---
title: "WordPress gehackt? So findest und entfernst Du Schadcode"
source: https://graphixisland.com/blog/wordpress-gehackt-schadcode-entfernen/
site: Graphix Island
language: de
author: Dion Holder
published: 2026-10-06
retrieved: 2026-10-07
---

# WordPress gehackt? So findest und entfernst Du Schadcode

W urde Deine WordPress-Website gehackt, sicherst Du zuerst den befallenen Zustand und nimmst die Website vom Netz. Dann änderst Du alle Zugänge, findest den Schadcode in Dateien und Datenbank und spielst WordPress aus sauberen Quellen neu ein. Zum Schluss schließt Du die Lücke, über die der Angriff kam, und beantragst bei Google die Überprüfung. Wer nur die auffällige Datei löscht, übersieht meist die Hintertür, über die die Angreifer zurückkommen.

## Woran Du erkennst, dass WordPress gehackt wurde

Viele Hacks bleiben wochenlang unbemerkt, weil die Angreifer ihren Code vor dem Betreiber verstecken. Weiterleitungen greifen oft nur auf dem Smartphone oder nur für Besucher, die über Google kommen. Prüfe deshalb diese Anzeichen.

- Google zeigt unter Deinem Suchergebnis den Hinweis „Diese Website wurde möglicherweise gehackt“ oder Chrome blendet vor dem Aufruf eine rote Warnseite ein.
- Die Search Console meldet im Bericht „Sicherheitsprobleme“ gehackte Inhalte oder Malware.
- Eine Suche nach site:deinedomain.de zeigt Seiten mit Spam, fremden Sprachen oder Produkten, die nicht von Dir stammen.
- Besucher landen auf fremden Seiten, obwohl Du selbst nichts Auffälliges siehst.
- In der Benutzerliste steht ein Administrator, den niemand angelegt hat.
- Dein Hoster sperrt den Account oder den E-Mail-Versand, weil vom Server Spam ausgeht.

## Sofortmaßnahmen nach einem Hack

### 1. Befallenen Zustand sichern

Lade eine komplette Kopie von Dateien und Datenbank herunter, bevor Du etwas veränderst. Sichere auch die Zugriffsprotokolle (Access Logs) des Servers, denn viele Hoster löschen sie nach wenigen Tagen. Ohne diese Kopie lässt sich später nicht mehr klären, wie die Angreifer hereingekommen sind. Notiere außerdem, wann Dir der Hack aufgefallen ist und welche Symptome Du gesehen hast.

### 2. Website vom Netz nehmen

Solange die Website Malware ausliefert oder Besucher umleitet, schadet sie Deinen Besuchern und Deinem Ruf bei Google. Sperre sie auf Serverebene, zum Beispiel per Passwortschutz über die .htaccess oder im Kundenbereich des Hosters. Ein Wartungsmodus-Plugin reicht nicht, weil der Schadcode das Plugin umgehen oder selbst verändern kann.

### 3. Alle Zugänge ändern

Ändere die Passwörter für Hosting, SFTP oder FTP, Datenbank, alle WordPress-Administratoren und die E-Mail-Konten der Domain. Erneuere außerdem die Sicherheitsschlüssel (Salts) in der wp-config.php, per WP-CLI mit wp config shuffle-salts oder mit dem [Generator von WordPress.org](https://api.wordpress.org/secret-key/1.1/salt/). Damit werden alle angemeldeten Sitzungen ungültig, auch die der Angreifer. Erledige das von einem Gerät, das Du für sauber hältst.

## Schadcode in WordPress finden

### 4. Website von außen prüfen

Beginne mit dem, was Google und Besucher sehen. Der Bericht „Sicherheitsprobleme“ in der Search Console nennt betroffene URLs und Beispiele. Ein externer Scanner wie Sucuri SiteCheck findet bekannte Malware im ausgelieferten Quelltext und Einträge in Sperrlisten. Den Status bei Google Safe Browsing prüfst Du im [Transparenzbericht von Google](https://transparencyreport.google.com/safe-browsing/search?hl=de).

### 5. Dateien prüfen

Der schnellste Weg führt über den Abgleich mit den Originaldateien. Viele Funde liegen aber an Stellen, die ein Abgleich nicht abdeckt.

- wp core verify-checksums vergleicht alle Core-Dateien mit den offiziellen Prüfsummen und meldet veränderte oder zusätzliche Dateien.
- wp plugin verify-checksums –all macht dasselbe für alle Plugins aus dem WordPress-Verzeichnis. Premium-Plugins und -Themes lädst Du stattdessen frisch beim Hersteller herunter.
- PHP-Dateien im Ordner wp-content/uploads sind fast immer Schadcode, denn dort liegen nur Medien.
- Der Ordner wp-content/mu-plugins wird oft übersehen. Code darin läuft bei jedem Aufruf und erscheint nicht in der Plugin-Liste.
- Verschleierter Code mit eval, base64_decode, gzinflate oder str_rot13 in Theme- und Plugin-Dateien ist ein starkes Indiz.
- Die .htaccess und die wp-config.php prüfst Du von Hand auf fremde Weiterleitungen und eingebundene Dateien.
- Dateien, die in den letzten Tagen geändert wurden, findest Du per SSH mit find . -name „*.php“ -mtime -14.

