Woran Sie erkennen, dass Ihre WordPress-Website mit Malware infiziert ist – und wie Sie sie bereinigen, ohne alles zu zerstören
Die eindeutigen Anzeichen einer Infektion, wie Sie nüchtern prüfen und wie Sie eine gehackte WordPress-Seite bereinigen, ohne Inhalte zu verlieren.
Eine gehackte WordPress-Website wirkt selten dramatisch. Oft sieht sie fast normal aus: Sie lädt etwas langsamer, auf dem Handy taucht eine seltsame Weiterleitung auf, oder Sie erhalten eine E-Mail von Google, dass „die Website irreführende Inhalte enthält". In der Zwischenzeit versendet im Hintergrund jemand Spam über Ihren Server oder fügt Seiten hinzu, die Sie im Admin-Bereich gar nicht sehen.
Die gute Nachricht: In den meisten Fällen kann eine infizierte Website vollständig bereinigt werden, ohne dass Sie Artikel, Bilder oder Kunden verlieren. Die weniger gute Nachricht: Wenn Sie nur das Symptom behandeln (eine Datei löschen und aufhören), kehrt die Infektion innerhalb weniger Tage zurück. In diesem Leitfaden zeige ich Ihnen die echten Anzeichen einer Infektion, wie Sie nüchtern und ohne Panik prüfen, und wie Sie Schritt für Schritt bereinigen – plus, wie Sie verhindern, dass es wieder passiert.
Die eindeutigen Anzeichen, dass die Website infiziert ist
Verlassen Sie sich nicht auf ein einzelnes Indiz. Suchen Sie nach mehreren Anzeichen, die gemeinsam auftreten:
- Unerwartete Weiterleitungen — Sie klicken auf die Website und landen auf einer Wett-, Apotheken- oder Betrugsseite, besonders vom Handy aus oder wenn Sie von Google kommen.
- Google zeigt in den Suchergebnissen „Diese Website könnte gehackt worden sein" oder „irreführende Inhalte" an.
- Seiten oder Artikel, die Sie nicht selbst erstellt haben, oft auf Japanisch oder mit Wörtern wie „replica", „casino", „loan".
- Unbekannte Administrator-Benutzer unter Benutzer → Alle Benutzer.
- Die Website ist plötzlich langsam, oder Ihr Hosting-Anbieter sperrt Ihr Konto wegen Spam-Versand.
- .php-Dateien mit merkwürdigen Namen (zum Beispiel wp-conf9.php) in verschiedenen Ordnern.
Wenn Sie zwei oder drei dieser Punkte abhaken, behandeln Sie die Website als infiziert und warten Sie nicht länger.
Nüchtern prüfen, bevor Sie irgendetwas anfassen
Löschen Sie nichts in Panik. Dokumentieren Sie zuerst, damit Sie wissen, was Sie bereinigen, und im Fall eines Fehlers zurückkehren können.
- Prüfen Sie die Website mit kostenlosen Scannern: Sucuri SiteCheck und VirusTotal zeigen Ihnen, ob Sie auf schwarzen Listen stehen und welcher verdächtige Code geladen wird.
- Installieren Sie ein Scan-Plugin wie Wordfence oder MalCare und starten Sie einen vollständigen Dateiscan.
- Öffnen Sie die Website in einem privaten Fenster, auch vom Handy aus — viele Infektionen verstecken sich und zeigen sich nur bei Besuchern, die von Google kommen.
- Prüfen Sie die Google Search Console → Sicherheitsprobleme.
- Notieren Sie, was Sie gefunden haben: kürzlich geänderte Dateien, unbekannte Benutzer, Datum der letzten Änderung. Genau hier liegt der Schlüssel — Änderungen der letzten Tage zeigen meist den Einstiegspunkt.
Erstellen Sie ein vollständiges Backup, auch der infizierten Website
Es mag kontraintuitiv wirken, eine kranke Website zu sichern, aber es ist unerlässlich. Falls während der Bereinigung etwas schiefgeht, wollen Sie zurückkehren können.
Sichern Sie zwei Dinge getrennt:
- Alle Dateien (per FTP/SFTP oder File Manager im cPanel) — insbesondere den Ordner wp-content, in dem Ihre Themes, Plugins und Bilder liegen.
- Die Datenbank (über phpMyAdmin → Export) — dort befinden sich Artikel, Seiten und Kommentare.
Ihr eigentlicher Inhalt — Texte und Bilder — ist fast nie das Ziel des Angriffs; Malware sitzt in .php-Dateien sowie in Themes/Plugins, nicht in Ihren Artikeln. Deshalb lässt sich alles bereinigen, ohne Inhalte zu verlieren. Bewahren Sie das infizierte Backup getrennt von jedem älteren, sauberen Backup auf, damit Sie sie nicht verwechseln.
Die eigentliche Bereinigung, Schritt für Schritt
Die Grundidee: Ersetzen Sie alles, was sauber neu installiert werden kann, und behalten Sie nur das, was wirklich Ihnen gehört.
- Ändern Sie sofort alle Passwörter: WordPress-Admin, Hosting/cPanel, FTP und den Datenbank-Benutzer.
