sie zuerst die Infektion vollständig. Beantragen Sie dann in der Google Search Console über den Bereich für Sicherheitsprobleme eine Überprüfung (Review). Google scannt die Website erneut und entfernt die Warnung innerhalb weniger Tage, wenn sie sauber ist. Beantragen Sie die Überprüfung nicht, bevor Sie sicher sind, dass alles sauber ist – eine Ablehnung verzögert Sie nur.
Kann ich während der Bereinigung Kundendaten oder Bestellungen verlieren?+
Wenn Sie korrekt vorgehen, nein. Deshalb ist der erste Schritt ein vollständiges Backup des aktuellen Zustands, auch infiziert. Die Bereinigung erfolgt an einer Kopie, und die Datenbank wird vorsichtig angefasst. Das Verlustrisiko entsteht, wenn jemand in Panik löscht oder blind ein sehr altes Backup über aktuelle Daten zurückspielt.
Warum wurde ausgerechnet meine Website gehackt? Ich habe nichts Wichtiges darauf.+
Sie wurden nicht persönlich als Ziel ausgewählt. Automatisierte Bots suchen jede verwundbare Website, um sie für Spam, Weiterleitungen und Werbung zu nutzen – unabhängig davon, wie klein Sie sind. Eine kleine Website mit alten Plugins und schwachen Passwörtern ist genau das, wonach sie suchen: leicht zu hacken und zu nutzen.
Ist es besser zu reparieren oder die Website komplett neu zu bauen?+
Das hängt vom Zustand ab. Wenn es eine gut gebaute, aktuelle Website mit einem einzelnen Vorfall ist, ist Reparieren und Absichern der schnellste Weg. Wenn sie auf gecrackten Plugins und altem Code lief und schon einmal gehackt wurde, ist es langfristig oft günstiger, sie sauber neu zu bauen. Ein ehrliches Audit zeigt Ihnen, welche Variante für Sie tatsächlich zutrifft.
7 Fehler, die Kunden von Ihrer Website vertreiben
Geben Sie Ihre E-Mail-Adresse ein und Sie erhalten den Leitfaden sofort hier. Kein Spam.
Möchten Sie sehen, wie die Website Ihres Unternehmens aussehen könnte?
Schreiben Sie uns auf WhatsApp und wir erstellen Ihnen kostenlos eine Demo-Website mit dem Namen Ihres Unternehmens. Erst ansehen, dann entscheiden — völlig unverbindlich.