Eine gehackte WordPress-Website erkennst du oft an seltsamen Weiterleitungen, unbekannten Dateien, Spam-Seiten in Google oder Warnungen deines Browsers. Malware räumst du auf, indem du die Quelle findest, infizierte Dateien durch saubere Versionen ersetzt, Passwörter und Schlüssel erneuerst und Schwachstellen schließt. In diesem Artikel liest du Schritt für Schritt, wie du dies angehst und wie du eine erneute Infektion verhinderst.
Wie erkennst du, dass deine Website gehackt wurde
Malware auf einer WordPress-Website äußert sich auf verschiedene Weisen. Besucher werden zu seltsamen Websites weitergeleitet, deine Website zeigt Werbung, die du nicht selbst eingerichtet hast, oder die Google Search Console meldet, dass deine Website als unsicher markiert wurde. Manchmal bemerkst du es erst, wenn dein Hosting-Anbieter die Website offline nimmt wegen Missbrauchs von Serverressourcen für Spam oder Phishing.
Überprüfe folgende Anzeichen: unbekannte Benutzer in deinem WordPress-Admin, neue Dateien im Theme- oder Plugin-Ordner, die du nicht selbst installiert hast, langsame Ladezeiten durch Hintergrundskripte und abweichende Inhalte im Quellcode, die du im Editor nicht wiederfindest. Ein Scan mit einem Sicherheits-Plugin wie Wordfence oder Sucuri gibt oft einen ersten Hinweis, findet aber nicht immer alles.
Vorbereitung vor dem Aufräumen
Bevor du mit dem Aufräumen beginnst, ist es wichtig, den Schaden nicht zu vergrößern. Setze die Website gegebenenfalls vorübergehend in den Wartungsmodus, damit Besucher nicht mit infiziertem Inhalt in Berührung kommen. Erstelle anschließend ein vollständiges Backup des aktuellen (infizierten) Zustands, damit du bei Problemen während des Aufräumens immer zurückkehren kannst.
Sammle außerdem Zugang zu allen benötigten Stellen: FTP oder Dateiverwaltung, die WordPress-Datenbank und, falls zutreffend, dein Hosting-Panel. In Plesk findest du Dateiverwaltung und Datenbankzugang übersichtlich beieinander, was den Vergleich von Dateien mit einer sauberen Installation erleichtert.
Schritt für Schritt Malware entfernen
Nachfolgend findest du eine Vorgehensweise, die du bei den meisten WordPress-Infektionen anwenden kannst.
Ersetze die WordPress-Kerndateien
Lade eine saubere, aktuelle Version von WordPress herunter und ersetze alle Ordner außer wp-content. Kerndateien enthalten selten legitime Anpassungen, daher ist ein Ersetzen sicherer als ein Aufräumen.
Überprüfe Themes und Plugins
Entferne alle Themes und Plugins, die du nicht aktiv nutzt. Ersetze die verbleibenden Plugins und das aktive Theme durch frische Downloads von der offiziellen Quelle, anstatt den bestehenden Dateien zu vertrauen.
Durchsuche Uploads und individuelle Dateien
Malware versteckt sich oft im Uploads-Ordner oder in Dateien mit Namen, die WordPress-Dateien ähneln. Suche im Quellcode nach Funktionen wie eval, base64_decode oder gzinflate, dies sind häufig genutzte Techniken, um schädlichen Code zu verbergen.
Überprüfe die Datenbank
Schau in Tabellen wie wp_options und wp_posts nach verdächtigen Skripten, unbekannten Admin-Konten oder unerwünschten Links. Entferne diese sorgfältig, ohne legitime Inhalte zu beschädigen.
Erneuere alle Passwörter und Schlüssel
Ändere alle WordPress-Passwörter, FTP-Zugangsdaten, das Datenbankpasswort und die Sicherheitsschlüssel in der wp-config.php. Ein Hacker, der einmal Zugang hatte, hat möglicherweise Zugangsdaten erbeutet.