### 6. Datenbank prüfen

Schadcode steckt nicht nur in Dateien. Angreifer verstecken Skripte und Zugänge auch in der Datenbank.

- In der Tabelle wp_options zeigen siteurl und home auf Deine Domain und unter active_plugins stehen nur Plugins, die Du kennst.
- In wp_posts suchst Du nach eingefügten Skript-Tags, iframes und Links zu fremden Domains.
- wp user list –role=administrator listet alle Administratoren. Unbekannte Konten löschst Du.
- In der Option cron stehen keine geplanten Aufgaben, die zu keinem installierten Plugin gehören.

## Warum ein Malware-Scan allein nicht reicht

Scanner erkennen Schadcode an bekannten Mustern. Angreifer verändern ihren Code ständig, damit genau das nicht passiert. Ein Scan ohne Befund beweist deshalb nicht, dass eine Website sauber ist. Typisch ist ein Ablauf in zwei Stufen. Der Betreiber bemerkt den sichtbaren Spam und löscht ihn, die unauffällige Hintertür in einer harmlos benannten Datei bleibt liegen. Über sie spielen die Angreifer den Spam nach einigen Tagen wieder ein. Verlässlich sauber wird eine Website erst, wenn alle Programmdateien aus vertrauenswürdigen Quellen stammen und die Lücke geschlossen ist.

## Schadcode entfernen und WordPress bereinigen

### 7. Sauber neu aufsetzen

Ein Backup hilft nur, wenn es vor dem Angriff entstanden ist. Den Zeitpunkt zeigen oft die Änderungsdaten der gefundenen Schaddateien. Fehlt ein sicher sauberes Backup, setzt Du die Installation neu zusammen.

- Die Ordner wp-admin und wp-includes ersetzt Du komplett, zum Beispiel mit wp core download –force –skip-content.
- Alle Plugins und Themes löschst Du und installierst sie frisch aus dem WordPress-Verzeichnis oder vom Hersteller.
- Im Ordner wp-content/uploads entfernst Du alle Dateien, die keine Medien sind.
- Die wp-config.php vergleichst Du Zeile für Zeile mit einer frischen wp-config-sample.php.
- Die Datenbank bereinigst Du anhand der Funde aus Schritt 6.

### 8. Die Lücke schließen

Ohne die Ursache bleibt jede Bereinigung vorläufig. In den Zugriffsprotokollen findest Du POST-Anfragen an Dateien, die nicht zu WordPress gehören, oder Login-Versuche zum Zeitpunkt des Angriffs. Häufige Einfallstore sind Plugins mit bekannter Sicherheitslücke, raubkopierte Premium-Themes (Nulled Themes), schwache Passwörter ohne Zwei-Faktor-Anmeldung und PHP-Versionen ohne Sicherheitsupdates.

### 9. Google um Überprüfung bitten

Ist die Website sauber, gibst Du sie wieder frei und wählst im Bericht „Sicherheitsprobleme“ der Search Console „Überprüfung anfordern“. Beschreibe dort kurz, was Du entfernt und welche Lücke Du geschlossen hast. Laut [Google](https://support.google.com/webmasters/answer/6347750?hl=de) dauert die Prüfung bei Malware einige Tage und bei gehackten Inhalten mit Spam mehrere Wochen. Danach verschwinden die Warnungen aus Suche und Browser.

Waren personenbezogene Daten betroffen, etwa Kundenkonten oder Formulareinträge, musst Du die Datenschutzverletzung nach Art. 33 DSGVO innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde melden. Das gilt nur dann nicht, wenn voraussichtlich kein Risiko für die Betroffenen besteht.

## So schützt Du WordPress vor dem nächsten Angriff

Nach einer Bereinigung ist die Website so sicher wie ihre Pflege. Welche Prüfungen Du dauerhaft einplanen solltest, zeigt unser Beitrag [WordPress-Sicherheit prüfen mit 8 Checks](https://graphixisland.com/blog/wordpress-sicherheit-checks/). Die laufenden Aufgaben mit Intervallen findest Du in unserem Beitrag zur [WordPress-Wartung](https://graphixisland.com/blog/wordpress-wartung/).

Im [WordPress Support](https://graphixisland.com/webdesign/wordpress-support/) halten wir Websites mit wöchentlichen Updates, monatlichen Sicherheits-Scans und Backups vor jeder Änderung auf Stand. Bei akuten Problemen wie einem gehackten Login reagieren wir werktags innerhalb weniger Stunden. Läuft Deine Website auf einem Hosting ohne Malware-Schutz und tägliche Backups, ist ein [WordPress-Umzug](https://graphixisland.com/webdesign/wordpress-umzug/) oft der nächste sinnvolle Schritt.