- Löschen Sie unbekannte Administrator-Benutzer.
- Ersetzen Sie die Kerndateien: Löschen Sie die Ordner wp-admin und wp-includes und laden Sie sie frisch von wordpress.org hoch (wp-content und wp-config.php nicht anfassen).
- Installieren Sie Theme und Plugins neu aus offiziellen Quellen. Löschen Sie jedes „genullte" (gecrackte) Plugin — von dort stammen viele Infektionen.
- In wp-content/uploads sollten keine .php-Dateien existieren. Falls Sie welche finden, handelt es sich fast sicher um Malware.
- Prüfen Sie wp-config.php und .htaccess auf eingeschleusten Code am Anfang oder Ende.
Nach der Bereinigung führen Sie einen weiteren Scan durch. Beantragen Sie dann bei Google die erneute Überprüfung über die Search Console.
Wie Sie eine Wiederholung vermeiden (und wann Sie Hilfe holen sollten)
Eine heute saubere Website kann morgen wieder infiziert werden, wenn die Lücke offen bleibt. Die Grundlagen, die am meisten zählen:
- Halten Sie WordPress, Theme und Plugins stets aktuell — Sicherheitslücken in alten Versionen sind die Hauptursache.
- Löschen Sie Plugins und Themes, die Sie nicht nutzen; nicht aktualisierter Code ist eine offene Tür.
- Lange, einzigartige Passwörter, plus Zwei-Faktor-Authentifizierung für den Admin-Bereich.
- Ein Sicherheits-Plugin mit Firewall und automatischen täglichen Backups, die außerhalb des Servers gespeichert werden.
Wenn Weiterleitungen nach der Bereinigung zurückkehren oder Ihr Hosting die Website weiterhin sperrt, ist das ein Zeichen dafür, dass die Infektion tiefer sitzt und erfahrene Hände erfordert. Bei MPO Web Studio arbeiten wir remote im ganzen Land: Wir können eine gehackte Website übernehmen, sie bereinigen und absichern, ohne dass Sie Inhalte verlieren. Schreiben Sie uns auf WhatsApp, wir schauen uns die Sache nüchtern an und sagen Ihnen ehrlich, was zu tun ist.
Häufig gestellte Fragen
Verliere ich meine Artikel und Bilder, wenn ich meine Website von Malware bereinige?+
Fast nie. Ihr Inhalt — Texte, Seiten, Bilder — liegt in der Datenbank und im Uploads-Ordner, während Malware in der Regel in .php-Dateien sowie in Themes/Plugins sitzt. Wenn Sie zuerst ein vollständiges Backup erstellen und nur die Systemdateien, Themes und Plugins ersetzen, bleibt der Inhalt intakt.
Reicht es, einfach ein Sicherheits-Plugin wie Wordfence zu installieren?+
Das hilft sehr bei der Erkennung und beim Scannen, aber ein Plugin repariert nicht alles allein, besonders wenn die Infektion tief in den Kerndateien oder der Datenbank sitzt. Nutzen Sie es, um das Problem zu finden, und bereinigen Sie dann die Dateien manuell und ändern Sie alle Passwörter. Die Firewall ist besonders nach der Bereinigung nützlich, um ein erneutes Eindringen zu verhindern.
Warum wurde meine Website gehackt, obwohl sie klein ist und nichts verkauft?+
Fast alle WordPress-Angriffe sind automatisiert, nicht persönlich. Bots durchsuchen das Internet nach Plugins und Themes mit bekannten Schwachstellen sowie nach schwachen Passwörtern, unabhängig davon, wie klein Sie sind. Ihr Server ist für sie wertvoll, um Spam zu versenden oder Betrugsseiten zu hosten.
Wie lange dauert die Bereinigung einer infizierten Website?+
Bei einer gewöhnlichen Website dauert eine sorgfältige Bereinigung von wenigen Stunden bis zu einem Arbeitstag, plus die Zeit, bis Google sie nach der erneuten Überprüfung von der schwarzen Liste entfernt, was einige Tage dauern kann. Wenn die Infektion zurückkehrt, bedeutet das meist, dass der Einstiegspunkt nicht vollständig geschlossen wurde.
Woran erkenne ich, dass die Website am Ende wirklich sauber ist?+
Führen Sie erneut einen Scan mit Sucuri SiteCheck und dem Sicherheits-Plugin durch, prüfen Sie die Search Console → Sicherheitsprobleme, öffnen Sie die Website im privaten Fenster und vom Handy aus, und beobachten Sie sie ein paar Tage lang. Wenn keine Weiterleitungen, fremden Seiten oder neuen Benutzer mehr auftauchen, ist sie sauber.
7 Fehler, die Kunden von Ihrer Website vertreiben
Geben Sie Ihre E-Mail-Adresse ein und Sie erhalten den Leitfaden sofort hier. Kein Spam.
Möchten Sie sehen, wie die Website Ihres Unternehmens aussehen könnte?
Schreiben Sie uns auf WhatsApp und wir erstellen Ihnen kostenlos eine Demo-Website mit dem Namen Ihres Unternehmens. Erst ansehen, dann entscheiden — völlig unverbindlich.