WEB-SOFTWARE WORDPRESS DEV WOOCOMMERCE CUSTOM SAAS HEADLESS CMS KI-INTEGRATION AUTOMATISIERUNG API-ENTWICKLUNG PERFORMANCE WARTUNG WEB-SOFTWARE WORDPRESS DEV WOOCOMMERCE CUSTOM SAAS HEADLESS CMS KI-INTEGRATION AUTOMATISIERUNG API-ENTWICKLUNG PERFORMANCE WARTUNG

WordPress gehackt — was tun? Erste Schritte & Soforthilfe

Der Verdacht steht: Deine WordPress-Seite wurde gehackt. Was du in den ersten Minuten tun (und lassen) solltest, um den Schaden zu begrenzen und sauber wieder online zu kommen.

24. Juli 2026 · 8 Min Lesezeit · Sicherheit
Ein gehacktes WordPress ist ein Schock — Spam in Google, Weiterleitungen, Warnungen im Browser oder fremde Inhalte auf der Startseite. Jetzt zählt ein kühler Kopf und die richtige Reihenfolge. Dieser Ratgeber ist die Handlungsanleitung für den Ernstfall: die ersten Schritte, die den Schaden begrenzen, und der Weg zur sauberen Wiederherstellung. (Wie du einen Hack überhaupt sicher erkennst, erklärt unser Ratgeber „WordPress gehackt erkennen" im Detail — hier geht es ums Handeln.)
01

Die ersten Sofortmaßnahmen

In den ersten Minuten geht es darum, weiteren Schaden zu verhindern, ohne Spuren zu zerstören. Setze die Seite wenn möglich in den Wartungsmodus, damit Besucher nicht auf schädliche Inhalte treffen und Google nicht noch mehr kompromittierte Seiten indexiert. Ändere die Passwörter für Hosting, FTP/SSH, Datenbank und WordPress-Admin — idealerweise von einem sauberen Gerät aus. Und sichere den aktuellen Stand als Beweis, bevor du bereinigst.

  • Seite in den Wartungs-/Offline-Modus setzen (Schaden für Besucher stoppen)
  • Passwörter ändern: Hosting, FTP/SSH, Datenbank, wp-admin
  • Aktuellen Stand als forensisches Backup sichern (Dateien + DB)
  • Hoster informieren — manche sperren oder helfen bei kompromittierten Accounts
  • Bei Shop mit Zahlungsdaten: Vorfall dokumentieren (mögliche DSGVO-Meldepflicht)
02

Was du auf keinen Fall tun solltest

Genauso wichtig wie das Richtige ist das Vermeiden typischer Fehler. Lösche nicht panisch Dateien, ohne ein Backup zu haben — du könntest die Ursachenanalyse unmöglich machen. Verlasse dich nicht darauf, dass ein einzelner Malware-Scan „sauber" meldet: Backdoors überstehen oberflächliche Scans oft. Und spiele kein altes Backup ein, ohne zu prüfen, ob es bereits infiziert war — viele Hacks bleiben Wochen unentdeckt.

Backdoors sind das eigentliche Problem

Die sichtbare Malware ist nur die Spitze. Angreifer hinterlassen fast immer versteckte Backdoors, über die sie zurückkommen — auch nach scheinbarer Bereinigung. Deshalb reicht „Datei gelöscht" nicht aus.

03

Das Ausmaß feststellen

Bevor du bereinigst, verschaffe dir einen Überblick: Welche Dateien wurden verändert (Zeitstempel im Dateisystem)? Gibt es unbekannte Admin-Benutzer in wp_users? Zeigen die Google-Suchergebnisse Spam? Meldet die Google Search Console ein Sicherheitsproblem? Diese Bestandsaufnahme entscheidet, ob eine gezielte Bereinigung reicht oder ein sauberer Neuaufbau sinnvoller ist. Details zur sicheren Erkennung findest du in unserem verlinkten „gehackt erkennen"-Ratgeber.

04

Bereinigen und wieder online gehen

Eine saubere Recovery folgt einem klaren Ablauf: infizierte Core-, Theme- und Plugin-Dateien durch Originalversionen ersetzen, Datenbank auf Injections prüfen, alle Backdoors entfernen und den Eintrittsvektor schließen (meist ein veraltetes Plugin). Danach die Seite härten — starke Passwörter, 2FA, Login-Limit, Datei-Permissions, Updates. Zum Schluss, falls eine Google-Warnung aktiv war, den Reconsideration-Request stellen. Erst wenn der Eintrittsvektor geschlossen ist, ist die Seite wirklich sicher.

05

Wann du besser sofort Hilfe holst

Ein Hack ist der Fall, bei dem Selbsthilfe am schnellsten nach hinten losgeht — eine übersehene Backdoor, und der Angreifer ist zurück. Wenn Kundendaten betroffen sind, die Seite Umsatz bringt oder eine Google-Warnung aktiv ist, zählt jede Stunde. Dann ist die professionelle Bereinigung mit schriftlichem Befundbericht der sichere Weg zurück.

Kommst du selbst nicht weiter?

Wir bringen deine Seite zurück — schnell.

Reaktion in unter 2 Stunden, Festpreis, Pay-after-fix. Schildere kurz dein Problem — wir kümmern uns.

FAQ

Häufige Fragen.

Reicht es, wenn ich ein Plugin wie Wordfence drüberlaufen lasse?

Für die Erkennung hilfreich, für die vollständige Bereinigung oft nicht. Scanner finden bekannte Muster, aber gut versteckte Backdoors und Datenbank-Injections bleiben häufig übrig.

Soll ich einfach ein altes Backup einspielen?

Nur, wenn du sicher bist, dass es vor dem Hack erstellt wurde und selbst sauber ist. Sonst spielst du die Kompromittierung nur erneut ein. Und der Eintrittsvektor bleibt so oder so offen.

Wie lange dauert es, bis meine Seite bei Google wieder normal ist?

Nach sauberer Bereinigung und Reconsideration-Request meist ein bis zwei Wochen, bis eine Safe-Browsing-Warnung aufgehoben ist. Schnelles Handeln verkürzt den Ranking-Verlust deutlich.
Tags
WordPressSicherheitHackMalwareSoforthilfe