## Häufige Fragen zu gehackten WordPress-Websites

### Woran erkenne ich, ob meine WordPress-Website gehackt wurde?

Typische Anzeichen sind fremde Weiterleitungen, Spam-Seiten bei einer Suche nach site:deinedomain.de, unbekannte Administratoren und Warnhinweise von Google oder Chrome. Viele Weiterleitungen greifen nur auf dem Smartphone oder für Besucher von Google. Prüfe deshalb auch den Bericht „Sicherheitsprobleme“ in der Search Console.

### Kann ich Schadcode mit einem Sicherheits-Plugin entfernen?

Teilweise. Plugins wie Wordfence finden bekannte Malware und veränderte Core-Dateien und können sie ersetzen. Neue oder gut getarnte Hintertüren erkennen sie nicht zuverlässig. Sicher sauber wird die Website erst, wenn Core, Plugins und Themes aus vertrauenswürdigen Quellen neu installiert sind.

### Reicht es, nach einem Hack das Passwort zu ändern?

Nein. Ein neues Passwort sperrt die Angreifer nur aus dem Login aus. Hintertüren in Dateien oder der Datenbank funktionieren weiter. Ändere alle Zugänge, erneuere die Salts in der wp-config.php und entferne den Schadcode vollständig.

### Wie lange dauert es, bis Google die Warnung entfernt?

Nach einer beantragten Überprüfung dauert es laut Google bei Malware einige Tage und bei gehackten Inhalten mit Spam mehrere Wochen. Die Überprüfung beantragst Du im Bericht „Sicherheitsprobleme“ der Search Console.

### Muss ich einen Hack melden?

Waren personenbezogene Daten betroffen, musst Du die Verletzung nach Art. 33 DSGVO innerhalb von 72 Stunden der zuständigen Datenschutzbehörde melden, außer es besteht voraussichtlich kein Risiko für die Betroffenen. Bei einem hohen Risiko informierst Du nach Art. 34 DSGVO auch die betroffenen Personen.

### Warum wird meine Website nach der Bereinigung erneut gehackt?

Meist ist eine Hintertür übrig geblieben oder die Lücke ist noch offen, über die der erste Angriff kam. Ersetze alle Programmdateien aus sauberen Quellen, prüfe Datenbank und Benutzer und suche in den Zugriffsprotokollen nach der Ursache.

[ALLE FAQS ANSEHEN](https://graphixisland.com/faqs/)

---

## Weiterführende Seiten

- [WordPress Webdesign](https://graphixisland.com/webdesign/wordpress/)
- [Referenzen](https://graphixisland.com/referenzen/)
- [Glossar](https://graphixisland.com/glossar/)

---

# Metadaten

- **Seite:** WordPress gehackt? So findest und entfernst Du Schadcode
- **URL:** https://graphixisland.com/blog/wordpress-gehackt-schadcode-entfernen/
- **Sprache:** Deutsch
- **Autor:** Dion Holder
- **Veröffentlicht:** 2026-10-06
- **Alle Angaben zum Unternehmen:** https://graphixisland.com/ki-info/
- **Erzeugt am:** 2026-10-07 automatisch aus dem Inhalt dieser Seite

## Zum Unternehmen

- **Name:** Graphix Island (Graphix Island LLC)
- **Gegründet:** 2021-12
- **Sprachen:** Deutsch, Englisch, Spanisch
- **Profil:** https://dasauge.com/-graphixisland/
- **Profil:** https://www.linkedin.com/company/graphixisland/

- **Datenverarbeitung:** Kundenprojekte werden auf Servern innerhalb der Europäischen Union gehostet, sofern deren Endkundinnen und Endkunden in der EU ansässig sind. (geprüft 2026-08-05)
- **Arbeitsmodell:** Graphix Island arbeitet vollständig remote und betreut Kundinnen und Kunden im deutschsprachigen Raum sowie international. (geprüft 2026-08-05)
- **Technologie:** Graphix Island entwickelt Websites auf WordPress; mehrsprachige Projekte werden mit WPML umgesetzt. (geprüft 2026-08-05)
- **Sprachen:** Graphix Island liefert Websites auf Deutsch, Englisch und Spanisch; die eigene Website ist in diesen drei Sprachen verfügbar. (geprüft 2026-08-05)

## Interne Links auf dieser Seite

- [WordPress-Sicherheit prüfen mit 8 Checks](https://graphixisland.com/blog/wordpress-sicherheit-checks/)
- [WordPress-Wartung](https://graphixisland.com/blog/wordpress-wartung/)
- [WordPress Support](https://graphixisland.com/webdesign/wordpress-support/)
- [WordPress-Umzug](https://graphixisland.com/webdesign/wordpress-umzug/)
- [ALLE FAQS ANSEHEN](https://graphixisland.com/faqs/)

## Externe Quellen

- [Generator von WordPress.org](https://api.wordpress.org/secret-key/1.1/salt/)
- [Transparenzbericht von Google](https://transparencyreport.google.com/safe-browsing/search?hl=de)
- [Google](https://support.google.com/webmasters/answer/6347750?hl=de)