Möchtest du lieber nicht selbst in Dateien und Datenbank arbeiten, kannst du dies von einem Spezialisten durchführen lassen oder, falls du Hosting-Support hast, über den Support-Kanal deines Anbieters überprüfen lassen.
Erneute Infektion verhindern
Sobald die Website sauber ist, ist es wichtig sicherzustellen, dass die Malware nicht zurückkehrt. Aktualisiere WordPress, Themes und Plugins immer sofort, wenn ein Update verfügbar ist, denn die meisten Infektionen entstehen durch veraltete, verwundbare Software. Beschränke die Anzahl der Plugins auf das, was du tatsächlich nutzt, und wähle nur Plugins aus dem offiziellen WordPress-Verzeichnis oder von vertrauenswürdigen Entwicklern.
Sorge außerdem für starke, einzigartige Passwörter und aktiviere die Zwei-Faktor-Authentifizierung für die Anmeldung bei WordPress. Überprüfe regelmäßig Benutzerkonten auf unbefugte Hinzufügungen. Ein gültiges SSL-Zertifikat gehört ebenfalls dazu, dies verhindert, dass Zugangsdaten beim Senden abgefangen werden.
Tägliche Backups sind dein letztes Rettungsmittel: Falls doch ein Hack durchkommt, kannst du blitzschnell zu einer sauberen Version vor der Infektion zurückkehren. Richte außerdem deine geschäftliche E-Mail gut ein, damit Phishing-Mails, die deine Domain missbrauchen, weniger Chancen erhalten; eine korrekte Konfiguration hiervon regelst du über geschäftliche E-Mail. Wer überlegt, zu einem Hosting-Anbieter mit täglichen Backups und Monitoring zu wechseln, kann über Wechsel zu Tandata sehen, wie das funktioniert.
Häufig gestellte Fragen
Kann ich Malware entfernen, ohne die Website offline zu nehmen?
Das ist möglich, aber es besteht das Risiko, dass Besucher während des Aufräumens noch infizierten Inhalt sehen oder dass Google die Website bereits als unsicher markiert. Wartungsmodus während des Aufräumens ist sicherer.
Warum kommt die Malware nach dem Entfernen immer wieder zurück?
Oft bleibt irgendwo eine Hintertür (Backdoor) in Dateien oder Datenbank bestehen, oder ein verwundbares Plugin wurde nicht aktualisiert. Überprüfe daher immer alle Dateien und aktualisiere sofort nach dem Aufräumen.
Muss ich meinen Domainnamen oder Hosting nach einem Hack kündigen?
Nein, das ist nicht notwendig. Ein Hack befindet sich in der WordPress-Installation, nicht in deinem Domainnamen oder Hosting-Konto selbst. Nach dem Aufräumen und Absichern kannst du einfach weitermachen.
Wie weiß ich sicher, dass alle Malware entfernt wurde?
Vergleiche Dateien mit einer sauberen Installation, überprüfe Logs auf verdächtige Aktivitäten und führe einen vollständigen Scan mit einem Sicherheits-Plugin durch. Im Zweifel kannst du dies von einem Spezialisten überprüfen lassen.
Hilft ein Hosting-Anbieter beim Entfernen von Malware?
Das unterscheidet sich je nach Anbieter. Manche bieten nur Serverunterstützung, andere helfen auch inhaltlich mit oder beraten über die Support-Kanäle. Schau in der Wissensdatenbank deines Anbieters für konkrete Schritte nach.
Fazit
Malware aus einer gehackten WordPress-Website zu entfernen, erfordert ein strukturiertes Vorgehen: Kerndateien ersetzen, Themes und Plugins überprüfen, die Datenbank durchsuchen und alle Passwörter erneuern. Mindestens genauso wichtig ist die Prävention danach, mit rechtzeitigen Updates, starken Passwörtern und täglichen Backups, damit du bei einem erneuten Angriff schnell wiederherstellen kannst.